Derin güvenlik taraması çalıştırma
Derin güvenlik taraması çalıştırma
Bir depoyu veya kapsamı belirlenmiş klasörü daha yavaş ve kapsamlı biçimde inceleyin.
Daha kapsamlı bir incelemeye ihtiyaç duyduğunuzda ve daha uzun çalışma süresine izin verebildiğinizde derin tarama çalıştırın. Derin taramalar bir depoda daha kapsamlı arama yapar ve çalıştırmalar arasındaki değişkenliği azaltabilir.
Kapsamınızı ve sonuçlarınızı kontrol etmek için standart taramayla başlayın. Ardından daha kapsamlı bir değerlendirmeye ihtiyaç duyduğunuzda derin tarama kullanın.
Standart ve derin taramalar arasında seçim yapın
| Standart tarama | Derin tarama | |
|---|---|---|
| En uygun olduğu durumlar | İlk çalıştırmalar ve rutin depo veya klasör incelemeleri | Standart taramadan sonra daha kapsamlı incelemeler |
| Değişkenlik | Standart | Azaltılmış |
| Kapsam | Depo veya açıkça belirtilmiş klasör | Depo veya açıkça belirtilmiş klasör |
| Çalışma süresi ve kaynaklar | Daha düşük | Daha yüksek |
| Pull request'ler ve diff'ler | Değişiklik inceleme iş akışını kullanın | Desteklenmez; bunun yerine değişiklik inceleme iş akışını kullanın |
Derin taramanın çalışma süresini yapılandırın
Derin taramanın eşzamanlılığını ve süresini kontrol etmek için
~/.codex/codex-security/config.toml dosyasını oluşturun veya düzenleyin. CODEX_HOME ayarlarsanız bunun yerine
$CODEX_HOME/codex-security/config.toml kullanın.
Örneğin bu profil, sınırlı eşzamanlılıkla daha kısa bir tarama çalıştırır:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5| Ayar | Varsayılan | Açıklama |
|---|---|---|
workers |
4 |
Aynı anda çalışmasına izin verilen bağımsız standart tarama çalışanı sayısı. Eski "auto" değeri de 4 olarak çözümlenir. |
subagents |
3 |
Her çalışanın başlatabileceği alt ajan sayısı. Bunları devre dışı bırakmak için 0 olarak ayarlayın. |
stop_after_no_new |
4 |
Art arda tamamlanan bu sayıda çalışan taraması yeni bulgu üretmezse durdurulur. |
stop_after_consecutive_errors |
3 |
Art arda bu sayıda çalışan hatası oluşursa durdurulur. |
max_discovery_runs |
40 |
Toplama öncesindeki bağımsız standart tarama çalıştırmalarının sayısını sınırlar. |
max_time_hours |
96 |
Çalışan yürütmesini 96 değerine kadar pozitif bir saat sayısıyla sınırlar; gerektiğinde kesirli değerler kullanın. |
Daha düşük değerler tarama süresini ve token kullanımını azaltabilir ancak bazı bulgular gözden kaçabilir. Yapılandırma değişiklikleri, hâlihazırda devam eden taramalara değil yeni derin taramalara uygulanır.
Süre sınırı dolduğunda Codex Security tamamlanmamış çalışanları durdurur, tamamlanan tarama sonuçlarını korur ve bunları nihai raporda toplar. Son tarihten önce hiçbir çalışan kaynak incelemesini tamamlamazsa rapor, kapsamın kısmi olduğunu kaydeder.
max_time_hours ayarı, 0.1.19 veya sonraki bir eklenti sürümünü gerektirir. Sürüm ayrıntıları için
eklenti değişiklik günlüğüne bakın.
Derin taramayı başlatın
Masaüstü uygulamasında Security bölümünü açın, Scans seçeneğini ve ardından + Scan seçeneğini belirleyin. Bir depo veya başka bir klasör seçin, Codebase seçeneğini belirleyin ve Deep scan seçeneğini etkinleştirin. Tarama, seçilen deponun veya klasörün tamamını kapsar.
Bir Codex sohbetinden depo genelinde derin tarama da başlatabilirsiniz:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Bir monorepo'daki tek bir bileşen için klasörü açıkça belirtin:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Masaüstü uygulamasında kapsamı belirlenmiş bir derin tarama için klasörü kod tabanı olarak seçin. Tarama, seçilen klasörün tamamını kapsar.
Kurulumu ve ön kontrolleri doğrulayın
En iyi tarama kalitesi için gpt-5.6-sol modelini xhigh muhakeme eforuyla kullanın.
- Codebase'i seçin ve Deep scan'i açın.
- Deponun veya seçilen klasörün taramak istediğiniz kod olduğunu doğrulayın.
- Bir model ve akıl yürütme düzeyi seçin.
- Somut saldırı vektörleri, uygulamanın hassas alanları veya koddan anlaşılamayacak depo bağlamı için Additional context'i açın.
- Start scan'i seçin.
Derin tarama çalışanları, seçtiğiniz model ve akıl yürütme ayarlarını devralır. Her çalışan eksiksiz bir standart tarama yürütür ve Codex Security tamamlanan sonuçları toplar. Kaydedilmiş taramayı Scans bölümünden takip edin veya Codex görevini incelemek için View activity'yi seçin. Eklentiyi güncellemeden veya uzun süreli bir tarama başlatmadan önce eklenti değişiklik günlüğünü kontrol edin.
Sonucu inceleyin
Derin taramalar, standart taramalarla aynı kaydedilmiş tarama ayrıntılarını ve
tam tarama dizinini kullanır. Tamamlanan taramayı Scans bölümünde açın veya
bulgularını Findings bölümünde inceleyin. Oluşturulan report.md, bu çıktıları
talep ettiğinizde ayrıntılı güvenlik açığı raporlarına veya yapısal sağlamlaştırma
rehberliğine bağlantı verir. Sonucu paylaşırken veya arşivlerken bağlantılı tüm
findings/ ve hardening/ dizinlerini raporla birlikte saklayın.
Bulgulardan önce kapsam özetini inceleyin. Derin tarama, kodda daha kapsamlı arama yapar ancak ertelenmiş her yüzey veya kanıt boşluğu yine de sonucu sınırlar. Kabul ettiğiniz bir bulgu için Bulguyu düzeltme ve doğrulama bölümüyle devam edin.
Bir pull request'i, commit'i, dal aralığını veya yerel yamayı incelemek için Kod değişikliklerini inceleme iş akışını kullanın. Derin tarama hiçbir zaman diff odaklı iş akışının yerini tutmaz.