Hướng dẫn bắt đầu nhanh với plugin Codex Security
Cài đặt plugin Codex Security, chạy lượt quét chỉ đọc đầu tiên và xem xét kết quả trong Codex.
Codex Security quét mã của bạn để tìm lỗ hổng và xác thực các phát hiện hợp lý. Đối với mỗi vấn đề cần báo cáo, công cụ cung cấp bằng chứng và hướng dẫn khắc phục mà bạn cần để xem xét kết quả. Chỉ quét mã thuộc sở hữu của bạn hoặc mã mà bạn được phép đánh giá.
Hãy làm theo hướng dẫn bắt đầu nhanh này để cài đặt plugin và chạy một lượt quét chỉ đọc đối với kho lưu trữ cục bộ trong Codex.
Cài đặt plugin
- Mở Codex trong ứng dụng ChatGPT cho máy tính.
- Mở Plugins, tìm kiếm Codex Security hoặc chọn Cài đặt plugin Codex Security.
- Xác nhận plugin đã được bật, sau đó mở Security trong thanh bên.
- Trong terminal, chuyển đến kho lưu trữ bạn muốn đánh giá và khởi động Codex:
codex- Nhập
/plugins, tìm kiếm Codex Security và chọn Cài đặt plugin. - Nhập
/newđể bắt đầu một cuộc trò chuyện mới cho kho lưu trữ.
Chạy lượt quét đầu tiên
Để có chất lượng quét tốt nhất, hãy sử dụng gpt-5.6-sol
với mức độ suy luận xhigh.
Mở phần thiết lập lượt quét
Chọn Security trong thanh bên, mở Scans và chọn + Scan.
Chọn cơ sở mã và khu vực quét
Chọn một kho lưu trữ hiện có hoặc sử dụng thư mục khác. Chọn Codebase, giữ Deep scan ở trạng thái tắt và chọn toàn bộ kho lưu trữ hoặc một thư mục. Xác nhận rằng nhánh và bản sửa đổi xác định đúng mã bạn định quét.
Thêm ngữ cảnh liên quan
Chọn mô hình và mức độ suy luận. Chỉ mở Additional context khi bạn cần mô tả một vectơ tấn công cụ thể, khu vực nhạy cảm về bảo mật hoặc chi tiết kho lưu trữ cần định hướng quá trình đánh giá.
Bật ngữ cảnh bổ sung để mô tả vectơ tấn công, khu vực trọng tâm và hướng dẫn bảo mật liên quan. Bắt đầu quét
Chọn Start scan và theo dõi các giai đoạn quét trong không gian làm việc Security. Chọn View activity để kiểm tra tác vụ Codex thực hiện lượt quét.
Xem xét kết quả
Mở lượt quét đã hoàn tất để kiểm tra các phát hiện, phạm vi bao phủ và artifact báo cáo hiện có. Sử dụng Findings để xem xét các vấn đề trên nhiều lượt quét hoặc Repositories để kiểm tra lịch sử quét của một kho lưu trữ.
Xem xét kết quả quét, phát hiện và phạm vi bao phủ trong không gian làm việc Security.
Yêu cầu một lượt quét thông thường
Gửi lời nhắc này trong cuộc trò chuyện mới:
Run a Codex Security scan on this repository.Chờ quá trình quét hoàn tất
Codex chạy lượt quét trong terminal mà không mở không gian làm việc thiết lập. Giữ tác vụ tiếp tục chạy cho đến khi Codex báo cáo đã hoàn tất. Nếu Codex xác định một hạn chế về cấu hình, hãy xem xét hạn chế đó và thay đổi chính xác được đề xuất trước khi phê duyệt cập nhật cấu hình.
Xem xét kết quả
Xem bản tóm tắt trong terminal, sau đó mở
report.mdđã tạo để xem kết quả đầy đủ.
Những gì lượt quét tạo ra
Các lượt quét đã hoàn tất vẫn có trong Scans. Xem xét các phát hiện và phạm vi bao phủ của chúng trong không gian làm việc Security hoặc kiểm tra các phát hiện liên quan và lịch sử kho lưu trữ trong Findings và Repositories. Lượt quét cũng tạo ra các tệp bên dưới.
Mỗi lượt quét đã hoàn tất đều báo cáo bản tóm tắt trong terminal và tạo ra các tệp bên dưới.
report.md, điểm vào chính dễ đọc cho kết quả quét.findings/<slug>/, khi có báo cáo lỗ hổng chi tiết và các tệp bằng chứng khái niệm hỗ trợ.hardening/, khi có hướng dẫn gia cố cấu trúc cùng các đề xuất hoặc sơ đồ hỗ trợ.- Dữ liệu quét có cấu trúc trong
scan-manifest.json,findings.jsonvàcoverage.jsondành cho tự động hóa và tích hợp. Thông thường, bạn không cần tự mở các tệp này.
Giữ toàn bộ thư mục quét cùng nhau khi chia sẻ hoặc lưu trữ kết quả để các
liên kết từ report.md tiếp tục hoạt động.
Chọn quy trình tiếp theo
- Sử dụng không gian làm việc Security để quản lý các lượt quét, phát hiện, kho lưu trữ và hoạt động quét đã lưu trong ứng dụng máy tính.
- Chạy lượt quét từ CLI nếu bạn có quyền truy cập beta và cần một quy trình terminal có thể lặp lại với kết quả có cấu trúc.
- Chạy lượt quét tiêu chuẩn hoặc có phạm vi giới hạn khi bạn muốn quét một kho lưu trữ hoặc một thư mục bằng quy trình mặc định.
- Chạy lượt quét sâu khi bạn cần một lượt quét toàn diện hơn và có thể chờ lâu hơn để hoàn tất.
- Xem xét các thay đổi mã khi mục tiêu là một pull request, commit, phạm vi nhánh hoặc bản vá cây làm việc.
- Phân loại danh sách tồn đọng khi bạn có các phát hiện bảo mật hiện có cần xem xét.
- Khắc phục và xác minh một phát hiện sau khi bạn chấp nhận một phát hiện để khắc phục.
- Xuất hoặc theo dõi phát hiện khi bạn cần JSON, CSV, SARIF, một vấn đề Linear, GitHub hoặc Jira có cổng phê duyệt, hay một bản nháp riêng tư của GitHub Security Advisory.
- Viết báo cáo lỗ hổng khi bạn muốn chuyển các phát hiện, ghi chú tiết lộ, mã nguồn và PoC được cung cấp thành những báo cáo hoàn chỉnh, độc lập và chỉn chu.
- Đề xuất gia cố bảo mật khi bạn muốn có các phương án cấu trúc hoặc kiến trúc dựa trên kết quả quét hay bằng chứng bảo mật khác.