執行深度安全掃描
當你希望降低波動、做更全面搜尋時,使用深度掃描。
當你需要更徹底的審查,並能接受更長執行時間時,請執行深度掃描。深度掃描會更廣泛地搜尋儲存庫,也能降低不同執行之間的結果波動。
先用標準掃描檢查範圍和結果;需要更徹底的評估時再執行深度掃描。
在標準掃描和深度掃描之間選擇
| 標準掃描 | 深度掃描 | |
|---|---|---|
| 最適合 | 首次執行,以及常規儲存庫或資料夾審查 | 標準掃描後的更徹底審查 |
| 波動性 | 標準 | 更低 |
| 範圍 | 儲存庫或明確資料夾 | 儲存庫或明確資料夾 |
| 執行時間和資源 | 更低 | 更高 |
| Pull requests 和 diff | 使用變更審查工作流程 | 不支援;改用變更審查工作流程 |
設定深度掃描執行參數
要控制深度掃描的併發數和持續時間,請建立或編輯 ~/.codex/codex-security/config.toml。如果設定了 CODEX_HOME,請改用 $CODEX_HOME/codex-security/config.toml。
例如,下面的設定檔會以受限併發執行更短的掃描:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10| 設定 | 預設值 | 說明 |
|---|---|---|
workers |
auto |
允許同時執行的發現 worker 數量。可設定為正整數或 "auto"。 |
subagents |
3 |
每個發現 worker 可以啟動的子智能體數量。設為 0 可停用。 |
stop_after_no_new |
6 |
連續多少次執行沒有產生新候選項後停止發現。 |
max_discovery_runs |
60 |
掃描進入驗證階段前允許的最大發現執行次數。 |
較低的值可以減少掃描時間和 token 用量,但也可能遺漏發現。設定變更只應用於新的深度掃描,不影響正在執行的掃描。
啟動深度掃描
在桌面 App 中開啟 Security(安全),選擇 Scans(掃描),再選擇 + Scan(新建掃描)。選擇儲存庫或其它資料夾,選擇 Codebase(程式碼庫),並開啟 Deep scan(深度掃描)。掃描會覆蓋整個選定儲存庫或資料夾。
你也可以從 Codex 對話開始儲存庫級深度掃描:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.如果只審查單倉多專案儲存庫(monorepo)中的一個元件,請顯式指出資料夾:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.要在桌面 App 中執行限定範圍的深度掃描,請把該資料夾選為程式碼庫。掃描會覆蓋整個選定資料夾。
確認設定和預檢
為獲得最佳掃描質量,請使用 gpt-5.6-sol 和 xhigh 推理強度。
- 選擇 Codebase(程式碼庫) 並開啟 Deep scan(深度掃描)。
- 確認選定儲存庫或資料夾就是你準備掃描的程式碼。
- 選擇模型和推理強度。
- 只有在需要說明具體攻擊向量、敏感應用區域,或程式碼本身無法揭示的儲存庫上下文時,才打開 Additional context(附加上下文)。
- 選擇 Start scan(開始掃描)。
- 核准設定變更前,先審查任何設定或能力警告。
深度掃描需要委派的 workers。如果當前 runtime 不滿足能力要求,請改用標準掃描,或在有足夠容量時重試。
發現 workers 會繼承你選擇的模型和推理設定。你可以從 Scans(掃描) 跟蹤已儲存的掃描,或選擇 View activity(檢視活動) 檢查其 Codex 任務。更新外掛或開始長時間掃描前,請檢視外掛更新日誌。
審查結果
深度掃描使用與標準掃描相同的已儲存掃描詳情和完整掃描目錄。請在 Scans(掃描) 中開啟已完成的掃描,或在 Findings(安全發現) 中檢視其結果。如果可用,report.md 會連結到每項需報告發現的詳細報告,並在仍有發現時連結結構性加固方案集。共享或歸檔結果時,請把關聯的 findings/ 和 hardening/ 目錄與報告儲存在一起。
先審查覆蓋範圍摘要,再看發現結果。深度掃描會更廣泛地搜尋程式碼,但任何延後審查的程式碼區域或證據缺口仍然會限制結論。對於你接受的發現,繼續閱讀修復並驗證發現。
若要審查 pull request、commit、branch range 或本機 patch,請使用審查程式碼變更。深度掃描不能替代面向 diff 的工作流程。
來源:</zh-TW/docs/security/plugin/deep-scans> 更新時間:2026-07-18(UTC)