Türkçe

Derin güvenlik taraması çalıştırma

Bir depoyu veya kapsamı belirlenmiş klasörü daha yavaş ve kapsamlı biçimde inceleyin.

Daha kapsamlı bir incelemeye ihtiyaç duyduğunuzda ve daha uzun çalışma süresine izin verebildiğinizde derin tarama çalıştırın. Derin taramalar bir depoda daha kapsamlı arama yapar ve çalıştırmalar arasındaki değişkenliği azaltabilir.

Kapsamınızı ve sonuçlarınızı kontrol etmek için standart taramayla başlayın. Ardından daha kapsamlı bir değerlendirmeye ihtiyaç duyduğunuzda derin tarama kullanın.

Standart ve derin taramalar arasında seçim yapın

Standart tarama Derin tarama
En uygun olduğu durumlar İlk çalıştırmalar ve rutin depo veya klasör incelemeleri Standart taramadan sonra daha kapsamlı incelemeler
Değişkenlik Standart Azaltılmış
Kapsam Depo veya açıkça belirtilmiş klasör Depo veya açıkça belirtilmiş klasör
Çalışma süresi ve kaynaklar Daha düşük Daha yüksek
Pull request'ler ve diff'ler Değişiklik inceleme iş akışını kullanın Desteklenmez; bunun yerine değişiklik inceleme iş akışını kullanın

Derin taramanın çalışma süresini yapılandırın

Derin taramanın eşzamanlılığını ve süresini kontrol etmek için ~/.codex/codex-security/config.toml dosyasını oluşturun veya düzenleyin. CODEX_HOME ayarlarsanız bunun yerine $CODEX_HOME/codex-security/config.toml kullanın.

Örneğin bu profil, sınırlı eşzamanlılıkla daha kısa bir tarama çalıştırır:

[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
Ayar Varsayılan Açıklama
workers auto Aynı anda çalışmasına izin verilen keşif çalışanı sayısı. Pozitif bir tam sayı veya "auto" olarak ayarlayın.
subagents 3 Her keşif çalışanının başlatabileceği alt ajan sayısı. Bunları devre dışı bırakmak için 0 olarak ayarlayın.
stop_after_no_new 6 Bu sayıda art arda çalıştırma yeni aday üretmezse keşfi durdurun.
max_discovery_runs 60 Tarama doğrulamaya geçmeden önceki keşif çalıştırması sınırı.

Daha düşük değerler tarama süresini ve token kullanımını azaltabilir ancak bazı bulgular gözden kaçabilir. Yapılandırma değişiklikleri, hâlihazırda devam eden taramalara değil yeni derin taramalara uygulanır.

Derin taramayı başlatın

Masaüstü uygulamasında Security bölümünü açın, Scans seçeneğini ve ardından + Scan seçeneğini belirleyin. Bir depo veya başka bir klasör seçin, Codebase seçeneğini belirleyin ve Deep scan seçeneğini etkinleştirin. Tarama, seçilen deponun veya klasörün tamamını kapsar.

Bir Codex sohbetinden depo genelinde derin tarama da başlatabilirsiniz:

Use $codex-security:deep-security-scan to run a deep security scan of this repository.

Bir monorepo'daki tek bir bileşen için klasörü açıkça belirtin:

Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

Masaüstü uygulamasında kapsamı belirlenmiş bir derin tarama için klasörü kod tabanı olarak seçin. Tarama, seçilen klasörün tamamını kapsar.

Kurulumu ve ön kontrolleri doğrulayın

En iyi tarama kalitesi için gpt-5.6-sol modelini xhigh muhakeme eforuyla kullanın.

  1. Codebase seçeneğini belirleyin ve Deep scan seçeneğini etkinleştirin.
  2. Deponun veya seçilen klasörün taramak istediğiniz kod olduğunu doğrulayın.
  3. Bir model ve muhakeme eforu seçin.
  4. Somut saldırı vektörleri, hassas uygulama alanları veya kodun açığa çıkaramayacağı depo bağlamı için Additional context bölümünü açın.
  5. Start scan seçeneğini belirleyin.
  6. Bir yapılandırma değişikliğini onaylamadan önce tüm kurulum veya yetenek uyarılarını inceleyin.

Derin taramalar, devredilmiş çalışanlar gerektirir. Geçerli çalışma zamanı yetenek gereksinimlerini karşılamıyorsa standart tarama kullanın veya yeterli kapasite mevcut olduğunda yeniden deneyin.

Keşif çalışanları, seçtiğiniz model ve muhakeme ayarlarını devralır. Kaydedilmiş taramayı Scans bölümünden izleyin veya Codex görevini incelemek için View activity seçeneğini belirleyin. Eklentiyi güncellemeden veya uzun süren bir tarama başlatmadan önce eklenti değişiklik günlüğünü kontrol edin.

Etkin aşamayı ve ilerlemeyi gösteren Codex Security derin taraması
Tamamlanan sonucu incelemeden önce etkin derin tarama aşamasını takip edin ve Codex etkinliğini denetleyin.

Sonucu inceleyin

Derin taramalar, standart taramalarla aynı kaydedilmiş tarama ayrıntılarını ve tam tarama dizinini kullanır. Tamamlanan taramayı Scans bölümünde açın veya bulgularını Findings bölümünde inceleyin. Mevcut olduğunda report.md, raporlanabilir her bulgu için bir ayrıntılı rapora ve bulgular devam ediyorsa yapısal sağlamlaştırma portföyüne bağlantı verir. Sonucu paylaşırken veya arşivlerken bağlantılı findings/ ve hardening/ dizinlerini raporla birlikte tutun.

Bulgulardan önce kapsam özetini inceleyin. Derin tarama, kodda daha kapsamlı arama yapar ancak ertelenmiş her yüzey veya kanıt boşluğu yine de sonucu sınırlar. Kabul ettiğiniz bir bulgu için Bulguyu düzeltme ve doğrulama bölümüyle devam edin.

Bir pull request'i, commit'i, dal aralığını veya yerel yamayı incelemek için Kod değişikliklerini inceleme iş akışını kullanın. Derin tarama hiçbir zaman diff odaklı iş akışının yerini tutmaz.