Codex Security 外掛快速開始
安裝 Codex Security plugin,執行首次只讀掃描,並在 Codex 中審查結果。
Codex Security 會掃描程式碼中的漏洞,並驗證可信的安全發現。對於每項需報告的問題,它都會提供審查結果所需的證據和修復指導。請只掃描你擁有或已獲准評估的程式碼。
按照本快速開始安裝外掛,並在 Codex 中對本機儲存庫執行一次只讀掃描。
安裝外掛
- 在 ChatGPT 桌面 App 中開啟 Codex。
- 開啟 Plugins(外掛),搜尋 Codex Security,或選擇安裝 Codex Security 外掛。
- 確認外掛已啟用,然後開啟側欄中的 Security(安全)。
- 在終端中進入要評估的儲存庫並啟動 Codex:
codex- 輸入
/plugins,搜尋 Codex Security,然後選擇 Install plugin(安裝外掛)。 - 輸入
/new,為該儲存庫啟動一個新聊天。
執行第一次掃描
為獲得最佳掃描質量,請使用 gpt-5.6-sol,並把推理強度設為 xhigh。
開啟掃描設定
選擇側欄中的 Security(安全),開啟 Scans(掃描),然後選擇 + Scan(新建掃描)。
選擇程式碼庫和掃描範圍
選擇已有儲存庫或其它資料夾。選擇 Codebase(程式碼庫),關閉 Deep scan(深度掃描),再選擇整個儲存庫或一個資料夾。確認分支與 revision 指向你準備掃描的程式碼。
新增相關上下文
選擇模型和推理強度。只有在需要說明特定攻擊向量、安全敏感區域或儲存庫細節時,才打開 Additional context(附加上下文)。
開啟附加上下文,說明攻擊向量、關注區域和相關安全指引。 開始掃描
選擇 Start scan(開始掃描),並在 Security 工作臺中跟蹤掃描階段。選擇 View activity(檢視活動) 可以檢查執行掃描的 Codex 任務。
審查結果
開啟已完成的掃描,檢查安全發現、覆蓋範圍和可用報告產物。使用 Findings(安全發現) 跨掃描審查問題,或使用 Repositories(儲存庫) 檢查儲存庫掃描歷史。
在 Security 工作臺中審查掃描結果、安全發現和覆蓋範圍。
請求普通掃描
在新聊天中傳送:
Run a Codex Security scan on this repository.等待掃描完成
Codex 會在終端中執行掃描,不會開啟設定工作臺。保持任務執行,直到 Codex 報告完成。如果 Codex 發現設定限制,請先審查限制和擬議變更的確切內容,再核准設定更新。
審查結果
在終端中檢視摘要,然後開啟生成的
report.md獲取完整結果。
掃描會建立什麼
已完成的掃描會繼續儲存在 Scans(掃描) 中。你可以在 Security 工作臺中審查安全發現與覆蓋範圍,也可以通過 Findings(安全發現) 和 Repositories(儲存庫) 檢查相關安全發現與儲存庫歷史。掃描還會建立以下檔案。
每次完成掃描後,終端都會報告摘要,並建立以下檔案。
report.md:掃描結果的主要可讀入口。findings/<slug>/:可生成詳細漏洞報告和配套 PoC 檔案時提供。hardening/:可生成結構性加固指導和配套方案或圖示時提供。scan-manifest.json、findings.json和coverage.json中的結構化掃描資料,可用於自動化和整合;通常不需要手工開啟這些檔案。
共享或歸檔結果時,請保留完整掃描目錄,確保 report.md 中的連結繼續有效。
選擇下一步工作流程
- 使用 Security 工作臺:在桌面 App 中管理已儲存的掃描、安全發現、儲存庫和掃描活動。
- 從 CLI 執行掃描:如果你擁有 beta 存取權限,可使用可重複、帶結構化結果的終端工作流程。
- 執行標準或限定範圍掃描:使用預設工作流程掃描整個儲存庫或一個資料夾。
- 執行深度掃描:需要更全面的掃描,並可以等待更長時間。
- 審查程式碼變更:目標是 pull request、commit、branch range 或 working-tree patch。
- 分診積壓:需要審查已有安全發現。
- 修復並驗證發現:接受某項發現並準備修復。
- 匯出或跟蹤發現:需要 JSON、CSV、SARIF、經過審批的 Linear、GitHub 或 Jira issue,或 private draft GitHub Security Advisory。
- 編寫漏洞報告:把已有發現、披露說明、源程式碼與 PoC 整理成完善且自包含的報告。
- 提出安全加固方案:根據掃描結果或其他安全證據提出結構或架構選項。