For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主导航
Codex

Codex use case

运行深度安全扫描

深入搜索经授权评估的代码仓库,查找可能存在的漏洞。

Difficulty 高级
Time horizon 长时间运行

使用 Codex Security 插件,对代码仓库或限定范围的文件夹进行更全面的审计,通过多轮发现和候选问题验证,生成可供审查的发现项和覆盖情况。

最适合

  • 对您拥有或获授权评估的代码仓库或组件进行应用安全审查。
  • 需要更全面的审查,并且适合增加运行时间和 Token 用量以发现更多候选问题的场景。
  • 在决定修复哪些问题之前,需要可追溯的发现项证据的安全团队。

Contents

    ← 全部使用场景

    运行深度安全扫描

    深入搜索经授权评估的代码仓库,查找可能存在的漏洞。

    使用 Codex Security 插件,对代码仓库或限定范围的文件夹进行更全面的审计,通过多轮发现和候选问题验证,生成可供审查的发现项和覆盖情况。

    高级
    长时间运行

    使用 Codex Security 插件,对代码仓库或限定范围的文件夹进行更全面的审计,通过多轮发现和候选问题验证,生成可供审查的发现项和覆盖情况。

    高级
    长时间运行

    最适合

    • 对您拥有或获授权评估的代码仓库或组件进行应用安全审查。
    • 需要更全面的审查,并且适合增加运行时间和 Token 用量以发现更多候选问题的场景。
    • 在决定修复哪些问题之前,需要可追溯的发现项证据的安全团队。

    技能与插件

    • 对代码仓库或限定范围的文件夹执行多轮发现扫描,验证筛选后保留的发现项,分析攻击路径,并报告发现项和覆盖情况。
    Skill Why use it
    Codex Security:deep Security Scan 对代码仓库或限定范围的文件夹执行多轮发现扫描,验证筛选后保留的发现项,分析攻击路径,并报告发现项和覆盖情况。

    入门提示

    使用 $codex-security:deep-security-scan 对 [this repository / absolute path to a scoped folder] 运行深度安全扫描。 范围和规则: - 我已获授权评估此代码仓库。 - 将扫描范围限制在 [the entire repository / the exact folder named above]。 - 使用 Codex Security 插件的深度扫描工作流程;不要将其重新理解为 Pull Request 或差异审查。 返回扫描目录和 report.md 路径。总结发现项、已审查的范围,以及需要优先进行人工审查的证据缺口。
    使用 $codex-security:deep-security-scan 对 [this repository / absolute path to a scoped folder] 运行深度安全扫描。 范围和规则: - 我已获授权评估此代码仓库。 - 将扫描范围限制在 [the entire repository / the exact folder named above]。 - 使用 Codex Security 插件的深度扫描工作流程;不要将其重新理解为 Pull Request 或差异审查。 返回扫描目录和 report.md 路径。总结发现项、已审查的范围,以及需要优先进行人工审查的证据缺口。

    选择对代码仓库进行深度审查

    如果您需要对代码仓库或明确指定的文件夹进行更全面的漏洞审查, 并且能够接受较长的运行时间,请使用深度扫描。Codex Security 插件会 先执行多轮发现扫描,再验证发现项并确定其优先级, 因此此工作流程比常规扫描需要更多时间和资源。

    深度扫描可以审查整个代码仓库,也可以审查一个明确指定的软件包或 目录。要审查 Pull Request、提交、分支差异或工作树补丁, 请使用 $codex-security:security-diff-scan

    准备开展经授权的扫描

    1. 在 Codex 中打开代码仓库,并完成 Codex Security 插件快速入门
    2. 确认您拥有此代码仓库,或已获授权对其进行评估。
    3. 将有关架构、信任边界、安全不变量、发现项判定标准、 排除项和严重程度的指导写入 SECURITY.md。使用嵌套的 SECURITY.md 文件制定目录专属策略。
    4. 将支持的构建、测试和验证命令,以及代码仓库的其他 指令保存在 AGENTS.md 中。
    5. 运行入门提示,等待扫描完成多轮发现、 验证、攻击路径分析和最终报告等阶段。
    6. 审查发现项工作空间、报告和所有证据缺口。如有需要,请索取详细的 漏洞报告或结构性加固指导。

    修复前审查证据

    最终结果应说明受影响的位置、相关行为为何可以 被触发、Codex 执行了哪些验证、仍存在哪些证据缺口,以及 范围明确的修复方向。请将缺少验证证据的发现项 与经过验证的发现项区分开来。

    仅针对您已选择并审查过的发现项开始修复。请参阅 修复积压的漏洞 ,逐一修复发现的问题,并进行有针对性的回归验证。

    有关设置、预检、限定范围的目标和运行时长预期,请参阅 运行深度 安全扫描

    相关使用场景