Tiếng Việt

Chạy một lượt quét Codex Security

Quét một kho lưu trữ được cấp quyền hoặc một thư mục có phạm vi giới hạn, đồng thời xem xét phát hiện, phạm vi bao phủ và artifact.

Hãy bắt đầu bằng một lượt quét Codex Security tiêu chuẩn để đánh giá ban đầu hoặc đánh giá định kỳ một kho lưu trữ hay thành phần. Lượt quét này chạy toàn bộ quy trình quét một lần.

Để đánh giá kỹ lưỡng hơn, hãy xem xét kết quả rồi chạy một lượt quét sâu. Lượt quét sâu mất nhiều thời gian hơn và tìm kiếm rộng hơn.

Chọn khu vực quét

Trong ứng dụng máy tính, mở Security, chọn Scans rồi chọn + Scan. Chọn một kho lưu trữ hiện có hoặc thư mục khác, sau đó chọn Codebase.

Quét toàn bộ kho lưu trữ khi bạn cần phạm vi bao phủ rộng và kho lưu trữ là một đơn vị đánh giá hợp lý. Đối với monorepo, hãy chọn một thư mục khi dịch vụ, gói hoặc thành phần có chủ sở hữu và ranh giới bảo mật rõ ràng.

Bạn cũng có thể bắt đầu một lượt quét từ cuộc trò chuyện Codex:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

Để tập trung cuộc trò chuyện đó vào một thư mục cụ thể, hãy xác định thành phần:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

Cấu hình lượt quét

Để có chất lượng quét tốt nhất, hãy sử dụng gpt-5.6-sol với mức độ suy luận xhigh.

  1. Chọn Codebase và giữ Deep scan ở trạng thái tắt.
  2. Xác nhận kho lưu trữ đã chọn, nhánh hiện tại và bản sửa đổi mới nhất.
  3. Đặt Scan area thành toàn bộ kho lưu trữ hoặc chọn một thư mục.
  4. Chọn mô hình và mức độ suy luận.
  5. Chỉ mở Additional context khi ngữ cảnh đó làm thay đổi quá trình đánh giá. Ngữ cảnh hữu ích xác định các đầu vào do kẻ tấn công kiểm soát, ranh giới tin cậy, hành động nhạy cảm hoặc một khu vực cụ thể cần được ưu tiên.
  6. Chọn Start scan.

Thêm SECURITY.md vào thư mục gốc của kho lưu trữ để cung cấp hướng dẫn bảo mật lâu dài. Mô tả mô hình mối đe dọa, các bất biến bảo mật, tiêu chí phát hiện cần báo cáo, các trường hợp loại trừ và ngữ cảnh mức độ nghiêm trọng. Thêm các tệp SECURITY.md lồng nhau để cung cấp hướng dẫn riêng cho từng thư mục. Khi các chính sách xung đột, tệp gần mã nhất sẽ được ưu tiên. Codex Security coi các tệp này là ngữ cảnh chính sách, không phải chỉ dẫn có thể thực thi.

Sử dụng AGENTS.md cho các lệnh build và xác thực được hỗ trợ cũng như các chỉ dẫn khác dành riêng cho kho lưu trữ.

Chờ các giai đoạn hoàn tất

Một lượt quét chạy các giai đoạn sau theo thứ tự:

  1. Lập mô hình mối đe dọa xác định tài sản, điểm vào, ranh giới tin cậy và các bất biến bảo mật.
  2. Khám phá phát hiện xem xét mã được yêu cầu để tìm các biện pháp kiểm soát có khả năng bị phá vỡ và các đường dẫn từ nguồn đến đích.
  3. Xác thực kiểm thử hoặc kiểm tra từng ứng viên theo cách khác, đồng thời ghi lại bằng chứng hoặc khoảng trống bằng chứng.
  4. Phân tích tác động và đường dẫn đánh giá các đường dẫn thực tế, tác động và mức độ nghiêm trọng của từng ứng viên.
  5. Báo cáo ghi lại các phát hiện đã xác thực, phạm vi bao phủ và siêu dữ liệu quét. Báo cáo chi tiết cho từng phát hiện là tùy chọn đối với lượt quét tiêu chuẩn.
  6. Gia cố cấu trúc, khi khả dụng, phân tích tập hợp phát hiện và tạo hướng dẫn thiết kế.
  7. Hoàn tất xác thực hợp đồng quét có cấu trúc và tạo report.md, bao gồm liên kết đến mọi báo cáo chi tiết hoặc hướng dẫn gia cố.

Không gian làm việc hiển thị giai đoạn quét đang hoạt động và mọi tiến trình mà plugin báo cáo. Chọn View activity để kiểm tra tác vụ Codex. Hãy chờ kết quả hoàn chỉnh thay vì đánh giá các ứng viên ban đầu hoặc dừng lại vì một giai đoạn mất nhiều thời gian hơn giai đoạn khác.

Xem xét lượt quét đã hoàn tất

Xem xét kết quả theo thứ tự sau:

  1. Xác nhận mục tiêu, bản sửa đổi và khu vực quét.
  2. Đọc các bề mặt đã được xem xét và mọi khu vực được hoãn lại hoặc cần theo dõi được nêu rõ.
  3. Đối với mỗi phát hiện, hãy kiểm tra biện pháp kiểm soát gốc hoặc đích, đầu vào do kẻ tấn công kiểm soát, phương thức xác thực, điểm chưa chắc chắn còn lại, khả năng tiếp cận thực tế, cơ sở xác định mức độ nghiêm trọng và biện pháp khắc phục được đề xuất.
  4. Loại bỏ các phát hiện có bằng chứng không hỗ trợ đường dẫn hoặc tác động được nêu.
  5. Chọn một phát hiện đã được chấp nhận trước khi bắt đầu sửa lỗi.
Phát hiện Codex Security hiển thị mức độ nghiêm trọng, trạng thái xác thực, nguyên nhân gốc rễ và đường tấn công
Xem xét mức độ nghiêm trọng, trạng thái xác thực, nguyên nhân gốc rễ và đường tấn công của phát hiện.

Mở lại lượt quét trước đó

Mở Security, sau đó chọn một lượt quét đã lưu trong Scans để xem xét các phát hiện, phạm vi bao phủ và artifact báo cáo hiện có. Để đánh giá mã mới nhất, hãy bắt đầu một lượt quét mới cho cùng kho lưu trữ. Lượt quét mới không thay thế lượt quét trước đó hoặc các artifact của lượt quét đó.

Sử dụng kết quả

Sử dụng không gian làm việc Security để xem xét phát hiện, phạm vi bao phủ và các khu vực cần theo dõi mà không phải kiểm tra JSON thô. Mở report.md khi có để truy cập điểm vào dễ đọc của toàn bộ thư mục quét. Giữ nguyên thư mục khi chia sẻ hoặc lưu trữ: báo cáo liên kết đến các báo cáo chi tiết trong findings/ và hướng dẫn gia cố cấu trúc trong hardening/ khi có những artifact tùy chọn này.

Phía sau không gian làm việc, mỗi lượt quét lưu giữ scan-manifest.json, findings.jsoncoverage.json cho tự động hóa và tích hợp. Thông thường, bạn không cần tự mở các tệp này.

Không gian làm việc phát hiện cũng có thể tạo các tệp JSON, CSV và SARIF có tính di động. Hãy xem Xuất hoặc theo dõi phát hiện.

Bước tiếp theo

Sau khi một người chấp nhận phát hiện, hãy sử dụng Khắc phục và xác minh một phát hiện để tạo và xem xét một bản vá có phạm vi giới hạn. Đừng yêu cầu Codex sửa mọi phát hiện trong một lượt quét bằng một cuộc trò chuyện.