繁體中文

執行深度安全掃描

當你希望降低波動、做更全面搜尋時,使用深度掃描。

當你需要更徹底的審查,並能接受更長執行時間時,請執行深度掃描。深度掃描會更廣泛地搜尋儲存庫,也能降低不同執行之間的結果波動。

先用標準掃描檢查範圍和結果;需要更徹底的評估時再執行深度掃描。

在標準掃描和深度掃描之間選擇

標準掃描 深度掃描
最適合 首次執行,以及常規儲存庫或資料夾審查 標準掃描後的更徹底審查
波動性 標準 更低
範圍 儲存庫或明確資料夾 儲存庫或明確資料夾
執行時間和資源 更低 更高
Pull requests 和 diff 使用變更審查工作流程 不支援;改用變更審查工作流程

設定深度掃描執行參數

要控制深度掃描的併發數和持續時間,請建立或編輯 ~/.codex/codex-security/config.toml。如果設定了 CODEX_HOME,請改用 $CODEX_HOME/codex-security/config.toml

例如,下面的設定檔會以受限併發執行更短的掃描:

[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
設定 預設值 說明
workers auto 允許同時執行的發現 worker 數量。可設定為正整數或 "auto"
subagents 3 每個發現 worker 可以啟動的子智能體數量。設為 0 可停用。
stop_after_no_new 6 連續多少次執行沒有產生新候選項後停止發現。
max_discovery_runs 60 掃描進入驗證階段前允許的最大發現執行次數。

較低的值可以減少掃描時間和 token 用量,但也可能遺漏發現。設定變更只應用於新的深度掃描,不影響正在執行的掃描。

啟動深度掃描

在桌面 App 中開啟 Security(安全),選擇 Scans(掃描),再選擇 + Scan(新建掃描)。選擇儲存庫或其它資料夾,選擇 Codebase(程式碼庫),並開啟 Deep scan(深度掃描)。掃描會覆蓋整個選定儲存庫或資料夾。

你也可以從 Codex 對話開始儲存庫級深度掃描:

Use $codex-security:deep-security-scan to run a deep security scan of this repository.

如果只審查單倉多專案儲存庫(monorepo)中的一個元件,請顯式指出資料夾:

Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

要在桌面 App 中執行限定範圍的深度掃描,請把該資料夾選為程式碼庫。掃描會覆蓋整個選定資料夾。

確認設定和預檢

為獲得最佳掃描質量,請使用 gpt-5.6-solxhigh 推理強度。

  1. 選擇 Codebase(程式碼庫) 並開啟 Deep scan(深度掃描)
  2. 確認選定儲存庫或資料夾就是你準備掃描的程式碼。
  3. 選擇模型和推理強度。
  4. 只有在需要說明具體攻擊向量、敏感應用區域,或程式碼本身無法揭示的儲存庫上下文時,才打開 Additional context(附加上下文)
  5. 選擇 Start scan(開始掃描)
  6. 核准設定變更前,先審查任何設定或能力警告。

深度掃描需要委派的 workers。如果當前 runtime 不滿足能力要求,請改用標準掃描,或在有足夠容量時重試。

發現 workers 會繼承你選擇的模型和推理設定。你可以從 Scans(掃描) 跟蹤已儲存的掃描,或選擇 View activity(檢視活動) 檢查其 Codex 任務。更新外掛或開始長時間掃描前,請檢視外掛更新日誌

Codex Security 深度掃描,顯示當前階段和進度
跟蹤當前深度掃描階段,並在審查完成結果前檢查其 Codex 活動。

審查結果

深度掃描使用與標準掃描相同的已儲存掃描詳情和完整掃描目錄。請在 Scans(掃描) 中開啟已完成的掃描,或在 Findings(安全發現) 中檢視其結果。如果可用,report.md 會連結到每項需報告發現的詳細報告,並在仍有發現時連結結構性加固方案集。共享或歸檔結果時,請把關聯的 findings/hardening/ 目錄與報告儲存在一起。

先審查覆蓋範圍摘要,再看發現結果。深度掃描會更廣泛地搜尋程式碼,但任何延後審查的程式碼區域或證據缺口仍然會限制結論。對於你接受的發現,繼續閱讀修復並驗證發現

若要審查 pull request、commit、branch range 或本機 patch,請使用審查程式碼變更。深度掃描不能替代面向 diff 的工作流程。


來源:</zh-TW/docs/security/plugin/deep-scans> 更新時間:2026-07-18(UTC)