繁體中文

執行 Codex Security 掃描

掃描一個已授權儲存庫或一個限定資料夾,並審查發現結果、覆蓋範圍和產物。

第一次審查或日常儲存庫、元件評估,適合先執行標準 Codex Security 掃描。它會完整執行一次掃描工作流程。

需要更徹底的評估時,先審查標準掃描結果,再執行深度掃描。深度掃描耗時更長,搜尋範圍也更廣。

選擇掃描範圍

在桌面 App 中開啟 Security(安全),選擇 Scans(掃描),再選擇 + Scan(新建掃描)。選擇已有儲存庫或其它資料夾,然後選擇 Codebase(程式碼庫)

當你需要廣覆蓋,並且整個儲存庫本身就是合理的審查單元時,掃描整個儲存庫。對於單倉多專案儲存庫(monorepo),如果某個服務、package 或元件有明確負責人和安全邊界,可以選擇一個資料夾。

你也可以從 Codex 對話開始掃描:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

要讓對話聚焦於特定資料夾,請明確指出元件:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

設定掃描

為獲得最佳掃描質量,請使用 gpt-5.6-solxhigh 推理強度。

  1. 選擇 Codebase(程式碼庫),並關閉 Deep scan(深度掃描)
  2. 確認選定的儲存庫、當前分支和最新 revision。
  3. Scan area(掃描範圍) 設為整個儲存庫,或選擇一個資料夾。
  4. 選擇模型和推理強度。
  5. 只有在確實會改變審查時才打開 Additional context(附加上下文)。有用的上下文會說明攻擊者可控輸入、信任邊界、敏感操作,或需要優先關注的具體區域。
  6. 選擇 Start scan(開始掃描)

如需持久保存儲存庫級安全指導,請在儲存庫根目錄新增 SECURITY.md。用它描述威脅模型、安全不變數、可報告發現標準、排除項和嚴重性上下文。目錄級指導可以繼續新增巢狀的 SECURITY.md。當策略衝突時,距離程式碼最近的檔案優先。Codex Security 會把這些檔案作為策略上下文,而不是可執行指令。

AGENTS.md 則用於記錄支援的建置和驗證命令,以及其他儲存庫專用指令。

等待各階段完成

掃描會按順序執行這些階段:

  1. 威脅建模:識別資產、入口點、信任邊界和安全不變數。
  2. 發現搜尋:在請求的程式碼範圍內尋找可能失效的控制和 source-to-sink 路徑。
  3. 驗證:測試或以其他方式檢查每個候選發現,並記錄證據或證據缺口。
  4. 影響與路徑分析:評估每個候選發現的現實路徑、影響和嚴重性。
  5. 報告:記錄已驗證的安全發現、覆蓋範圍和掃描後設資料。標準掃描可選擇是否生成逐項詳細報告。
  6. 結構性加固:如果可用,會分析發現集合並生成設計指導。
  7. 最終化:校驗結構化掃描契約,並生成 report.md,其中會連結任何詳細報告或加固指導。

工作臺會顯示當前掃描階段和外掛報告的進度。選擇 View activity(檢視活動) 可以檢查 Codex 任務。請等待完整結果,不要根據早期候選發現判斷,也不要因為某個階段耗時更久就停止掃描。

審查已完成的掃描

按這個順序審查結果:

  1. 確認目標、revision 和掃描範圍。
  2. 閱讀已審查的程式碼區域,以及每個明確延後或需要跟進的區域。
  3. 對每個發現,檢查根控制點或 sink、攻擊者可控輸入、驗證方法、剩餘不確定性、現實可達性、嚴重性理由和建議修復。
  4. 如果證據不支援聲稱的路徑或影響,就駁回該發現。
  5. 開始修復前,先選擇一個已接受的發現。
Codex Security 安全發現,顯示嚴重性、驗證狀態、根因和攻擊路徑
審查安全發現的嚴重性、驗證狀態、根因和攻擊路徑。

重新開啟之前的掃描

開啟 Security(安全),然後從 Scans(掃描) 中選擇已儲存的掃描,檢視其安全發現、覆蓋範圍和可用報告產物。要評估最新程式碼,請為同一儲存庫開始新掃描。新掃描不會替換之前的掃描或其產物。

使用結果

使用 Security 工作臺審查安全發現、覆蓋範圍和後續區域,不需要檢查原始 JSON。如果可用,請把 report.md 作為完整掃描目錄的可讀入口。共享或歸檔時保留完整目錄,因為報告會連結 findings/ 下的詳細報告,並在可用時連結 hardening/ 下的結構性加固指導。

在工作區背後,每次掃描都會保留 scan-manifest.jsonfindings.jsoncoverage.json,用於自動化和整合。通常你不需要自己開啟這些檔案。

發現工作區也可以建立可攜帶的 JSON、CSV 和 SARIF 檔案。參見匯出或跟蹤發現

下一步

當人工接受某項發現後,使用修復並驗證發現生成並審查一個範圍明確的 patch。不要讓 Codex 在同一個聊天中修復一次掃描裡的所有發現。


來源:</zh-TW/docs/security/plugin/scans> 更新時間:2026-07-18(UTC)