Codex 安全雲端設定
設定 Codex 安全雲端,等待首次發現結果,並通過修改威脅模型提升結果質量
本頁會帶你從最初存取開始,一路走到在 Codex 安全雲端審查發現結果並建立修復 PR。
1. 存取與環境
Codex 安全雲端會掃描通過 Codex 雲端 連線的 GitHub 儲存庫。
- 確認你的工作區已經獲得 Codex 安全雲端存取權限。
- 確認你想掃描的儲存庫已經在 Codex 雲端中可用。
前往 Codex environments,檢查這個儲存庫是否已經有環境。如果沒有,請先在那裡建立後再繼續。

2. 新建安全掃描
環境準備好後,前往 Create a security scan,並選擇你剛連線的儲存庫。
Codex 安全會先從最新提交開始向後掃描儲存庫。它會據此建置並重新整理掃描上下文,以便在新提交進入時持續更新。
設定儲存庫時:
- 選擇 GitHub 組織。
- 選擇儲存庫。
- 選擇要掃描的分支。
- 選擇環境。
- 選擇 history window(歷史視窗)。視窗越長,上下文越完整,但首次回填也會更久。
- 點選 Create(建立)。

3. 首次掃描可能需要一些時間
建立掃描後,Codex 安全會先針對所選 history window 做一次按提交逐個執行的安全掃描。首次回填可能需要數小時,尤其當儲存庫較大或歷史視窗較長時。如果發現結果沒有立刻出現,這是正常現象。在提交工單或開始排障之前,請先等待首次掃描完成。
4. 審查掃描並改進威脅模型

首次掃描完成後,開啟掃描任務並審查自動生成的威脅模型。初始發現結果出現後,請繼續更新威脅模型,使其更貼合你的架構、信任邊界和業務上下文。這能幫助 Codex 安全更準確地為團隊排序問題優先順序。
初始發現結果出現後,建議持續回看並更新威脅模型,讓掃描指導始終貼合當前優先順序。保持其最新狀態,有助於 Codex 安全提供更好的建議。
關於威脅模型及其如何影響嚴重性(criticality)與分診(triage)的更深入說明,請參見 改進威脅模型。
5. 審查發現結果並打補丁
首次回填完成後,在 Findings 檢視中審查發現結果。
你可以使用兩種檢視:
- Recommended Findings:動態更新的前 10 條最關鍵問題列表
- All Findings:覆蓋整個儲存庫、可排序且可篩選的發現結果表格

點選某條發現結果,可以開啟它的詳情頁,其中通常包含:
- 對問題的簡明描述
- 關鍵後設資料,例如提交資訊和檔案路徑
- 關於影響面的上下文推理
- 相關程式碼摘錄
- 呼叫路徑或資料流上下文(若可用)
- 驗證步驟與驗證輸出
你也可以直接在詳情頁中審查該發現結果並建立 PR。
相關文件
- Codex 安全概覽
- Codex Security 雲端 FAQ 解答常見雲端問題。
- 改進威脅模型
來源:</zh-TW/docs/security/setup> 更新時間:2026-04-30(UTC)