Chạy một lượt quét bảo mật sâu
Chạy một lượt đánh giá chậm hơn, kỹ lưỡng hơn đối với kho lưu trữ hoặc thư mục có phạm vi giới hạn.
Chạy lượt quét sâu khi bạn cần đánh giá kỹ lưỡng hơn và có thể chấp nhận thời gian chạy dài hơn. Lượt quét sâu tìm kiếm trong kho lưu trữ rộng hơn và có thể giảm sự khác biệt giữa các lần chạy.
Hãy bắt đầu bằng một lượt quét tiêu chuẩn để kiểm tra phạm vi và kết quả. Sau đó, sử dụng lượt quét sâu khi bạn cần đánh giá kỹ lưỡng hơn.
Chọn giữa lượt quét tiêu chuẩn và lượt quét sâu
| Lượt quét tiêu chuẩn | Lượt quét sâu | |
|---|---|---|
| Phù hợp nhất cho | Lần chạy đầu tiên và đánh giá định kỳ kho lưu trữ hoặc thư mục | Đánh giá kỹ lưỡng hơn sau một lượt quét tiêu chuẩn |
| Mức độ biến thiên | Tiêu chuẩn | Giảm |
| Phạm vi | Kho lưu trữ hoặc thư mục được chỉ định rõ | Kho lưu trữ hoặc thư mục được chỉ định rõ |
| Thời gian chạy và tài nguyên | Thấp hơn | Cao hơn |
| Pull request và diff | Sử dụng quy trình xem xét thay đổi | Không được hỗ trợ; thay vào đó hãy sử dụng quy trình xem xét thay đổi |
Cấu hình thời gian chạy của lượt quét sâu
Để kiểm soát mức độ đồng thời và thời lượng của một lượt quét sâu, hãy tạo hoặc chỉnh sửa
~/.codex/codex-security/config.toml. Nếu bạn đặt CODEX_HOME, hãy sử dụng
$CODEX_HOME/codex-security/config.toml thay thế.
Ví dụ, hồ sơ này chạy một lượt quét ngắn hơn với mức độ đồng thời giới hạn:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10| Cài đặt | Mặc định | Mô tả |
|---|---|---|
workers |
auto |
Số worker khám phá được phép chạy cùng lúc. Đặt một số nguyên dương hoặc "auto". |
subagents |
3 |
Số tác nhân phụ mà mỗi worker khám phá có thể khởi động. Đặt 0 để vô hiệu hóa chúng. |
stop_after_no_new |
6 |
Dừng khám phá sau khi số lần chạy liên tiếp này không tạo ra ứng viên mới. |
max_discovery_runs |
60 |
Giới hạn số lần chạy khám phá trước khi lượt quét chuyển sang xác thực. |
Giá trị thấp hơn có thể giảm thời gian quét và mức sử dụng token nhưng có thể bỏ sót phát hiện. Các thay đổi cấu hình áp dụng cho lượt quét sâu mới, không áp dụng cho lượt quét đang diễn ra.
Bắt đầu lượt quét sâu
Trong ứng dụng máy tính, mở Security, chọn Scans rồi chọn + Scan. Chọn một kho lưu trữ hoặc thư mục khác, chọn Codebase rồi bật Deep scan. Lượt quét bao phủ toàn bộ kho lưu trữ hoặc thư mục đã chọn.
Bạn cũng có thể bắt đầu một lượt quét sâu trên toàn kho lưu trữ từ cuộc trò chuyện Codex:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Đối với một thành phần trong monorepo, hãy xác định rõ thư mục:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Đối với lượt quét sâu có phạm vi giới hạn trong ứng dụng máy tính, hãy chọn thư mục làm cơ sở mã. Lượt quét bao phủ toàn bộ thư mục đã chọn.
Xác nhận thiết lập và kiểm tra trước khi chạy
Để có chất lượng quét tốt nhất, hãy sử dụng gpt-5.6-sol với mức độ suy luận xhigh.
- Chọn Codebase và bật Deep scan.
- Xác nhận rằng kho lưu trữ hoặc thư mục đã chọn là mã bạn định quét.
- Chọn mô hình và mức độ suy luận.
- Mở Additional context để cung cấp vectơ tấn công cụ thể, các khu vực nhạy cảm của ứng dụng hoặc ngữ cảnh kho lưu trữ mà mã không thể thể hiện.
- Chọn Start scan.
- Xem xét mọi cảnh báo về thiết lập hoặc khả năng trước khi bạn phê duyệt thay đổi cấu hình.
Lượt quét sâu yêu cầu các worker được ủy quyền. Nếu môi trường chạy hiện tại không đáp ứng yêu cầu về khả năng, hãy sử dụng lượt quét tiêu chuẩn hoặc thử lại khi có đủ dung lượng.
Các worker khám phá kế thừa mô hình và cài đặt suy luận bạn đã chọn. Theo dõi lượt quét đã lưu từ Scans hoặc chọn View activity để kiểm tra tác vụ Codex của lượt quét. Hãy kiểm tra nhật ký thay đổi của plugin trước khi cập nhật plugin hoặc bắt đầu một lượt quét kéo dài.
Xem xét kết quả
Lượt quét sâu sử dụng cùng phần chi tiết lượt quét đã lưu và thư mục quét hoàn chỉnh như lượt quét tiêu chuẩn. Mở lượt quét đã hoàn tất trong Scans hoặc xem xét các phát hiện trong Findings. Khi có, report.md liên kết đến một báo cáo chi tiết cho mỗi phát hiện cần báo cáo và một danh mục gia cố cấu trúc khi vẫn còn phát hiện. Giữ các thư mục findings/ và hardening/ được liên kết cùng với báo cáo khi chia sẻ hoặc lưu trữ kết quả.
Hãy xem xét bản tóm tắt phạm vi bao phủ trước các phát hiện. Lượt quét sâu tìm kiếm trong mã rộng hơn, nhưng mọi bề mặt bị hoãn hoặc khoảng trống bằng chứng vẫn giới hạn kết luận. Đối với một phát hiện bạn chấp nhận, hãy tiếp tục với Khắc phục và xác minh một phát hiện.
Để xem xét một pull request, commit, phạm vi nhánh hoặc bản vá cục bộ, hãy sử dụng Xem xét thay đổi mã. Lượt quét sâu không bao giờ thay thế quy trình tập trung vào diff.