For the complete documentation index, see llms.txt. Markdown versions of documentation pages are available by appending .md to the page URL.
主要導覽

執行 Codex Security 掃描

掃描已授權的程式碼庫或其中限定範圍的一個資料夾,並審查發現項目、涵蓋範圍和產出檔案。

若要進行初步審查,或例行 評估程式碼庫或元件,請先執行標準 Codex Security 掃描。這會完整執行一次掃描工作流程。

若要進行更徹底的評估,請先審查結果,再執行深度 掃描。深度掃描耗時較長, 搜尋範圍也更廣。

選擇掃描範圍

在桌面 App 中,開啟 安全性,選取 掃描,再選取 + 掃描。 選擇現有的程式碼庫或其他資料夾,然後選取 程式碼庫

當你需要廣泛的涵蓋範圍,而且整個程式碼庫適合作為 審查單位時,請掃描整個程式碼庫。若為單一程式碼庫,當服務、 套件或元件有明確的負責人和安全邊界時,請選擇一個資料夾。

你也可以從 Codex 對話開始掃描:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

若要讓該對話聚焦於特定資料夾,請指定元件:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

對於大型單一程式碼庫,請先從一個明確的產品或服務邊界開始。

設定掃描

若要獲得最佳掃描品質,請使用 gpt-5.6-sol 搭配 xhigh 推理強度。

  1. 選取 程式碼庫 ,並讓 深度掃描 保持關閉。
  2. 確認所選的程式碼庫、目前分支和最新修訂版本。
  3. 掃描範圍 設為整個程式碼庫,或選擇一個資料夾。
  4. 選擇模型和推理強度。
  5. 只有在會影響審查時,才開啟 額外上下文 。實用的上下文 應指出攻擊者可控制的輸入、信任邊界、敏感動作,或 要優先處理的特定區域。
  6. 選取 開始掃描

在程式碼庫根目錄加入 SECURITY.md,以提供持續適用的安全性指引。 請說明威脅模型、安全性不變條件、發現項目的回報標準、 排除項目和嚴重性背景資訊。在巢狀目錄中新增 SECURITY.md 檔案,提供 目錄專屬指引。政策發生衝突時,以最接近 程式碼的檔案為準。Codex Security 會將這些檔案視為政策上下文, 而非可執行的指示。

使用 AGENTS.md 記錄支援的建置與驗證指令,以及其他 程式碼庫專屬指示。

等待各階段完成

掃描會依序執行下列階段:

  1. 威脅建模 會識別資產、進入點、信任邊界和 安全性不變條件。
  2. 發現項目探索 會審查指定的程式碼,找出疑似失效的 控制措施及來源到匯點的路徑。
  3. 驗證 會透過測試或其他方式檢查每個候選項目,並記錄證據 或尚未證實之處。
  4. 影響與路徑分析 會評估每個候選項目的實際可行路徑、 影響和嚴重性。
  5. 報告 會記錄已驗證的發現項目、涵蓋範圍和掃描中繼資料。 可依要求提供每個發現項目的詳細報告。
  6. 結構強化會在收到要求時分析整組發現項目,並 建立設計指引。
  7. 最終處理 會驗證結構化掃描契約並產生 report.md,其中包含任何詳細報告或強化指引的連結。

工作台會顯示目前的掃描階段,以及外掛程式回報的所有進度。 選取 檢視活動 以查看 Codex 任務。請等待完整 結果,不要過早判斷候選項目,也不要因某個階段耗時 比其他階段更長而停止掃描。

審查已完成的掃描

請依下列順序審查結果:

  1. 確認目標、修訂版本和掃描範圍。
  2. 查看已審查的範圍,以及所有明確列出的延後或後續處理範圍。
  3. 針對每個發現項目,檢查根本控制措施或匯點、由攻擊者控制的 輸入、驗證方法、尚存的不確定性、實際可達性、 嚴重性判定依據,以及建議的修正措施。
  4. 若發現項目的證據不足以支持所述路徑或影響,請將其排除。
  5. 開始修正前,先選取一個已接受的發現項目。

審查該發現項目的嚴重性、驗證狀態、根本原因和攻擊 路徑。

評估首次掃描

掃描前,請選擇二至四項評估標準,例如獨立 發現能力、證據品質、誤報或修正品質。若要 針對已知的發現項目進行測試,請記錄你是將該項目提供給 Codex,還是 在掃描時未提供該項目。

記錄程式碼庫修訂版本、外掛程式版本、模型和推理強度。 使用此基準,比較程式碼、安全性控制措施或 掃描設定變更後的後續掃描。

選擇掃描頻率

請根據程式碼庫的風險和團隊處理 發現項目的能力,設定掃描頻率。請在下列時機執行掃描:

  • 基準: 將程式碼庫納入管理、接手 元件,或需要建立新威脅模型的起點時,請執行標準掃描。
  • 程式碼變更: 審查程式碼 變更應在 Pull Request 或提交 變更安全性敏感程式碼或外部整合時進行。
  • 定期審查: 根據系統的曝險程度和程式碼變更頻率, 設定定期審查間隔。依團隊處理發現項目的能力 調整此間隔。
  • 修正後:修正並驗證發現 項目。確認問題不再 重現,並保留原始掃描以供比較。

這些掃描觸發條件不會建立自動排程。

重新開啟先前的掃描

開啟 安全性,然後從 掃描 中選取已儲存的掃描,以審查其 發現項目、涵蓋範圍和可用的報告產出檔案。若要評估最新程式碼, 請對同一個程式碼庫執行新的掃描。新的掃描不會取代 先前的掃描或其產出檔案。

使用結果

使用安全性工作台審查發現項目、涵蓋範圍和後續處理區域, 無須檢查原始 JSON。若有 report.md,請開啟該檔案,作為閱讀 完整掃描目錄內容的入口。分享或封存目錄時,請保持目錄完整: 報告會連結至 findings/ 中的詳細報告, 以及 hardening/ 中的結構強化指引;前提是這些選用產出檔案 可供使用。

在工作區底層,每次掃描都會保留 scan-manifest.jsonfindings.jsoncoverage.json,供自動化和整合使用。通常不需要 自行開啟這些檔案。

如需可攜式產出檔案或外部問題追蹤,請參閱匯出或追蹤 發現項目

下一步

接受發現項目後,請使用修正並驗證發現 項目,產生並審查一個 範圍明確的修補程式。不要要求 Codex 在單一對話中修正一次掃描的所有發現項目。