더 철저한 검토가 필요하고 실행 시간이 길어져도 괜찮다면 심층 스캔을 실행하세요. 심층 스캔은 레포지토리를 더 광범위하게 검색하므로 실행 간 편차를 줄일 수 있습니다.
먼저 표준 스캔으로 범위와 결과를 확인하세요. 이후 더 철저한 평가가 필요하면 심층 스캔을 사용하세요.
표준 스캔과 심층 스캔 중 선택
| 표준 스캔 | 심층 스캔 | |
|---|---|---|
| 적합한 대상 | 최초 실행 및 정기적인 레포지토리나 폴더 검토 | 표준 스캔 이후 더 철저한 검토 |
| 편차 | 표준 | 감소 |
| 범위 | 레포지토리 또는 명시적으로 지정한 폴더 | 레포지토리 또는 명시적으로 지정한 폴더 |
| 실행 시간 및 리소스 | 적음 | 많음 |
| Pull Request 및 diff | 변경 사항 검토 워크플로우 사용 | 지원되지 않음. 대신 변경 사항 검토 워크플로우 사용 |
심층 스캔 런타임 구성
심층 스캔의 동시 실행 수와 실행 시간을 제어하려면
~/.codex/codex-security/config.toml 파일을 만들거나 수정하세요. CODEX_HOME를 설정했다면
$CODEX_HOME/codex-security/config.toml 파일을 대신 사용하세요.
예를 들어 다음 프로필은 동시 실행 수를 제한해 실행 시간이 짧은 스캔을 수행합니다:
[deep_scan]
workers = 2
subagents = 0
stop_after_no_new = 3
max_discovery_runs = 10
max_time_hours = 1.5
| 설정 | 기본값 | 설명 |
|---|---|---|
workers | 4 | 동시에 실행할 수 있는 독립적인 표준 스캔 워커 수입니다. 기존 "auto" 값도 4로 해석됩니다. |
subagents | 3 | 각 워커가 시작할 수 있는 하위 에이전트 수입니다. 비활성화하려면 0으로 설정하세요. |
stop_after_no_new | 4 | 새로운 보안 이슈가 없는 워커 스캔이 지정된 횟수만큼 연속으로 완료되면 중지합니다. |
stop_after_consecutive_errors | 3 | 지정된 횟수만큼 워커 오류가 연속으로 발생하면 중지합니다. |
max_discovery_runs | 40 | 결과를 집계하기 전에 실행하는 독립적인 표준 스캔 횟수를 제한합니다. |
max_time_hours | 96 | 워커 실행 시간을 96시간 이하의 양수로 제한하세요. 필요하면 소수도 사용할 수 있습니다. |
값을 낮추면 스캔 시간과 토큰 사용량을 줄일 수 있지만 일부 보안 이슈를 놓칠 수 있습니다. 구성 변경 사항은 새 심층 스캔에만 적용되며 이미 진행 중인 스캔에는 적용되지 않습니다.
제한 시간이 지나면 Codex Security는 완료되지 않은 워커를 중지하고 완료된 스캔 결과를 유지해 최종 보고서에 집계합니다. 기한까지 소스 코드 검토를 완료한 워커가 없으면 보고서에 검토 범위가 부분적인 것으로 기록됩니다.
max_time_hours 설정에는 플러그인 버전 0.1.19 이상이 필요합니다. 릴리스에 관한 자세한 내용은
플러그인 변경 로그를 확인하세요.
심층 스캔 시작
데스크톱 앱에서 보안을 열고 스캔을 선택한 다음 + 스캔을 선택하세요. 레포지토리나 다른 폴더를 선택하고 코드베이스를 선택한 다음 심층 스캔을 켜세요. 선택한 레포지토리 또는 폴더 전체가 스캔됩니다.
Codex 대화에서 레포지토리 전체에 대한 심층 스캔을 시작할 수도 있습니다:
Use $codex-security:deep-security-scan to run a deep security scan of this repository.
모노레포의 특정 컴포넌트만 스캔하려면 해당 폴더를 명시적으로 지정하세요:
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.
데스크톱 앱에서 범위를 지정해 심층 스캔을 실행하려면 해당 폴더를 코드베이스로 선택하세요. 선택한 폴더 전체가 스캔됩니다.
설정 및 사전 점검 확인
최상의 스캔 품질을 위해 gpt-5.6-sol
모델과 xhigh 추론 강도를 사용하세요.
- 코드베이스를 선택하고 심층 스캔을 켜세요.
- 레포지토리 또는 선택한 폴더가 스캔하려던 코드인지 확인하세요.
- 모델과 추론 강도를 선택하세요.
- 추가 컨텍스트를 열어 구체적인 공격 벡터, 민감한 애플리케이션 영역 또는 코드만으로 파악할 수 없는 레포지토리 컨텍스트를 제공하세요.
- 스캔 시작을 선택하세요.
심층 스캔 워커는 선택한 모델과 추론 설정을 상속합니다. 각 워커는 표준 스캔을 처음부터 끝까지 실행하며 Codex Security가 완료된 결과를 집계합니다. 저장된 스캔을 스캔에서 추적하거나 활동 보기를 선택해 해당 Codex 작업을 확인하세요. 플러그인 변경 로그는 플러그인을 업데이트하거나 장시간 실행되는 스캔을 시작하기 전에 확인하세요.
완료된 결과를 검토하기 전에 진행 중인 심층 스캔 단계를 추적하고 관련 Codex 활동을 살펴보세요.
결과 검토
심층 스캔도 표준 스캔과 마찬가지로 저장된 스캔 세부 정보와 전체
스캔 디렉터리를 사용합니다. 완료된 스캔은 스캔에서 열거나 해당 보안 이슈를
보안 이슈에서 검토하세요. 해당 결과물을 요청하면 생성된 report.md에는 상세 취약점 보고서
또는 구조적 보안 강화 지침으로 연결되는 링크가 포함됩니다.
결과를 공유하거나 보관할 때는 연결된 findings/ 및 hardening/ 디렉터리를
보고서와 함께 보관하세요.
보안 이슈를 검토하기 전에 검토 범위 요약을 확인하세요. 심층 스캔에도 한계가 있으므로 결론을 내리기 전에 검토가 보류된 영역과 아직 충분히 입증되지 않은 부분을 확인하세요. 수용한 보안 이슈가 있다면 보안 이슈 수정 및 검증을 진행하세요.
Pull Request, 커밋, 브랜치 범위 또는 로컬 패치를 검토하려면 코드 변경 사항 검토를 사용하세요. 심층 스캔은 diff 중심 워크플로우를 대체할 수 없습니다.