Codex Security analiza tu código en busca de vulnerabilidades y valida los hallazgos plausibles. Para cada problema que se pueda reportar, te proporciona la evidencia y las recomendaciones de corrección necesarias para revisar el resultado. Analiza solo código propio o que tengas permiso para evaluar.
Sigue esta guía de inicio rápido para instalar el complemento y ejecutar un análisis estándar de solo lectura de un repositorio local en Codex.
Esta página describe el plugin de Codex Security en la app de escritorio o Codex CLI. Para analizar un repositorio de GitHub conectado en Codex Cloud, consulta la configuración de Codex Security en la nube.
Instala el complemento
-
Abre Complementos, busca Codex Security o usa el botón que aparece a continuación:
-
Confirma que el complemento esté habilitado y luego abre Seguridad en la barra lateral.
-
En tu terminal, ve al repositorio que quieres evaluar e inicia Codex:
codex -
Ingresa
/plugins, busca Codex Security y selecciona Instalar complemento. -
Ingresa
/newpara iniciar un chat nuevo para el repositorio.
Para instalar Codex Security en un repositorio local, usa la aplicación de escritorio de ChatGPT o Codex CLI.
Consulta el registro de cambios del complemento antes de depender de una función o iniciar un análisis de larga duración. Si Seguridad no aparece en la barra lateral de la app de escritorio, actualiza la app y el complemento y confirma que el complemento esté habilitado.
Ejecuta tu primer análisis
Para obtener la mejor calidad de análisis, usa gpt-5.6-sol
con un esfuerzo de razonamiento xhigh.
Elige un repositorio y configura un análisis de seguridad nuevo antes de iniciarlo.
-
Abre la configuración del análisis
Selecciona Seguridad en la barra lateral, abre Análisis y selecciona + Análisis.
-
Elige la base de código y el área de análisis
Selecciona un repositorio existente o usa otra carpeta. Elige Base de código, deja Análisis profundo desactivado y selecciona todo el repositorio o una carpeta. Confirma que la rama y la revisión correspondan al código que querías analizar.
-
Agrega contexto relevante
Elige el modelo y el esfuerzo de razonamiento. Abre Contexto adicional solo cuando necesites describir un vector de ataque específico, un área sensible en materia de seguridad o un detalle del repositorio que deba orientar la revisión.
Activa el contexto adicional para describir vectores de ataque, áreas en las que centrarse y pautas de seguridad relevantes.
-
Inicia el análisis
Selecciona Iniciar análisis y sigue las fases del análisis en el entorno de trabajo de Seguridad. Selecciona Ver actividad para examinar la tarea de Codex que ejecuta el análisis.
-
Revisa el resultado
Abre el análisis completado para examinar los hallazgos, la cobertura y los artefactos de informe disponibles. Usa Hallazgos para revisar problemas de distintos análisis o Repositorios para consultar el historial de análisis de un repositorio.
Revisa los resultados, los hallazgos y la cobertura del análisis en el entorno de trabajo de Seguridad.
-
Solicita un análisis estándar
Envía este prompt en el chat nuevo:
Run a Codex Security scan on this repository. -
Deja que finalice el análisis
Codex ejecuta el análisis en la terminal sin abrir un espacio de trabajo de configuración. Mantén la tarea en ejecución hasta que Codex informe que finalizó. Si Codex identifica una limitación de configuración, revisa esa limitación y el cambio exacto propuesto antes de aprobar una actualización de la configuración.
-
Revisa el resultado
Revisa el resumen en la terminal y luego abre el archivo
report.mdgenerado para ver el resultado completo.
Ejecuta este flujo de trabajo local del complemento en la aplicación de escritorio de ChatGPT o Codex CLI.
Qué crea el análisis
Los análisis completados siguen disponibles en Análisis. Revisa sus hallazgos y su cobertura en el entorno de trabajo de Seguridad, o consulta los hallazgos relacionados y el historial del repositorio en Hallazgos y Repositorios. El análisis también crea los archivos que se indican a continuación.
Cada análisis completado muestra un resumen en la terminal y crea los archivos que se indican a continuación.
Ejecuta este flujo de trabajo local del complemento en la aplicación de escritorio de ChatGPT o Codex CLI.
report.md, el archivo principal para consultar los resultados del análisis.findings/<slug>/, cuando haya informes detallados de vulnerabilidades y archivos de prueba de concepto que los respalden.hardening/, cuando haya recomendaciones de refuerzo de seguridad a nivel estructural y propuestas o diagramas de apoyo.- Datos estructurados del análisis en
scan-manifest.json,findings.jsonycoverage.jsonpara la automatización y las integraciones. Puedes revisar los resultados del análisis sin abrir estos archivos.
Conserva completo el directorio del análisis cuando compartas o archives los resultados para que
los enlaces de report.md sigan funcionando.
Elige tu siguiente flujo de trabajo
- Usa el entorno de trabajo de Seguridad para administrar los análisis guardados, los hallazgos, los repositorios y la actividad de análisis en la app de escritorio.
- Ejecuta un análisis desde la CLI si tienes acceso a la beta y necesitas un flujo de trabajo repetible en la terminal con resultados estructurados.
- Ejecuta un análisis estándar o de alcance limitado para revisar un repositorio o una carpeta con el flujo de trabajo predeterminado.
- Evalúa un primer análisis para comparar los resultados con problemas conocidos y decidir cuándo volver a analizar.
- Ejecuta un análisis profundo para realizar un análisis más exhaustivo cuando puedas permitir un tiempo de ejecución más prolongado.
- Revisa los cambios en el código para evaluar un Pull Request, un commit, un rango de ramas o un parche del árbol de trabajo.
- Clasifica y prioriza un backlog para revisar los hallazgos de seguridad existentes.
- Corrige y verifica un hallazgo después de aceptar un hallazgo para su corrección.
- Exporta hallazgos o dales seguimiento para crear JSON, CSV, SARIF, un issue en Linear, GitHub o Jira con aprobación previa, o un borrador privado de GitHub Security Advisory.
- Crea informes de vulnerabilidades para convertir los hallazgos, las notas de divulgación, el código fuente y las PoCs proporcionados en informes autocontenidos.
- Propón medidas de refuerzo de seguridad para considerar opciones estructurales o arquitectónicas a partir de los resultados del análisis u otras evidencias de seguridad.