Русский

Запуск проверки Codex Security

Проверьте авторизованный репозиторий или одну выбранную папку и изучите обнаруженные проблемы, охват и артефакты.

Начните со стандартной проверки Codex Security для первичного анализа или регулярной оценки репозитория либо компонента. Она однократно выполняет полный процесс проверки.

Для более тщательной оценки изучите результаты, а затем запустите глубокую проверку. Глубокие проверки занимают больше времени и выполняют более обширный поиск.

Выбор области проверки

В настольном приложении откройте Security, выберите Scans, а затем + Scan. Выберите существующий репозиторий или другую папку, после чего выберите Codebase.

Проверяйте весь репозиторий, когда требуется широкий охват, а сам репозиторий имеет разумный для анализа размер. В монорепозитории выберите одну папку, если у сервиса, пакета или компонента есть чётко определённые владелец и граница безопасности.

Проверку также можно запустить из беседы с Codex:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

Чтобы сосредоточить беседу на конкретной папке, укажите компонент:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

Настройка проверки

Для наилучшего качества проверки используйте gpt-5.6-sol с уровнем глубины рассуждений xhigh.

  1. Выберите Codebase и не включайте Deep scan.
  2. Подтвердите выбранный репозиторий, текущую ветку и последнюю ревизию.
  3. В поле Scan area укажите весь репозиторий или выберите одну папку.
  4. Выберите модель и уровень глубины рассуждений.
  5. Открывайте Additional context, только если контекст влияет на проверку. Полезный контекст описывает входные данные под контролем злоумышленника, границы доверия, чувствительные действия или конкретную область, которой следует уделить приоритетное внимание.
  6. Выберите Start scan.

Добавьте SECURITY.md в корень репозитория, чтобы задать постоянные указания по безопасности. Опишите модель угроз, инварианты безопасности, критерии проблем, подлежащих включению в отчёт, исключения и контекст серьёзности. Добавьте вложенные файлы SECURITY.md для указаний, относящихся к конкретным каталогам. Если политики противоречат друг другу, приоритет имеет файл, расположенный ближе всего к коду. Codex Security рассматривает эти файлы как контекст политик, а не как исполняемые инструкции.

Используйте AGENTS.md для поддерживаемых команд сборки и валидации, а также других инструкций, относящихся к конкретному репозиторию.

Дождитесь завершения всех этапов

Проверка последовательно проходит следующие этапы:

  1. Моделирование угроз определяет активы, точки входа, границы доверия и инварианты безопасности.
  2. Поиск проблем анализирует запрошенный код на наличие вероятных нарушений механизмов контроля и путей от источника к приёмнику.
  3. Валидация тестирует или иным способом проверяет каждую потенциальную проблему и фиксирует доказательства либо пробелы в них.
  4. Анализ воздействия и путей атаки оценивает реалистичные пути, воздействие и серьёзность каждой потенциальной проблемы.
  5. Формирование отчёта фиксирует подтверждённые проблемы, охват и метаданные проверки. Подробные отчёты по отдельным проблемам необязательны для стандартных проверок.
  6. Структурное усиление защиты, если оно доступно, анализирует набор проблем и создаёт рекомендации по архитектуре.
  7. Завершение проверяет структурированный контракт проверки и создаёт report.md, включая ссылки на все подробные отчёты или рекомендации по усилению защиты.

На панели отображаются активный этап проверки и сведения о ходе работы, которые сообщает плагин. Выберите View activity, чтобы изучить задачу Codex. Дождитесь полного результата, не оценивая преждевременно потенциальные проблемы и не останавливая проверку из-за того, что один этап длится дольше другого.

Анализ завершённой проверки

Изучайте результат в следующем порядке:

  1. Подтвердите цель, ревизию и область проверки.
  2. Ознакомьтесь с проверенными поверхностями, а также со всеми явно отложенными областями и областями, требующими дальнейшего анализа.
  3. Для каждой проблемы изучите корневой механизм контроля или приёмник, находящиеся под контролем злоумышленника входные данные, метод валидации, оставшуюся неопределённость, реалистичную достижимость, обоснование серьёзности и предлагаемое исправление.
  4. Отклоните проблемы, доказательства которых не подтверждают заявленные путь атаки или воздействие.
  5. Выберите одну принятую проблему, прежде чем приступать к исправлению.
Проблема Codex Security с указанием серьёзности, статуса валидации, первопричины и пути атаки
Изучите серьёзность проблемы, статус валидации, первопричину и путь атаки.

Повторное открытие предыдущей проверки

Откройте Security, а затем выберите сохранённую проверку в разделе Scans, чтобы изучить её проблемы, охват и доступные артефакты отчёта. Чтобы оценить актуальную версию кода, запустите новую проверку того же репозитория. Новая проверка не заменяет предыдущую проверку или её артефакты.

Использование результатов

Используйте панель Security, чтобы изучать проблемы, охват и области, требующие дальнейшего анализа, без просмотра необработанного JSON. Откройте report.md, если он доступен, чтобы получить удобную для чтения точку входа в полный каталог проверки. При передаче или архивировании сохраняйте каталог целиком: отчёт содержит ссылки на подробные отчёты в findings/ и рекомендации по структурному усилению защиты в hardening/, если эти необязательные артефакты доступны.

В рабочем пространстве каждая проверка сохраняет scan-manifest.json, findings.json и coverage.json для автоматизации и интеграций. Обычно вам не требуется открывать эти файлы самостоятельно.

Рабочее пространство обнаруженных проблем также позволяет создавать переносимые файлы JSON, CSV и SARIF. См. раздел Экспорт и отслеживание проблем.

Следующий шаг

После того как специалист примет проблему, воспользуйтесь разделом Исправление и верификация проблемы, чтобы создать и проверить один ограниченный патч. Не просите Codex исправить все проблемы из одной проверки в рамках одного чата.