Codex use case
运行深度安全扫描
深入搜索经授权评估的代码仓库,查找可能存在的漏洞。
Difficulty 高级
Time horizon 长时间运行
使用 Codex Security 插件,对代码仓库或限定范围的文件夹进行更全面的审计,通过多轮发现和候选问题验证,生成可供审查的发现项和覆盖情况。
最适合
- 对您拥有或获授权评估的代码仓库或组件进行应用安全审查。
- 需要更全面的审查,并且适合增加运行时间和 Token 用量以发现更多候选问题的场景。
- 在决定修复哪些问题之前,需要可追溯的发现项证据的安全团队。
Contents
运行深度安全扫描
深入搜索经授权评估的代码仓库,查找可能存在的漏洞。
使用 Codex Security 插件,对代码仓库或限定范围的文件夹进行更全面的审计,通过多轮发现和候选问题验证,生成可供审查的发现项和覆盖情况。
高级
长时间运行
使用 Codex Security 插件,对代码仓库或限定范围的文件夹进行更全面的审计,通过多轮发现和候选问题验证,生成可供审查的发现项和覆盖情况。
高级
长时间运行
相关链接
最适合
- 对您拥有或获授权评估的代码仓库或组件进行应用安全审查。
- 需要更全面的审查,并且适合增加运行时间和 Token 用量以发现更多候选问题的场景。
- 在决定修复哪些问题之前,需要可追溯的发现项证据的安全团队。
技能与插件
- 对代码仓库或限定范围的文件夹执行多轮发现扫描,验证筛选后保留的发现项,分析攻击路径,并报告发现项和覆盖情况。
| Skill | Why use it |
|---|---|
| Codex Security:deep Security Scan | 对代码仓库或限定范围的文件夹执行多轮发现扫描,验证筛选后保留的发现项,分析攻击路径,并报告发现项和覆盖情况。 |
入门提示
使用 $codex-security:deep-security-scan 对 [this repository / absolute path to a scoped folder] 运行深度安全扫描。
范围和规则:
- 我已获授权评估此代码仓库。
- 将扫描范围限制在 [the entire repository / the exact folder named above]。
- 使用 Codex Security 插件的深度扫描工作流程;不要将其重新理解为 Pull Request 或差异审查。
返回扫描目录和 report.md 路径。总结发现项、已审查的范围,以及需要优先进行人工审查的证据缺口。
使用 $codex-security:deep-security-scan 对 [this repository / absolute path to a scoped folder] 运行深度安全扫描。
范围和规则:
- 我已获授权评估此代码仓库。
- 将扫描范围限制在 [the entire repository / the exact folder named above]。
- 使用 Codex Security 插件的深度扫描工作流程;不要将其重新理解为 Pull Request 或差异审查。
返回扫描目录和 report.md 路径。总结发现项、已审查的范围,以及需要优先进行人工审查的证据缺口。
选择对代码仓库进行深度审查
如果您需要对代码仓库或明确指定的文件夹进行更全面的漏洞审查, 并且能够接受较长的运行时间,请使用深度扫描。Codex Security 插件会 先执行多轮发现扫描,再验证发现项并确定其优先级, 因此此工作流程比常规扫描需要更多时间和资源。
深度扫描可以审查整个代码仓库,也可以审查一个明确指定的软件包或 目录。要审查 Pull Request、提交、分支差异或工作树补丁, 请使用 $codex-security:security-diff-scan。
准备开展经授权的扫描
- 在 Codex 中打开代码仓库,并完成 Codex Security 插件快速入门。
- 确认您拥有此代码仓库,或已获授权对其进行评估。
- 将有关架构、信任边界、安全不变量、发现项判定标准、
排除项和严重程度的指导写入
SECURITY.md。使用嵌套的SECURITY.md文件制定目录专属策略。 - 将支持的构建、测试和验证命令,以及代码仓库的其他
指令保存在
AGENTS.md中。 - 运行入门提示,等待扫描完成多轮发现、 验证、攻击路径分析和最终报告等阶段。
- 审查发现项工作空间、报告和所有证据缺口。如有需要,请索取详细的 漏洞报告或结构性加固指导。
修复前审查证据
最终结果应说明受影响的位置、相关行为为何可以 被触发、Codex 执行了哪些验证、仍存在哪些证据缺口,以及 范围明确的修复方向。请将缺少验证证据的发现项 与经过验证的发现项区分开来。
仅针对您已选择并审查过的发现项开始修复。请参阅 修复积压的漏洞 ,逐一修复发现的问题,并进行有针对性的回归验证。
有关设置、预检、限定范围的目标和运行时长预期,请参阅 运行深度 安全扫描。