Türkçe

Codex Security taraması çalıştırma

Yetkili olduğunuz bir depoyu veya kapsamı belirlenmiş tek bir klasörü tarayın; bulguları, kapsamı ve yapıtları inceleyin.

İlk inceleme ya da rutin bir depo veya bileşen değerlendirmesi için standart bir Codex Security taramasıyla başlayın. Tam tarama iş akışını bir kez çalıştırır.

Daha kapsamlı bir değerlendirme için sonuçları inceleyin ve ardından bir derin tarama çalıştırın. Derin taramalar daha uzun sürer ve daha kapsamlı arama yapar.

Tarama alanını seçin

Masaüstü uygulamasında Security bölümünü açın, Scans seçeneğini ve ardından + Scan seçeneğini belirleyin. Mevcut bir depoyu veya başka bir klasörü seçin, ardından Codebase seçeneğini belirleyin.

Geniş kapsam gerektiğinde ve depo makul bir inceleme birimi olduğunda deponun tamamını tarayın. Bir monorepo'da hizmetin, paketin veya bileşenin belirgin bir sahibi ve güvenlik sınırı varsa tek bir klasör seçin.

Bir Codex sohbetinden de tarama başlatabilirsiniz:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

Bu sohbeti belirli bir klasöre odaklamak için bileşeni belirtin:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

Taramayı yapılandırın

En iyi tarama kalitesi için gpt-5.6-sol modelini xhigh muhakeme eforuyla kullanın.

  1. Codebase seçeneğini belirleyin ve Deep scan seçeneğini kapalı bırakın.
  2. Seçilen depoyu, geçerli dalı ve en son revizyonu doğrulayın.
  3. Scan area ayarını deponun tamamı olarak belirleyin veya tek bir klasör seçin.
  4. Bir model ve muhakeme eforu seçin.
  5. Additional context bölümünü yalnızca incelemeyi değiştireceği zaman açın. Yararlı bağlam; saldırganın kontrolündeki girdileri, güven sınırlarını, hassas eylemleri veya öncelik verilecek belirli bir alanı belirtir.
  6. Start scan seçeneğini belirleyin.

Kalıcı güvenlik rehberliği için depo köküne SECURITY.md ekleyin. Tehdit modelini, güvenlik değişmezlerini, raporlanabilir bulgu ölçütlerini, hariç tutulanları ve önem derecesi bağlamını açıklayın. Dizine özgü rehberlik için iç içe dizinlere SECURITY.md dosyaları ekleyin. İlkeler çakıştığında koda en yakın dosya önceliklidir. Codex Security bu dosyaları yürütülebilir talimatlar olarak değil, ilke bağlamı olarak değerlendirir.

Desteklenen derleme ve doğrulama komutlarıyla depoya özgü diğer talimatlar için AGENTS.md kullanın.

Aşamaların tamamlanmasını bekleyin

Bir tarama şu aşamaları sırayla çalıştırır:

  1. Tehdit modelleme; varlıkları, giriş noktalarını, güven sınırlarını ve güvenlik değişmezlerini belirler.
  2. Bulgu keşfi, makul görünen bozuk kontroller ve kaynaktan hedefe yollar için istenen kodu inceler.
  3. Doğrulama, her adayı test eder veya başka bir yolla denetler ve kanıtları ya da kanıt boşluklarını kaydeder.
  4. Etki ve yol analizi, her adayın gerçekçi yollarını, etkisini ve önem derecesini değerlendirir.
  5. Raporlama, doğrulanmış bulguları, kapsamı ve tarama meta verilerini kaydeder. Bulgu başına ayrıntılı raporlar standart taramalarda isteğe bağlıdır.
  6. Yapısal sağlamlaştırma, mevcut olduğunda bulgu kümesini analiz eder ve tasarım rehberliği oluşturur.
  7. Sonlandırma, yapılandırılmış tarama sözleşmesini doğrular ve ayrıntılı raporlara veya sağlamlaştırma rehberliğine ait bağlantılar dâhil olmak üzere report.md dosyasını oluşturur.

Çalışma alanı, etkin tarama aşamasını ve eklentinin bildirdiği tüm ilerlemeleri gösterir. Codex görevini incelemek için View activity seçeneğini belirleyin. Erken adaylara göre karar vermek veya bir aşama diğerinden daha uzun sürdüğü için durdurmak yerine tam sonucu bekleyin.

Tamamlanan taramayı inceleyin

Sonucu şu sırayla inceleyin:

  1. Hedefi, revizyonu ve tarama alanını doğrulayın.
  2. İncelenen yüzeyleri ve açıkça ertelenen ya da takip gerektiren tüm alanları okuyun.
  3. Her bulgu için temel kontrolü veya hedefi, saldırganın kontrolündeki girdiyi, doğrulama yöntemini, kalan belirsizliği, gerçekçi erişilebilirliği, önem derecesinin gerekçesini ve önerilen düzeltmeyi inceleyin.
  4. Kanıtları, iddia edilen yolu veya etkiyi desteklemeyen bulguları reddedin.
  5. Bir düzeltmeye başlamadan önce kabul edilen tek bir bulgu seçin.
Önem derecesini, doğrulama durumunu, temel nedeni ve saldırı yolunu gösteren Codex Security bulgusu
Bulgunun önem derecesini, doğrulama durumunu, temel nedenini ve saldırı yolunu inceleyin.

Önceki bir taramayı yeniden açın

Security bölümünü açın, ardından bulguları, kapsamı ve mevcut rapor yapıtlarını incelemek için Scans bölümünden kaydedilmiş bir tarama seçin. En son kodu değerlendirmek için aynı depoda yeni bir tarama başlatın. Yeni tarama, önceki taramanın veya yapıtlarının yerini almaz.

Sonuçları kullanın

Ham JSON'u incelemeden bulguları, kapsamı ve takip gerektiren alanları değerlendirmek için Security çalışma alanını kullanın. Mevcut olduğunda tam tarama dizininin okunabilir giriş noktası olarak report.md dosyasını açın. Paylaşırken veya arşivlerken dizini bir arada tutun: isteğe bağlı bu yapıtlar mevcut olduğunda rapor, findings/ içindeki ayrıntılı raporlara ve hardening/ içindeki yapısal sağlamlaştırma rehberliğine bağlantı verir.

Çalışma alanının arka planında her tarama, otomasyon ve bütünleştirmeler için scan-manifest.json, findings.json ve coverage.json dosyalarını korur. Normalde bu dosyaları kendiniz açmanız gerekmez.

Bulgular çalışma alanı, taşınabilir JSON, CSV ve SARIF dosyaları da oluşturabilir. Bulguları dışa aktarma veya takip etme bölümüne bakın.

Sonraki adım

Bir kişi bulguyu kabul ettikten sonra sınırlı kapsamlı tek bir yama oluşturup incelemek için Bulguyu düzeltme ve doğrulama bölümünü kullanın. Codex'ten tek bir sohbette taramadaki tüm bulguları düzeltmesini istemeyin.