For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Hauptnavigation

Schnellstart für das Codex-Security-Plugin

Installiere das Codex-Security-Plugin, führe deinen ersten Scan ohne Schreibzugriff aus und prüfe das Ergebnis in Codex.

Codex Security prüft deinen Code auf Schwachstellen und validiert plausible Befunde. Zu jedem meldewürdigen Problem erhältst du die nötigen Nachweise und Hinweise zur Behebung, um das Ergebnis zu prüfen. Scanne nur Code, der dir gehört oder den du prüfen darfst.

In diesem Schnellstart installierst du das Plug-in und führst in Codex einen Standardscan ohne Schreibzugriff für ein lokales Repository aus.

Diese Seite behandelt das Codex-Security-Plugin in der Desktop-App oder in Codex CLI. Wie du ein verbundenes GitHub-Repository in Codex Cloud scannst, erfährst du unter Setup für Codex Security Cloud.

Plug-in installieren

  1. Öffne Codex in der ChatGPT-Desktop-App.

  2. Öffne Plug-ins, suche nach Codex Security oder verwende die Schaltfläche unten:

  3. Stelle sicher, dass das Plug-in aktiviert ist, und öffne anschließend Sicherheit in der Seitenleiste.

Prüfe das Änderungsprotokoll des Plug-ins, bevor du dich auf eine Funktion verlässt oder einen lang andauernden Scan startest. Wenn Sicherheit in der Seitenleiste der Desktop-App nicht angezeigt wird, aktualisiere die App und das Plug-in und vergewissere dich, dass das Plug-in aktiviert ist.

Ersten Scan durchführen

Verwende für die bestmögliche Scanqualität gpt-5.6-sol mit dem Reasoning-Aufwand xhigh.

Wähle ein Repository aus und konfiguriere einen neuen Sicherheitsscan, bevor du ihn startest.

  1. Scan-Setup öffnen

    Wähle in der Seitenleiste Sicherheit aus, öffne Scans und wähle + Scan aus.

  2. Codebasis und Scanbereich auswählen

    Wähle ein vorhandenes Repository oder einen anderen Ordner aus. Wähle Codebasis aus, lass Tiefenscan deaktiviert und wähle das gesamte Repository oder einen einzelnen Ordner aus. Stelle sicher, dass Branch und Revision auf den Code verweisen, den du scannen möchtest.

  3. Relevanten Kontext hinzufügen

    Wähle das Modell und den Reasoning-Aufwand aus. Öffne Zusätzlicher Kontext nur, wenn du einen bestimmten Angriffsvektor, einen sicherheitskritischen Bereich oder ein Detail zum Repository beschreiben musst, um die Überprüfung gezielt auszurichten.

    Aktiviere zusätzlichen Kontext, um Angriffsvektoren, Schwerpunktbereiche und relevante Sicherheitshinweise zu beschreiben.

  4. Scan starten

    Wähle Scan starten aus und verfolge die Scanphasen in der Sicherheits-Workbench. Wähle Aktivität anzeigen aus, um die Codex-Aufgabe einzusehen, die den Scan ausführt.

  5. Ergebnis prüfen

    Öffne den abgeschlossenen Scan, um Befunde, Abdeckung und verfügbare Berichtsartefakte zu prüfen. Nutze Befunde , um Probleme scanübergreifend zu prüfen, oder Repositories, um den Scanverlauf eines Repositorys einzusehen.

    Prüfe Scanergebnisse, Befunde und Abdeckung in der Sicherheits-Workbench.

Was der Scan erstellt

Abgeschlossene Scans bleiben unter Scans verfügbar. Prüfe ihre Befunde und Abdeckung in der Sicherheits-Workbench oder sieh dir zugehörige Befunde und den Repository-Verlauf unter Befunde und Repositories an. Der Scan erstellt außerdem die folgenden Dateien.

  • report.md, die zentrale Datei zum Lesen der Scanergebnisse.
  • findings/<slug>/, wenn detaillierte Schwachstellenberichte und ergänzende Proof-of-Concept-Dateien verfügbar sind.
  • hardening/, wenn Hinweise zur strukturellen Sicherheitshärtung sowie ergänzende Vorschläge oder Diagramme verfügbar sind.
  • Strukturierte Scandaten in scan-manifest.json, findings.json und coverage.json für Automatisierung und Integrationen. Du kannst die Scanergebnisse prüfen, ohne diese Dateien zu öffnen.

Halte beim Teilen oder Archivieren von Ergebnissen das gesamte Scanverzeichnis zusammen, damit die Links in report.md weiterhin funktionieren.

Nächsten Ablauf auswählen