繁體中文

Codex Security 外掛快速開始

安裝 Codex Security plugin,執行首次只讀掃描,並在 Codex 中審查結果。

Codex Security 會掃描程式碼中的漏洞,並驗證可信的安全發現。對於每項需報告的問題,它都會提供審查結果所需的證據和修復指導。請只掃描你擁有或已獲准評估的程式碼。

按照本快速開始安裝外掛,並在 Codex 中對本機儲存庫執行一次只讀掃描。

安裝外掛

  1. ChatGPT 桌面 App 中開啟 Codex
  2. 開啟 Plugins(外掛),搜尋 Codex Security,或選擇安裝 Codex Security 外掛
  3. 確認外掛已啟用,然後開啟側欄中的 Security(安全)

執行第一次掃描

為獲得最佳掃描質量,請使用 gpt-5.6-sol,並把推理強度設為 xhigh

原生 Codex Security 工作臺顯示儲存庫掃描開始前的新建掃描設定
開始掃描前選擇儲存庫並設定新的安全掃描。
  1. 開啟掃描設定

    選擇側欄中的 Security(安全),開啟 Scans(掃描),然後選擇 + Scan(新建掃描)

  2. 選擇程式碼庫和掃描範圍

    選擇已有儲存庫或其它資料夾。選擇 Codebase(程式碼庫),關閉 Deep scan(深度掃描),再選擇整個儲存庫或一個資料夾。確認分支與 revision 指向你準備掃描的程式碼。

  3. 新增相關上下文

    選擇模型和推理強度。只有在需要說明特定攻擊向量、安全敏感區域或儲存庫細節時,才打開 Additional context(附加上下文)

    原生 Codex Security 掃描設定已啟用附加上下文,並填寫攻擊向量、重點區域和安全指引範例
    開啟附加上下文,說明攻擊向量、關注區域和相關安全指引。
  4. 開始掃描

    選擇 Start scan(開始掃描),並在 Security 工作臺中跟蹤掃描階段。選擇 View activity(檢視活動) 可以檢查執行掃描的 Codex 任務。

  5. 審查結果

    開啟已完成的掃描,檢查安全發現、覆蓋範圍和可用報告產物。使用 Findings(安全發現) 跨掃描審查問題,或使用 Repositories(儲存庫) 檢查儲存庫掃描歷史。

    已完成的 Codex Security 掃描,顯示原生工作臺中的安全發現
    在 Security 工作臺中審查掃描結果、安全發現和覆蓋範圍。

掃描會建立什麼

已完成的掃描會繼續儲存在 Scans(掃描) 中。你可以在 Security 工作臺中審查安全發現與覆蓋範圍,也可以通過 Findings(安全發現)Repositories(儲存庫) 檢查相關安全發現與儲存庫歷史。掃描還會建立以下檔案。

  • report.md:掃描結果的主要可讀入口。
  • findings/<slug>/:可生成詳細漏洞報告和配套 PoC 檔案時提供。
  • hardening/:可生成結構性加固指導和配套方案或圖示時提供。
  • scan-manifest.jsonfindings.jsoncoverage.json 中的結構化掃描資料,可用於自動化和整合;通常不需要手工開啟這些檔案。

共享或歸檔結果時,請保留完整掃描目錄,確保 report.md 中的連結繼續有效。

選擇下一步工作流程