Русский

Запуск проверки Codex Security

Запуск проверки Codex Security

Проверьте авторизованный репозиторий или одну выбранную папку и изучите обнаруженные проблемы, охват и артефакты.

Начните со стандартной проверки Codex Security для первичного анализа или регулярной оценки репозитория либо компонента. Она однократно выполняет полный процесс проверки.

Для более тщательной оценки изучите результаты, а затем запустите глубокую проверку. Глубокие проверки занимают больше времени и выполняют более обширный поиск.

Выбор области проверки

В настольном приложении откройте Security, выберите Scans, а затем + Scan. Выберите существующий репозиторий или другую папку, после чего выберите Codebase.

Проверяйте весь репозиторий, когда требуется широкий охват, а сам репозиторий имеет разумный для анализа размер. В монорепозитории выберите одну папку, если у сервиса, пакета или компонента есть чётко определённые владелец и граница безопасности.

Проверку также можно запустить из беседы с Codex:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

Чтобы сосредоточить беседу на конкретной папке, укажите компонент:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

Настройка проверки

Для наилучшего качества проверки используйте gpt-5.6-sol с уровнем глубины рассуждений xhigh.

  1. Выберите Codebase и не включайте Deep scan.
  2. Подтвердите выбранный репозиторий, текущую ветку и последнюю ревизию.
  3. В поле Scan area укажите весь репозиторий или выберите одну папку.
  4. Выберите модель и уровень глубины рассуждений.
  5. Открывайте Additional context, только если контекст влияет на проверку. Полезный контекст описывает входные данные под контролем злоумышленника, границы доверия, чувствительные действия или конкретную область, которой следует уделить приоритетное внимание.
  6. Выберите Start scan.

Добавьте SECURITY.md в корень репозитория, чтобы задать постоянные указания по безопасности. Опишите модель угроз, инварианты безопасности, критерии проблем, подлежащих включению в отчёт, исключения и контекст серьёзности. Добавьте вложенные файлы SECURITY.md для указаний, относящихся к конкретным каталогам. Если политики противоречат друг другу, приоритет имеет файл, расположенный ближе всего к коду. Codex Security рассматривает эти файлы как контекст политик, а не как исполняемые инструкции.

Используйте AGENTS.md для поддерживаемых команд сборки и валидации, а также других инструкций, относящихся к конкретному репозиторию.

Дождитесь завершения всех этапов

Проверка последовательно проходит следующие этапы:

  1. Моделирование угроз выявляет активы, точки входа, границы доверия и инварианты безопасности.
  2. Поиск проблем проверяет запрошенный код на возможные нарушения механизмов контроля и пути от источника к приёмнику.
  3. Валидация тестирует или иным способом проверяет каждую потенциальную проблему и фиксирует доказательства либо пробелы в них.
  4. Анализ влияния и путей оценивает реалистичные пути, влияние и серьёзность каждой потенциальной проблемы.
  5. Формирование отчёта фиксирует подтверждённые проблемы, охват и метаданные сканирования. Подробные отчёты по отдельным проблемам доступны по запросу.
  6. Структурное усиление защиты, если оно запрошено, анализирует набор проблем и формирует рекомендации по проектированию.
  7. Завершение проверяет контракт структурированного сканирования и создаёт report.md, включая ссылки на подробные отчёты и рекомендации по усилению защиты.

На панели отображаются активный этап проверки и сведения о ходе работы, которые сообщает плагин. Выберите View activity, чтобы изучить задачу Codex. Дождитесь полного результата, не оценивая преждевременно потенциальные проблемы и не останавливая проверку из-за того, что один этап длится дольше другого.

Анализ завершённой проверки

Изучайте результат в следующем порядке:

  1. Подтвердите цель, ревизию и область проверки.
  2. Ознакомьтесь с проверенными поверхностями, а также со всеми явно отложенными областями и областями, требующими дальнейшего анализа.
  3. Для каждой проблемы изучите корневой механизм контроля или приёмник, находящиеся под контролем злоумышленника входные данные, метод валидации, оставшуюся неопределённость, реалистичную достижимость, обоснование серьёзности и предлагаемое исправление.
  4. Отклоните проблемы, доказательства которых не подтверждают заявленные путь атаки или воздействие.
  5. Выберите одну принятую проблему, прежде чем приступать к исправлению.
Проблема Codex Security с указанием серьёзности, статуса валидации, первопричины и пути атаки
Изучите серьёзность проблемы, статус валидации, первопричину и путь атаки.

Оценка первого сканирования

Перед сканированием выберите от двух до четырёх критериев оценки, например независимость обнаружения, качество доказательств, ложные срабатывания или качество устранения. Если вы проверяете работу на известной проблеме, зафиксируйте, сообщили ли вы о ней Codex или скрыли её от сканирования.

Зафиксируйте ревизию репозитория, версию плагина, модель и глубину рассуждений. Используйте эти исходные показатели для сравнения с последующими сканированиями после изменения кода, средств защиты или настроек сканирования.

Выбор периодичности сканирования

Определите периодичность сканирования с учётом рисков репозитория и возможностей вашей команды по устранению обнаруженных проблем. Выполняйте сканирование в следующих случаях:

  • Исходная проверка: запустите стандартное сканирование при подключении репозитория, принятии ответственности за компонент или необходимости создать отправную точку для новой модели угроз.
  • Изменения кода: проверяйте изменения кода, когда pull request или коммит изменяет чувствительный с точки зрения безопасности код либо внешнюю интеграцию.
  • Регулярная проверка: задайте повторяющийся интервал проверки с учётом доступности вашей системы извне и частоты изменений кода. Согласуйте его с возможностями команды по устранению обнаруженных проблем.
  • После исправления: исправьте и проверьте проблему. Убедитесь, что проблема больше не воспроизводится, и сохраните исходное сканирование для сравнения.

Эти условия запуска сканирования не создают автоматическое расписание.

Повторное открытие предыдущей проверки

Откройте Security, а затем выберите сохранённую проверку в разделе Scans, чтобы изучить её проблемы, охват и доступные артефакты отчёта. Чтобы оценить актуальную версию кода, запустите новую проверку того же репозитория. Новая проверка не заменяет предыдущую проверку или её артефакты.

Использование результатов

Используйте панель Security, чтобы изучать проблемы, охват и области, требующие дальнейшего анализа, без просмотра необработанного JSON. Откройте report.md, если он доступен, чтобы получить удобную для чтения точку входа в полный каталог проверки. При передаче или архивировании сохраняйте каталог целиком: отчёт содержит ссылки на подробные отчёты в findings/ и рекомендации по структурному усилению защиты в hardening/, если эти необязательные артефакты доступны.

В рабочем пространстве каждая проверка сохраняет scan-manifest.json, findings.json и coverage.json для автоматизации и интеграций. Обычно вам не требуется открывать эти файлы самостоятельно.

Рабочее пространство обнаруженных проблем также позволяет создавать переносимые файлы JSON, CSV и SARIF. См. раздел Экспорт и отслеживание проблем.

Следующий шаг

После того как специалист примет проблему, воспользуйтесь разделом Исправление и верификация проблемы, чтобы создать и проверить один ограниченный патч. Не просите Codex исправить все проблемы из одной проверки в рамках одного чата.