執行深度安全掃描
執行深度安全掃描
對儲存庫或指定範圍的資料夾執行速度較慢但更全面的審查。
當你需要更全面的審查且可以接受更長的執行時間時,請執行深度掃描。深度掃描會更廣泛地搜尋儲存庫,並可減少各次執行之間的差異。
先執行標準掃描,檢查掃描範圍和結果。需要更全面的評估時,再使用深度掃描。
在標準掃描和深度掃描之間選擇
| 標準掃描 | 深度掃描 | |
|---|---|---|
| 最適合 | 首次執行以及儲存庫或資料夾的常規審查 | 標準掃描後進行更全面的審查 |
| 差異性 | 標準 | 較低 |
| 範圍 | 儲存庫或明確指定的資料夾 | 儲存庫或明確指定的資料夾 |
| 執行時間和資源 | 較低 | 較高 |
| 拉取請求和差異 | 使用變更審查工作流程 | 不支援;請改用變更審查工作流程 |
設定深度掃描的執行時間
若要控制深度掃描的並發數和持續時間,請建立或編輯
~/.codex/codex-security/config.toml。如果設定了 CODEX_HOME,請改用
$CODEX_HOME/codex-security/config.toml。
例如,以下設定檔會以有限的並發數執行一次較短的掃描:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5| 設定 | 預設值 | 說明 |
|---|---|---|
workers |
4 |
允許同時執行的獨立標準掃描工作器數量。舊版 "auto" 也會解析為 4。 |
subagents |
3 |
每個工作器可以啟動的子代理數量。設為 0 可將其停用。 |
stop_after_no_new |
4 |
連續完成這麼多次工作器掃描且均未產生新發現後停止。 |
stop_after_consecutive_errors |
3 |
連續出現這麼多次工作器錯誤後停止。 |
max_discovery_runs |
40 |
限制聚合前獨立標準掃描的執行次數。 |
max_time_hours |
96 |
將工作器執行時間限制為不超過 96 的正小時數;可按需使用小數。 |
較低的值可以減少掃描時間和令牌用量,但可能遺漏發現。 設定更改僅適用於新啟動的深度掃描,不適用於已經在進行的掃描。
達到時間限制時,Codex Security 會停止尚未完成的工作器,保留 已完成的掃描結果,並將其聚合到最終報告中。如果截止時間前沒有任何工作器 完成源程式碼審查,報告會記錄覆蓋範圍不完整。
max_time_hours 設定要求外掛版本為 0.1.19 或更高版本。有關發布詳情,請參閱
外掛更新日誌。
啟動深度掃描
在桌面應用中,開啟 Security,選擇 Scans,然後選擇 + Scan。 選擇儲存庫或其他資料夾,選擇 Codebase,然後開啟 Deep scan。掃描將覆蓋所選的整個儲存庫或資料夾。
你也可以從 Codex 對話中啟動覆蓋整個儲存庫的深度掃描:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.對於 monorepo 中的單個元件,請明確指定資料夾:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.若要在桌面應用中執行限定範圍的深度掃描,請將相應資料夾選為程式碼庫。掃描將覆蓋所選的整個資料夾。
確認設定並執行預檢
為獲得最佳掃描質量,請使用 gpt-5.6-sol,並將推理強度設為 xhigh。
- 選擇 Codebase 並開啟 Deep scan。
- 確認儲存庫或所選資料夾正是你想要掃描的程式碼。
- 選擇模型和推理強度。
- 開啟 Additional context,新增具體的攻擊向量、敏感的 應用區域,或無法從程式碼中瞭解的儲存庫上下文。
- 選擇 Start scan。
深度掃描工作器會繼承你選擇的模型和推理設定。每個 工作器都會執行一次完整的標準掃描,Codex Security 隨後會聚合 已完成的結果。在 Scans 中檢視已儲存掃描的進展,或選擇 View activity 檢查其 Codex 任務。更新外掛或 啟動長時間執行的掃描之前,請檢視外掛 更新日誌。
審查結果
深度掃描使用與標準掃描相同的已儲存掃描詳情和完整掃描目錄。
在 Scans 中開啟已完成的掃描,或在
Findings 中審查其發現。當你請求相應輸出時,生成的 report.md 會連結到詳細的漏洞報告
或結構性加固指南。共享或
歸檔結果時,請將所有連結的 findings/ 和 hardening/ 目錄與報告放在一起。
請先審查覆蓋範圍摘要,再檢視發現。深度掃描會 更廣泛地搜尋程式碼,但任何推遲審查的部分或證據缺口仍會限制 結論。對於你接受的發現,請繼續執行修復並驗證 發現。
若要審查拉取請求、提交、分支範圍或本機補丁,請使用審查程式碼 變更。深度掃描絕不能替代 以差異為重點的工作流程。