For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
メインナビゲーション

Codex Security プラグインのクイックスタート

Codex Security プラグインをインストールし、初回の読み取り専用スキャンを実行して、Codex で結果をレビューします。

Codex Security はコードをスキャンして脆弱性を探し、脆弱性が疑われる検出結果を検証します。報告対象の問題ごとに、結果のレビューに必要な証拠と修正方法のガイダンスを提示します。自分が所有するコード、または評価する許可を得ているコードのみをスキャンしてください。

このクイックスタートに沿ってプラグインをインストールし、Codex でローカルリポジトリの標準の読み取り専用スキャンを実行します。

このページでは、デスクトップアプリまたは Codex CLI で使用する Codex Security プラグインについて説明します。 Codex Cloud で接続済みの GitHub リポジトリをスキャンするには、Codex Security クラウドのセットアップを参照してください。

プラグインのインストール

  1. ChatGPT デスクトップアプリ内の Codex を開きます。

  2. プラグイン」を開いて「 Codex Security」を検索するか、次のボタンを使用します。

  3. プラグインが有効になっていることを確認し、サイドバーの「 セキュリティ 」を開きます。

機能を利用したり長時間のスキャンを開始したりする前に、プラグインの変更履歴を確認してください。 デスクトップアプリのサイドバーに「 セキュリティ 」が表示されない場合は、 アプリとプラグインを更新し、 プラグインが有効になっていることを確認してください。

初回スキャンの実行

スキャンの品質を最大限に高めるには、gpt-5.6-sol を使用し、 推論強度を xhigh に設定します。

スキャンを開始する前に、リポジトリを選択して新しいセキュリティスキャンを設定します。

  1. スキャン設定画面の表示

    サイドバーで「 セキュリティ 」を選択し、「 スキャン」を開いて「 + スキャン」を選択します。

  2. コードベースとスキャン範囲の選択

    既存のリポジトリを選択するか、別のフォルダーを使用します。「 コードベース」を選択し、 「 詳細スキャン 」をオフのままにして、リポジトリ全体または 1 つのフォルダーを選択します。 ブランチとリビジョンが、スキャンしたいコードを指していることを確認します。

  3. 関連するコンテキストの追加

    モデルと推論強度を選択します。「 追加のコンテキスト 」は、 レビューの指針となる特定の攻撃ベクトル、セキュリティ上重要な領域、 またはリポジトリの詳細を記述する必要がある場合にのみ開きます。

    追加のコンテキストをオンにして、攻撃ベクトル、重点領域、関連するセキュリティガイダンスを記述します。

  4. スキャンの開始

    スキャンを開始 」を選択し、セキュリティワークベンチでスキャンの各フェーズの進行状況を確認します。 スキャンを実行する Codex タスクを確認するには、「 アクティビティを表示 」を選択します。

  5. 結果のレビュー

    完了したスキャンを開き、検出結果、カバレッジ、利用可能なレポート関連ファイルを確認します。 「 検出結果 」では複数のスキャンにわたる問題をレビューでき、 「 リポジトリ」ではリポジトリのスキャン履歴を確認できます。

    セキュリティワークベンチで、スキャン結果、検出結果、カバレッジをレビューします。

スキャンの生成物

完了したスキャンは「 スキャン」から引き続き確認できます。 セキュリティワークベンチで検出結果とカバレッジをレビューするか、 「 検出結果 」と「 リポジトリ」で関連する検出結果やリポジトリの履歴を確認できます。 スキャンでは次のファイルも作成されます。

  • report.md:スキャン結果を読みやすい形式で確認するための主要なファイル
  • findings/<slug>/:詳細な脆弱性レポートと、 それを裏付ける概念実証ファイルが利用できる場合に作成されるディレクトリ
  • hardening/:構造面のセキュリティ強化のガイダンスと、 それを補足する提案や図が利用できる場合に作成されるディレクトリ
  • 自動化や連携向けの構造化されたスキャンデータは、scan-manifest.jsonfindings.jsoncoverage.json に保存されます。 これらのファイルを開かなくても、スキャン結果をレビューできます。

結果を共有またはアーカイブするときは、スキャンディレクトリ全体をまとめて保持し、 report.md からのリンクが引き続き機能するようにしてください。

次のワークフローの選択