從寫程式碼,到創作下一幕

探索 字節跳動 - 火山方舟 的 AI 程式設計與影片創作活動。

Agent Plan & Coding Plan

一站體驗多款熱門模型,為 AI 程式設計與智能體開發提供更多選擇。新使用者可聯絡(微信: goo_lvyouyou)免費體驗 9.9 agent plan。

Seedance 2.5

讓創意,躍然成片。探索 30 秒影片、多模態參考與局部編輯,把腦海中的畫面變成下一支作品。

繁體中文

Codex Security 雲端常見問題

Codex Security 雲端常見問題

Codex Security 雲端常見問題

本頁介紹 Codex Security 雲端。有關在 Codex 聊天中執行的本機掃描和工作流程,請參閱 Codex Security 外掛快速開始

入門

什麼是 Codex 安全?

軟體安全仍然是工程領域裡最難、也最重要的問題之一。Codex 安全是一套由 LLM 驅動的安全分析工具集,它會檢查源程式碼,並返回結構化、可排序的漏洞發現結果以及建議補丁。它可以幫助開發團隊和安全團隊更高效地發現並修復安全問題。

為什麼它重要?

軟體是現代產業和社會的基礎設施,而漏洞會帶來系統性風險。Codex 安全採用防守優先(defender-first)的工作方式,持續識別高機率問題、在可能時自動驗證,並提出修復建議。這能幫助團隊在不拖慢開發的前提下提升安全性。

Codex 安全解決了什麼業務問題?

Codex 安全縮短了“懷疑有問題”到“確認、可復現、有證據並附帶修復建議”的路徑。相比只依賴傳統掃描器,它能降低分診負擔,並減少誤報。

Codex 安全如何工作?

Codex 安全會在短生命週期、隔離的容器中執行分析,並臨時克隆目標儲存庫。它執行程式碼級分析,然後返回結構化發現結果,其中包含描述、檔案與位置、嚴重級別、根因以及建議的修復方式。

對於包含驗證步驟的發現結果,系統會在同一個沙箱中執行建議的命令或測試,並記錄成功或失敗、退出碼、stdout、stderr、測試結果,以及生成的差異(diff)或其他工件,並把這些輸出作為審查證據附帶回來。

它能替代 SAST 嗎?

不能。Codex 安全是對 SAST 的補充。它增加了基於語義和 LLM 的推理能力,以及自動驗證能力;而現有 SAST 工具仍然提供廣覆蓋、確定性的檢測能力。

功能

分析流水線是什麼樣的?

Codex 安全遵循一個分階段的流水線:

  1. 分析:為儲存庫建置威脅模型。
  2. 提交掃描:審查已合併的提交和儲存庫歷史,尋找高機率問題。
  3. 驗證:在沙箱中嘗試復現高機率漏洞,以減少誤報。
  4. 補丁生成:與 Codex 整合,生成可供審查者檢查的建議補丁,再決定是否開 PR。

它可以和 GitHub、Codex 以及常規程式碼審查流程並行協作。

支援哪些語言?

Codex 安全與具體語言無關。實際表現更多取決於模型對該儲存庫所用語言和框架的推理能力。

掃描完成後我會拿到什麼結果?

你會拿到按優先順序排序的發現結果,其中包含嚴重級別、驗證狀態,以及在可生成時附帶的建議補丁。發現結果還可能包含崩潰輸出、復現證據、呼叫路徑上下文以及相關注釋。

客戶程式碼是如何隔離的?

每個分析和驗證任務都執行在短生命週期的 Codex 容器中,只暴露本次會話範圍內的工具。用於審查的工件會被提取出來,任務結束後容器會被銷燬。

Codex 安全會自動應用補丁嗎?

不會。建議補丁只是建議修復方案。使用者可以在發現結果介面中審查它,並將其作為 PR 推送到 GitHub,但 Codex 安全不會自動把改動應用到儲存庫中。

掃描前必須先把專案建置好嗎?

不需要。Codex 安全可以僅基於儲存庫與提交上下文生成發現結果,而不依賴預先編譯。在自動驗證階段,如果有助於復現問題,它可能會嘗試在容器中建置專案。環境準備細節見 Codex 雲端環境

Codex 安全如何減少誤報並避免生成損壞補丁?

Codex 安全使用兩階段流程。第一階段,模型會先對可能的問題做排序。第二階段,自動驗證會嘗試在一個乾淨容器裡復現每個問題。那些成功復現的發現結果會被標記為已驗證,從而在人工審查前降低誤報率。

首次掃描通常需要多久?之後會怎樣?

首次掃描時間取決於儲存庫大小、建置耗時,以及有多少發現結果進入驗證階段。對某些儲存庫來說,首次掃描可能需要幾小時;對更大的儲存庫,可能需要幾天。後續掃描通常會更快,因為它們主要聚焦於新提交和增量變化。

什麼是威脅模型?

威脅模型是儲存庫在掃描時使用的安全上下文。它把簡短的專案概覽與攻擊面資訊組合起來,包括入口點、信任邊界、認證假設以及高風險元件。更多細節見 改進威脅模型

威脅模型是如何生成的?

Codex 安全會引導模型總結儲存庫架構與安全入口點、判斷儲存庫類型、執行專門的提取器,並把結果合併成一個專案概覽,也就是後續掃描中持續使用的威脅模型工件。

它能替代人工安全審查嗎?

不能。Codex 安全能加速審查並幫助發現結果排序,但它不能替代程式碼級驗證、可利用性判斷和人工威脅評估。

我可以編輯威脅模型嗎?

可以。Codex 安全會先建立初始威脅模型,而你可以隨著架構、風險和業務上下文的變化不斷更新它。編輯流程見 改進威脅模型

在使用威脅建模之前,需要先設定掃描嗎?

需要。威脅模型的指導效果取決於你掃描的內容和掃描方式,因此你必須先設定目標儲存庫。參見 Codex 安全設定

建議補丁里包含什麼?

當系統能夠為某個發現結果生成修復建議時,建議補丁會包含一個可執行的最小差異(diff),並帶有檔名和對應的行上下文。

這個補丁會直接修改我的 PR 分支嗎?

不會。整個流程只會生成一個供維護者和審查者檢視的差異(diff)、patch 檔案或建議改動,不會直接修改你的分支。

驗證

什麼是自動驗證?

自動驗證是嘗試在隔離容器裡復現可疑問題的階段。它會記錄復現是否成功,並把日誌、命令以及相關工件一起儲存為證據。

如果驗證失敗會怎樣?

該發現結果會保持為未驗證狀態。但日誌和報告仍會保留這次嘗試過程,方便工程師繼續重試、進一步調查或調整復現步驟。


來源:</zh-TW/docs/security/faq> 更新時間:2026-04-30(UTC)