For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
Navigation principale

Démarrage rapide du plugin Codex Security

Installez le plugin Codex Security, lancez votre première analyse en lecture seule et examinez le résultat dans Codex.

Codex Security analyse votre code à la recherche de vulnérabilités et valide les constats plausibles. Pour chaque problème à signaler, il fournit les preuves et les recommandations de correction nécessaires pour examiner le résultat. Analysez uniquement le code qui vous appartient ou que vous avez l’autorisation d’évaluer.

Suivez ce guide de démarrage rapide pour installer le plugin et lancer une analyse standard en lecture seule d’un dépôt local dans Codex.

Cette page présente le plugin Codex Security dans l’application de bureau ou Codex CLI. Pour analyser un dépôt GitHub connecté dans Codex Cloud, consultez la configuration de Codex Security dans le cloud.

Installez le plugin

  1. Ouvrez Codex dans l’application de bureau ChatGPT.

  2. Ouvrez Plugins, recherchez Codex Security ou utilisez le bouton ci-dessous :

  3. Vérifiez que le plugin est activé, puis ouvrez Sécurité dans la barre latérale.

Consultez le journal des modifications du plugin avant de vous appuyer sur une fonctionnalité ou de lancer une analyse de longue durée. Si Sécurité n’apparaît pas dans la barre latérale de l’application de bureau, mettez à jour l’application et le plugin, puis vérifiez que le plugin est activé.

Lancez votre première analyse

Pour une qualité d’analyse optimale, utilisez gpt-5.6-sol avec un niveau d’effort de raisonnement xhigh.

Choisissez un dépôt et configurez une nouvelle analyse de sécurité avant de la lancer.

  1. Ouvrez la configuration de l’analyse

    Sélectionnez Sécurité dans la barre latérale, ouvrez Analyses, puis sélectionnez + Analyse.

  2. Choisissez la base de code et le périmètre de l’analyse

    Sélectionnez un dépôt existant ou utilisez un autre dossier. Choisissez Base de code, laissez l’option Analyse approfondie désactivée, puis sélectionnez l’intégralité du dépôt ou un seul dossier. Vérifiez que la branche et la révision correspondent bien au code que vous souhaitez analyser.

  3. Ajoutez du contexte pertinent

    Choisissez le modèle et le niveau d’effort de raisonnement. Ouvrez Contexte supplémentaire uniquement lorsque vous devez décrire un vecteur d’attaque précis, une zone sensible sur le plan de la sécurité ou un détail concernant le dépôt qui doit orienter l’examen.

    Activez le contexte supplémentaire pour décrire les vecteurs d’attaque, les zones à examiner et les recommandations de sécurité pertinentes.

  4. Lancez l’analyse

    Sélectionnez Lancer l’analyse et suivez les phases de l’analyse dans l’atelier de sécurité. Sélectionnez Afficher l’activité pour examiner la tâche Codex qui effectue l’analyse.

  5. Examinez le résultat

    Ouvrez l’analyse terminée pour examiner les constats, la couverture et les fichiers de rapport disponibles. Utilisez Constats pour examiner les problèmes détectés dans les différentes analyses ou Dépôts pour consulter l’historique des analyses d’un dépôt.

    Examinez les résultats, les constats et la couverture de l’analyse dans l’atelier de sécurité.

Ce que génère l’analyse

Les analyses terminées restent disponibles dans Analyses. Examinez leurs constats et leur couverture dans l’atelier de sécurité, ou consultez les constats associés et l’historique des dépôts dans Constats et Dépôts. L’analyse génère également les fichiers ci-dessous.

  • report.md, le fichier principal pour consulter les résultats de l’analyse.
  • findings/<slug>/, lorsque des rapports de vulnérabilité détaillés et des fichiers de preuve de concept associés sont disponibles.
  • hardening/, lorsque des recommandations de renforcement structurel de la sécurité et des propositions ou schémas associés sont disponibles.
  • Données d’analyse structurées dans scan-manifest.json, findings.json et coverage.json pour l’automatisation et les intégrations. Vous pouvez consulter les résultats de l’analyse sans ouvrir ces fichiers.

Conservez le répertoire d’analyse dans son intégralité lorsque vous partagez ou archivez les résultats, afin que les liens de report.md continuent de fonctionner.

Choisissez votre prochain workflow