繁體中文

Codex 安全雲端設定

設定 Codex 安全雲端,等待首次發現結果,並通過修改威脅模型提升結果質量

本頁會帶你從最初存取開始,一路走到在 Codex 安全雲端審查發現結果並建立修復 PR。

1. 存取與環境

Codex 安全雲端會掃描通過 Codex 雲端 連線的 GitHub 儲存庫。

  • 確認你的工作區已經獲得 Codex 安全雲端存取權限。
  • 確認你想掃描的儲存庫已經在 Codex 雲端中可用。

前往 Codex environments,檢查這個儲存庫是否已經有環境。如果沒有,請先在那裡建立後再繼續。

Codex environments 頁面

2. 新建安全掃描

環境準備好後,前往 Create a security scan,並選擇你剛連線的儲存庫。

Codex 安全會先從最新提交開始向後掃描儲存庫。它會據此建置並重新整理掃描上下文,以便在新提交進入時持續更新。

設定儲存庫時:

  1. 選擇 GitHub 組織。
  2. 選擇儲存庫。
  3. 選擇要掃描的分支。
  4. 選擇環境。
  5. 選擇 history window(歷史視窗)。視窗越長,上下文越完整,但首次回填也會更久。
  6. 點選 Create(建立)

建立安全掃描

3. 首次掃描可能需要一些時間

建立掃描後,Codex 安全會先針對所選 history window 做一次按提交逐個執行的安全掃描。首次回填可能需要數小時,尤其當儲存庫較大或歷史視窗較長時。如果發現結果沒有立刻出現,這是正常現象。在提交工單或開始排障之前,請先等待首次掃描完成。

4. 審查掃描並改進威脅模型

Codex 安全中的威脅模型編輯器

首次掃描完成後,開啟掃描任務並審查自動生成的威脅模型。初始發現結果出現後,請繼續更新威脅模型,使其更貼合你的架構、信任邊界和業務上下文。這能幫助 Codex 安全更準確地為團隊排序問題優先順序。

初始發現結果出現後,建議持續回看並更新威脅模型,讓掃描指導始終貼合當前優先順序。保持其最新狀態,有助於 Codex 安全提供更好的建議。

關於威脅模型及其如何影響嚴重性(criticality)與分診(triage)的更深入說明,請參見 改進威脅模型

5. 審查發現結果並打補丁

首次回填完成後,在 Findings 檢視中審查發現結果。

你可以使用兩種檢視:

  • Recommended Findings:動態更新的前 10 條最關鍵問題列表
  • All Findings:覆蓋整個儲存庫、可排序且可篩選的發現結果表格

Recommended Findings 檢視

點選某條發現結果,可以開啟它的詳情頁,其中通常包含:

  • 對問題的簡明描述
  • 關鍵後設資料,例如提交資訊和檔案路徑
  • 關於影響面的上下文推理
  • 相關程式碼摘錄
  • 呼叫路徑或資料流上下文(若可用)
  • 驗證步驟與驗證輸出

你也可以直接在詳情頁中審查該發現結果並建立 PR。


來源:</zh-TW/docs/security/setup> 更新時間:2026-04-30(UTC)