For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主要導覽

Codex Security 雲端服務常見問題

Codex Security 雲端服務的常見問題。

本常見問題涵蓋 Codex Security 雲端服務。如需瞭解在 Codex 任務中執行的本機掃描與工作流程,請參閱 Codex Security 外掛程式快速入門

開始使用

Codex Security 是什麼?

軟體安全性仍是工程領域中最困難也最重要的問題之一。Codex Security 是由 LLM 驅動的安全性分析工具組,可檢查原始碼,並回傳結構化、依優先順序排列的弱點發現結果與建議修補程式。它能協助開發人員和安全性團隊大規模找出並修正安全性問題。

為什麼這很重要?

軟體是現代產業與社會的基礎,而弱點會造成系統性風險。Codex Security 支援以防禦者為優先的工作流程,持續找出可能的問題、在可行時加以驗證,並提出修正方案。這能協助團隊提升安全性,同時不拖慢開發進度。

Codex Security 能解決什麼業務問題?

Codex Security 能更快將疑似問題轉化為已確認且可重現的發現結果,並提供證據和建議修補程式。相較於僅使用傳統掃描器,這可減輕分類處理負擔並減少誤判。

Codex Security 如何運作?

Codex Security 會在臨時的隔離容器中執行分析,並暫時複製目標程式碼庫。它會進行程式碼層級分析,並回傳結構化的發現結果,其中包含說明、檔案與位置、嚴重程度、根本原因及建議的修復措施。

對於包含驗證步驟的發現結果,系統會在同一個沙盒中執行建議的指令或測試,記錄成功或失敗、結束代碼、stdout、stderr、測試結果,以及任何產生的差異內容或產出項目,並附上這些輸出作為審查證據。

它會取代 SAST 嗎?

不會。Codex Security 可與 SAST 相輔相成。它提供基於 LLM 的語意推理和自動化驗證,而既有 SAST 工具仍能提供廣泛且具確定性的涵蓋範圍。

功能

分析流程是什麼?

Codex Security 採用分階段流程:

  1. 分析 會為程式碼庫建立威脅模型。
  2. 提交掃描 會檢查已合併的提交和程式碼庫歷程,找出可能的問題。
  3. 驗證 會嘗試在沙盒中重現可能的弱點,以減少誤判。
  4. 修補 會與 Codex 整合以提出修補程式,供審查者在開啟 PR 前檢查。

它會在 GitHub、Codex 和標準審查工作流程中與工程師協作。

支援哪些語言?

Codex Security 不受程式語言限制。實際效能取決於模型針對程式碼庫所用語言和框架的推理能力。

掃描完成後會產生哪些輸出?

你會取得依優先順序排列的發現結果,其中包含嚴重程度、驗證狀態,以及可用時提供的建議修補程式。發現結果也可能包括當機輸出、重現證據、呼叫路徑上下文和相關註解。

客戶程式碼如何隔離?

每項分析和驗證作業都會在臨時 Codex 容器中執行,並使用工作階段專用的工具。系統會擷取產出項目供審查,並在作業完成後移除容器。

Codex Security 會自動套用修補程式嗎?

不會。建議的修補程式是一種修復建議。使用者可在發現結果介面中審查修補程式,並將它以 PR 的形式推送至 GitHub,但 Codex Security 不會自動將變更套用至程式碼庫。

掃描前需要建置專案嗎?

不需要。Codex Security 無須編譯步驟,即可依據程式碼庫和提交的上下文產生發現結果。自動驗證期間,如果建置專案有助於重現問題,它可能會嘗試在容器內進行建置。如需環境設定的詳細資訊,請參閱 Codex 雲端環境

Codex Security 如何減少誤判並避免無法正常運作的修補程式?

Codex Security 採用兩個階段。首先,模型會依優先順序排列可能的問題。接著,自動驗證會嘗試在乾淨的容器中重現每個問題。成功重現的發現結果會標示為已驗證,有助於在人工審查前減少誤判。

初次掃描需要多久?之後會如何?

初次掃描所需時間取決於程式碼庫大小、建置時間,以及進入驗證階段的發現結果數量。某些程式碼庫可能需要數小時,較大的程式碼庫則可能需要數天。後續掃描通常較快,因為會著重於新的提交和增量變更。

什麼是威脅模型?

威脅模型是掃描程式碼庫時使用的安全性上下文。它將精簡的專案概覽與攻擊面詳細資料結合,例如進入點、信任邊界、身分驗證假設和高風險元件。如需更多詳細資訊,請參閱 改善威脅模型

如何產生威脅模型?

Codex Security 會向模型發出提示,要求其彙整程式碼庫架構和安全性進入點、分類程式碼庫類型、執行專用擷取器,並將結果合併為專案概覽或威脅模型產出項目,供整個掃描過程使用。

它會取代人工安全性審查嗎?

不會。Codex Security 可加速審查並協助排列發現結果的優先順序,但不會取代程式碼層級驗證、可利用性檢查或人工威脅評估。

我可以編輯威脅模型嗎?

可以。Codex Security 會建立初始威脅模型,而你可以隨著架構、風險和業務上下文變更而更新模型。如需編輯工作流程,請參閱 改善威脅模型

使用威脅建模前,需要先設定掃描嗎?

需要。威脅模型指引取決於掃描的方式和內容,因此你必須先設定程式碼庫。請參閱 Codex Security 設定

建議的修補程式包含哪些內容?

如果能針對該發現結果產生修復措施,建議的修補程式會包含最精簡且可採行的差異內容,並附有檔案名稱和程式碼行上下文。

修補程式會直接修改我的 PR 分支嗎?

不會。此工作流程會產生差異、修補檔或建議的變更,供維護者和審查者在套用前檢查。

驗證

什麼是自動驗證?

自動驗證是嘗試在隔離容器中重現疑似問題的階段。它會記錄重現成功或失敗,並擷取日誌、指令和相關產出項目作為證據。

如果驗證失敗,會發生什麼事?

該發現結果會維持未驗證狀態。日誌和報告仍會記錄已嘗試的操作,讓工程師能夠重試、進一步調查或調整重現步驟。