Chạy một lượt quét bảo mật sâu
Chạy một lượt quét bảo mật sâu
Chạy một lượt đánh giá chậm hơn, kỹ lưỡng hơn đối với kho lưu trữ hoặc thư mục có phạm vi giới hạn.
Chạy lượt quét sâu khi bạn cần đánh giá kỹ lưỡng hơn và có thể chấp nhận thời gian chạy dài hơn. Lượt quét sâu tìm kiếm trong kho lưu trữ rộng hơn và có thể giảm sự khác biệt giữa các lần chạy.
Hãy bắt đầu bằng một lượt quét tiêu chuẩn để kiểm tra phạm vi và kết quả. Sau đó, sử dụng lượt quét sâu khi bạn cần đánh giá kỹ lưỡng hơn.
Chọn giữa lượt quét tiêu chuẩn và lượt quét sâu
| Lượt quét tiêu chuẩn | Lượt quét sâu | |
|---|---|---|
| Phù hợp nhất cho | Lần chạy đầu tiên và đánh giá định kỳ kho lưu trữ hoặc thư mục | Đánh giá kỹ lưỡng hơn sau một lượt quét tiêu chuẩn |
| Mức độ biến thiên | Tiêu chuẩn | Giảm |
| Phạm vi | Kho lưu trữ hoặc thư mục được chỉ định rõ | Kho lưu trữ hoặc thư mục được chỉ định rõ |
| Thời gian chạy và tài nguyên | Thấp hơn | Cao hơn |
| Pull request và diff | Sử dụng quy trình xem xét thay đổi | Không được hỗ trợ; thay vào đó hãy sử dụng quy trình xem xét thay đổi |
Cấu hình thời gian chạy của lượt quét sâu
Để kiểm soát mức độ đồng thời và thời lượng của một lượt quét sâu, hãy tạo hoặc chỉnh sửa
~/.codex/codex-security/config.toml. Nếu bạn đặt CODEX_HOME, hãy sử dụng
$CODEX_HOME/codex-security/config.toml thay thế.
Ví dụ, hồ sơ này chạy một lượt quét ngắn hơn với mức độ đồng thời giới hạn:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5| Cài đặt | Mặc định | Mô tả |
|---|---|---|
workers |
4 |
Số worker quét tiêu chuẩn độc lập được phép chạy cùng lúc. Giá trị cũ "auto" cũng được phân giải thành 4. |
subagents |
3 |
Số tác nhân phụ mà mỗi worker có thể khởi chạy. Đặt thành 0 để tắt chúng. |
stop_after_no_new |
4 |
Dừng sau khi số lượt quét worker liên tiếp đã hoàn tất này không tạo ra phát hiện mới. |
stop_after_consecutive_errors |
3 |
Dừng sau số lỗi worker liên tiếp này. |
max_discovery_runs |
40 |
Giới hạn số lượt chạy quét tiêu chuẩn độc lập trước khi tổng hợp. |
max_time_hours |
96 |
Giới hạn thời gian thực thi của worker ở một số giờ dương, tối đa 96; có thể dùng số thập phân nếu cần. |
Giá trị thấp hơn có thể giảm thời gian quét và mức sử dụng token nhưng có thể bỏ sót phát hiện. Các thay đổi cấu hình áp dụng cho lượt quét sâu mới, không áp dụng cho lượt quét đang diễn ra.
Khi hết thời gian giới hạn, Codex Security dừng các worker chưa hoàn tất, giữ lại kết quả quét đã hoàn tất và tổng hợp chúng vào báo cáo cuối cùng. Nếu không có worker nào hoàn tất việc rà soát mã nguồn trước thời hạn, báo cáo sẽ ghi nhận phạm vi bao phủ một phần.
Cài đặt max_time_hours yêu cầu plugin phiên bản 0.1.19 trở lên. Xem
nhật ký thay đổi của plugin để biết chi tiết về bản phát hành.
Bắt đầu lượt quét sâu
Trong ứng dụng máy tính, mở Security, chọn Scans rồi chọn + Scan. Chọn một kho lưu trữ hoặc thư mục khác, chọn Codebase rồi bật Deep scan. Lượt quét bao phủ toàn bộ kho lưu trữ hoặc thư mục đã chọn.
Bạn cũng có thể bắt đầu một lượt quét sâu trên toàn kho lưu trữ từ cuộc trò chuyện Codex:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.Đối với một thành phần trong monorepo, hãy xác định rõ thư mục:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.Đối với lượt quét sâu có phạm vi giới hạn trong ứng dụng máy tính, hãy chọn thư mục làm cơ sở mã. Lượt quét bao phủ toàn bộ thư mục đã chọn.
Xác nhận thiết lập và kiểm tra trước khi chạy
Để có chất lượng quét tốt nhất, hãy sử dụng gpt-5.6-sol với mức độ suy luận xhigh.
- Chọn Codebase và bật Deep scan.
- Xác nhận rằng kho lưu trữ hoặc thư mục đã chọn chính là mã bạn muốn quét.
- Chọn mô hình và mức độ suy luận.
- Mở Additional context để cung cấp các vectơ tấn công cụ thể, khu vực ứng dụng nhạy cảm hoặc ngữ cảnh kho lưu trữ mà mã nguồn không thể hiện được.
- Chọn Start scan.
Các worker quét sâu kế thừa cài đặt mô hình và mức độ suy luận bạn đã chọn. Mỗi worker chạy một lượt quét tiêu chuẩn hoàn chỉnh và Codex Security tổng hợp các kết quả đã hoàn tất. Theo dõi lượt quét đã lưu từ Scans hoặc chọn View activity để kiểm tra tác vụ Codex của lượt quét. Hãy kiểm tra nhật ký thay đổi của plugin trước khi cập nhật plugin hoặc bắt đầu một lượt quét kéo dài.
Xem xét kết quả
Lượt quét chuyên sâu sử dụng cùng thông tin chi tiết lượt quét đã lưu và thư mục lượt quét hoàn chỉnh như
lượt quét tiêu chuẩn. Mở lượt quét đã hoàn tất trong Scans hoặc xem xét các phát hiện của lượt quét trong
Findings. Tệp report.md được tạo sẽ liên kết đến các báo cáo lỗ hổng chi tiết
hoặc hướng dẫn tăng cường cấu trúc khi bạn yêu cầu những đầu ra đó. Hãy giữ mọi thư mục
findings/ và hardening/ được liên kết cùng với báo cáo khi chia sẻ hoặc
lưu trữ kết quả.
Hãy xem xét bản tóm tắt phạm vi bao phủ trước các phát hiện. Lượt quét sâu tìm kiếm trong mã rộng hơn, nhưng mọi bề mặt bị hoãn hoặc khoảng trống bằng chứng vẫn giới hạn kết luận. Đối với một phát hiện bạn chấp nhận, hãy tiếp tục với Khắc phục và xác minh một phát hiện.
Để xem xét một pull request, commit, phạm vi nhánh hoặc bản vá cục bộ, hãy sử dụng Xem xét thay đổi mã. Lượt quét sâu không bao giờ thay thế quy trình tập trung vào diff.