Tiếng Việt

Chạy một lượt quét bảo mật sâu

Chạy một lượt quét bảo mật sâu

Chạy một lượt đánh giá chậm hơn, kỹ lưỡng hơn đối với kho lưu trữ hoặc thư mục có phạm vi giới hạn.

Chạy lượt quét sâu khi bạn cần đánh giá kỹ lưỡng hơn và có thể chấp nhận thời gian chạy dài hơn. Lượt quét sâu tìm kiếm trong kho lưu trữ rộng hơn và có thể giảm sự khác biệt giữa các lần chạy.

Hãy bắt đầu bằng một lượt quét tiêu chuẩn để kiểm tra phạm vi và kết quả. Sau đó, sử dụng lượt quét sâu khi bạn cần đánh giá kỹ lưỡng hơn.

Chọn giữa lượt quét tiêu chuẩn và lượt quét sâu

Lượt quét tiêu chuẩn Lượt quét sâu
Phù hợp nhất cho Lần chạy đầu tiên và đánh giá định kỳ kho lưu trữ hoặc thư mục Đánh giá kỹ lưỡng hơn sau một lượt quét tiêu chuẩn
Mức độ biến thiên Tiêu chuẩn Giảm
Phạm vi Kho lưu trữ hoặc thư mục được chỉ định rõ Kho lưu trữ hoặc thư mục được chỉ định rõ
Thời gian chạy và tài nguyên Thấp hơn Cao hơn
Pull request và diff Sử dụng quy trình xem xét thay đổi Không được hỗ trợ; thay vào đó hãy sử dụng quy trình xem xét thay đổi

Cấu hình thời gian chạy của lượt quét sâu

Để kiểm soát mức độ đồng thời và thời lượng của một lượt quét sâu, hãy tạo hoặc chỉnh sửa ~/.codex/codex-security/config.toml. Nếu bạn đặt CODEX_HOME, hãy sử dụng $CODEX_HOME/codex-security/config.toml thay thế.

Ví dụ, hồ sơ này chạy một lượt quét ngắn hơn với mức độ đồng thời giới hạn:

[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5
Cài đặt Mặc định Mô tả
workers 4 Số worker quét tiêu chuẩn độc lập được phép chạy cùng lúc. Giá trị cũ "auto" cũng được phân giải thành 4.
subagents 3 Số tác nhân phụ mà mỗi worker có thể khởi chạy. Đặt thành 0 để tắt chúng.
stop_after_no_new 4 Dừng sau khi số lượt quét worker liên tiếp đã hoàn tất này không tạo ra phát hiện mới.
stop_after_consecutive_errors 3 Dừng sau số lỗi worker liên tiếp này.
max_discovery_runs 40 Giới hạn số lượt chạy quét tiêu chuẩn độc lập trước khi tổng hợp.
max_time_hours 96 Giới hạn thời gian thực thi của worker ở một số giờ dương, tối đa 96; có thể dùng số thập phân nếu cần.

Giá trị thấp hơn có thể giảm thời gian quét và mức sử dụng token nhưng có thể bỏ sót phát hiện. Các thay đổi cấu hình áp dụng cho lượt quét sâu mới, không áp dụng cho lượt quét đang diễn ra.

Khi hết thời gian giới hạn, Codex Security dừng các worker chưa hoàn tất, giữ lại kết quả quét đã hoàn tất và tổng hợp chúng vào báo cáo cuối cùng. Nếu không có worker nào hoàn tất việc rà soát mã nguồn trước thời hạn, báo cáo sẽ ghi nhận phạm vi bao phủ một phần.

Cài đặt max_time_hours yêu cầu plugin phiên bản 0.1.19 trở lên. Xem nhật ký thay đổi của plugin để biết chi tiết về bản phát hành.

Bắt đầu lượt quét sâu

Trong ứng dụng máy tính, mở Security, chọn Scans rồi chọn + Scan. Chọn một kho lưu trữ hoặc thư mục khác, chọn Codebase rồi bật Deep scan. Lượt quét bao phủ toàn bộ kho lưu trữ hoặc thư mục đã chọn.

Bạn cũng có thể bắt đầu một lượt quét sâu trên toàn kho lưu trữ từ cuộc trò chuyện Codex:

Use $codex-security:deep-security-scan to run a deep security scan of this repository.

Đối với một thành phần trong monorepo, hãy xác định rõ thư mục:

Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

Đối với lượt quét sâu có phạm vi giới hạn trong ứng dụng máy tính, hãy chọn thư mục làm cơ sở mã. Lượt quét bao phủ toàn bộ thư mục đã chọn.

Xác nhận thiết lập và kiểm tra trước khi chạy

Để có chất lượng quét tốt nhất, hãy sử dụng gpt-5.6-sol với mức độ suy luận xhigh.

  1. Chọn Codebase và bật Deep scan.
  2. Xác nhận rằng kho lưu trữ hoặc thư mục đã chọn chính là mã bạn muốn quét.
  3. Chọn mô hình và mức độ suy luận.
  4. Mở Additional context để cung cấp các vectơ tấn công cụ thể, khu vực ứng dụng nhạy cảm hoặc ngữ cảnh kho lưu trữ mà mã nguồn không thể hiện được.
  5. Chọn Start scan.

Các worker quét sâu kế thừa cài đặt mô hình và mức độ suy luận bạn đã chọn. Mỗi worker chạy một lượt quét tiêu chuẩn hoàn chỉnh và Codex Security tổng hợp các kết quả đã hoàn tất. Theo dõi lượt quét đã lưu từ Scans hoặc chọn View activity để kiểm tra tác vụ Codex của lượt quét. Hãy kiểm tra nhật ký thay đổi của plugin trước khi cập nhật plugin hoặc bắt đầu một lượt quét kéo dài.

Lượt quét sâu Codex Security hiển thị giai đoạn đang hoạt động và tiến trình
Theo dõi giai đoạn quét sâu đang hoạt động và kiểm tra hoạt động Codex của lượt quét trước khi xem xét kết quả hoàn tất.

Xem xét kết quả

Lượt quét chuyên sâu sử dụng cùng thông tin chi tiết lượt quét đã lưu và thư mục lượt quét hoàn chỉnh như lượt quét tiêu chuẩn. Mở lượt quét đã hoàn tất trong Scans hoặc xem xét các phát hiện của lượt quét trong Findings. Tệp report.md được tạo sẽ liên kết đến các báo cáo lỗ hổng chi tiết hoặc hướng dẫn tăng cường cấu trúc khi bạn yêu cầu những đầu ra đó. Hãy giữ mọi thư mục findings/hardening/ được liên kết cùng với báo cáo khi chia sẻ hoặc lưu trữ kết quả.

Hãy xem xét bản tóm tắt phạm vi bao phủ trước các phát hiện. Lượt quét sâu tìm kiếm trong mã rộng hơn, nhưng mọi bề mặt bị hoãn hoặc khoảng trống bằng chứng vẫn giới hạn kết luận. Đối với một phát hiện bạn chấp nhận, hãy tiếp tục với Khắc phục và xác minh một phát hiện.

Để xem xét một pull request, commit, phạm vi nhánh hoặc bản vá cục bộ, hãy sử dụng Xem xét thay đổi mã. Lượt quét sâu không bao giờ thay thế quy trình tập trung vào diff.