Codex Security 插件快速开始

Codex Security 插件快速开始

安装 Codex Security plugin,在 Codex 聊天中对授权仓库运行第一次只读安全扫描,确认扫描范围、分支和威胁模型设置,评审发现工作区、详细漏洞报告、加固方案与结构化数据,并继续深度扫描、分诊、修复或导出。

Codex Security 插件快速开始#

Codex 中文站说明: 本页围绕“Codex Security 插件快速开始”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。

安装 Codex Security plugin,运行首次只读扫描,并在 Codex 中评审结果。

Codex Security 是 Codex 的安全评审插件,可以扫描代码漏洞、验证可信的发现,并在可评审工作区中提供证据和修复指导。使用它可以在代码进入生产环境前,查找你拥有或已获授权评估的代码中的安全问题。

本快速开始介绍一条推荐的首次运行路径:在 Codex 中对本地仓库执行普通、只读的扫描。

本页介绍的是在本地 Codex 聊天中运行的插件。要扫描 Codex 云端中已连接的 GitHub 仓库,请参阅 Codex Security 云端设置

安装插件#

  1. ChatGPT 桌面 App 的 Codex 中打开要评估的仓库。
  2. 进入 Plugins 并搜索 Codex Security,或选择安装 Codex Security 插件
  3. 在该仓库中启动一个新的 Codex 聊天,不要继续使用安装前已经打开的聊天。

运行第一次扫描#

为获得最佳扫描质量,请使用 gpt-5.6-sol,并把推理强度设为 xhigh

你的浏览器不支持 video 元素。

  1. 请求普通扫描

在新聊天中发送下面的提示词:

text
Run a Codex Security scan on this repository.
  1. 确认设置

Codex 会在扫描开始前打开设置工作区。第一次运行时,使用以下设置:

  • Scan type(扫描类型): Codebase
  • Deep scan(深度扫描): Off
  • Scan area(扫描范围): Entire codebase
  • Threat model scoping guidance(威胁模型范围说明): 除非已经明确要优先处理的攻击向量或应用区域,否则留空。

确认 Codebase(代码库)Current branch(当前分支)Last commit(最新提交) 指向你准备扫描的仓库,然后选择 Start scan(开始扫描)

已配置为扫描整个代码库的 Codex Security 设置工作区

开始扫描前,请配置扫描目标、扫描区域、分支和可选的威胁模型指导。

  1. 等待扫描完成

扫描可能需要一段时间。请保持扫描运行,直到工作区报告完成。如果 Codex 发现配置限制,请先评审具体限制和建议改动,再允许它更新配置。

  1. 评审结果

使用 UI 浏览发现,或打开 report.md,从这里进入完整扫描目录。

OWASP Juice Shop 的 Codex Security 发现工作区已完成扫描

可以按严重性、类别、目录、补丁状态和评审状态浏览发现。

扫描会创建什么#

每次完成扫描都会打开一个发现工作区。你可以在其中评审发现和覆盖范围,而不必检查原始产物。扫描还会创建以下文件:

  • report.md:扫描结果的主要可读入口。
  • findings//:每项需报告发现对应一份详细漏洞报告;有可用材料时还会包含 PoC 文件。
  • hardening/:当扫描存在需报告发现时,包含结构性加固方案集以及配套提案或图示。
  • scan-manifest.jsonfindings.jsoncoverage.json 中的结构化扫描数据,可用于自动化和集成;通常不需要手工打开这些文件。

共享或归档结果时,请保留完整扫描目录,确保 report.md 中的链接继续有效。

选择下一步工作流#

本站实践建议#

应用“Codex Security 插件快速开始”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。

Codex API 与国内使用#

在实践“Codex Security 插件快速开始”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。