若要進行初步審查,或例行 評估程式碼庫或元件,請先執行標準 Codex Security 掃描。這會完整執行一次掃描工作流程。
若要進行更徹底的評估,請先審查結果,再執行深度 掃描。深度掃描耗時較長, 搜尋範圍也更廣。
選擇掃描範圍
在桌面 App 中,開啟 安全性,選取 掃描,再選取 + 掃描。 選擇現有的程式碼庫或其他資料夾,然後選取 程式碼庫。
當你需要廣泛的涵蓋範圍,而且整個程式碼庫適合作為 審查單位時,請掃描整個程式碼庫。若為單一程式碼庫,當服務、 套件或元件有明確的負責人和安全邊界時,請選擇一個資料夾。
你也可以從 Codex 對話開始掃描:
Use $codex-security:security-scan to scan this repository for security vulnerabilities.
若要讓該對話聚焦於特定資料夾,請指定元件:
Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.
對於大型單一程式碼庫,請先從一個明確的產品或服務邊界開始。
設定掃描
若要獲得最佳掃描品質,請使用 gpt-5.6-sol
搭配 xhigh 推理強度。
- 選取 程式碼庫 ,並讓 深度掃描 保持關閉。
- 確認所選的程式碼庫、目前分支和最新修訂版本。
- 將 掃描範圍 設為整個程式碼庫,或選擇一個資料夾。
- 選擇模型和推理強度。
- 只有在會影響審查時,才開啟 額外上下文 。實用的上下文 應指出攻擊者可控制的輸入、信任邊界、敏感動作,或 要優先處理的特定區域。
- 選取 開始掃描。
在程式碼庫根目錄加入 SECURITY.md,以提供持續適用的安全性指引。
請說明威脅模型、安全性不變條件、發現項目的回報標準、
排除項目和嚴重性背景資訊。在巢狀目錄中新增 SECURITY.md 檔案,提供
目錄專屬指引。政策發生衝突時,以最接近
程式碼的檔案為準。Codex Security 會將這些檔案視為政策上下文,
而非可執行的指示。
使用 AGENTS.md 記錄支援的建置與驗證指令,以及其他
程式碼庫專屬指示。
等待各階段完成
掃描會依序執行下列階段:
- 威脅建模 會識別資產、進入點、信任邊界和 安全性不變條件。
- 發現項目探索 會審查指定的程式碼,找出疑似失效的 控制措施及來源到匯點的路徑。
- 驗證 會透過測試或其他方式檢查每個候選項目,並記錄證據 或尚未證實之處。
- 影響與路徑分析 會評估每個候選項目的實際可行路徑、 影響和嚴重性。
- 報告 會記錄已驗證的發現項目、涵蓋範圍和掃描中繼資料。 可依要求提供每個發現項目的詳細報告。
- 結構強化會在收到要求時分析整組發現項目,並 建立設計指引。
- 最終處理 會驗證結構化掃描契約並產生
report.md,其中包含任何詳細報告或強化指引的連結。
工作台會顯示目前的掃描階段,以及外掛程式回報的所有進度。 選取 檢視活動 以查看 Codex 任務。請等待完整 結果,不要過早判斷候選項目,也不要因某個階段耗時 比其他階段更長而停止掃描。
審查已完成的掃描
請依下列順序審查結果:
- 確認目標、修訂版本和掃描範圍。
- 查看已審查的範圍,以及所有明確列出的延後或後續處理範圍。
- 針對每個發現項目,檢查根本控制措施或匯點、由攻擊者控制的 輸入、驗證方法、尚存的不確定性、實際可達性、 嚴重性判定依據,以及建議的修正措施。
- 若發現項目的證據不足以支持所述路徑或影響,請將其排除。
- 開始修正前,先選取一個已接受的發現項目。
審查該發現項目的嚴重性、驗證狀態、根本原因和攻擊 路徑。
評估首次掃描
掃描前,請選擇二至四項評估標準,例如獨立 發現能力、證據品質、誤報或修正品質。若要 針對已知的發現項目進行測試,請記錄你是將該項目提供給 Codex,還是 在掃描時未提供該項目。
記錄程式碼庫修訂版本、外掛程式版本、模型和推理強度。 使用此基準,比較程式碼、安全性控制措施或 掃描設定變更後的後續掃描。
選擇掃描頻率
請根據程式碼庫的風險和團隊處理 發現項目的能力,設定掃描頻率。請在下列時機執行掃描:
- 基準: 將程式碼庫納入管理、接手 元件,或需要建立新威脅模型的起點時,請執行標準掃描。
- 程式碼變更: 審查程式碼 變更應在 Pull Request 或提交 變更安全性敏感程式碼或外部整合時進行。
- 定期審查: 根據系統的曝險程度和程式碼變更頻率, 設定定期審查間隔。依團隊處理發現項目的能力 調整此間隔。
- 修正後: 請修正並驗證發現 項目。確認問題不再 重現,並保留原始掃描以供比較。
這些掃描觸發條件不會建立自動排程。
重新開啟先前的掃描
開啟 安全性,然後從 掃描 中選取已儲存的掃描,以審查其 發現項目、涵蓋範圍和可用的報告產出檔案。若要評估最新程式碼, 請對同一個程式碼庫執行新的掃描。新的掃描不會取代 先前的掃描或其產出檔案。
使用結果
使用安全性工作台審查發現項目、涵蓋範圍和後續處理區域,
無須檢查原始 JSON。若有 report.md,請開啟該檔案,作為閱讀
完整掃描目錄內容的入口。分享或封存目錄時,請保持目錄完整:
報告會連結至 findings/ 中的詳細報告,
以及 hardening/ 中的結構強化指引;前提是這些選用產出檔案
可供使用。
在工作區底層,每次掃描都會保留 scan-manifest.json、findings.json
和 coverage.json,供自動化和整合使用。通常不需要
自行開啟這些檔案。
如需可攜式產出檔案或外部問題追蹤,請參閱匯出或追蹤 發現項目。
下一步
接受發現項目後,請使用修正並驗證發現 項目,產生並審查一個 範圍明確的修補程式。不要要求 Codex 在單一對話中修正一次掃描的所有發現項目。