运行深度安全扫描

运行深度安全扫描

了解 Codex Security deep scan 与标准扫描的差异,何时使用深度扫描,如何指定仓库或单仓多项目仓库组件范围,如何确认设置和预检,并评审更全面扫描后的结果、漏洞证据、误报边界、耗时取舍、风险排序、报告产物、适用场景、复核重点、触发条件、验证信号、后续修复路径和团队复核节奏安排建议。

运行深度安全扫描#

Codex 中文站说明: 本页围绕“运行深度安全扫描”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。

当你希望降低波动、做更全面搜索时,使用深度扫描。

深度扫描比标准扫描更慢,但更彻底。当你想降低结果波动,并更全面地搜索代码时使用它。

先从标准扫描开始。当你对结果满意后,再运行深度扫描获得更彻底的评估。

在标准扫描和深度扫描之间选择#

标准扫描深度扫描
最适合首次运行,以及常规仓库或文件夹评审标准扫描后的更彻底评审
波动性标准更低
范围仓库或明确文件夹仓库或明确文件夹
运行时间和资源更低更高
Pull requests 和 diff使用变更评审工作流不支持;改用变更评审工作流

启动深度扫描#

对于仓库级评审,发送:

text
Use $codex-security:deep-security-scan to run a deep security scan of this repository.

如果只评审单仓多项目仓库(monorepo)中的一个组件,请显式指出文件夹:

text
Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

在 ChatGPT 桌面版中,限定范围的深度扫描会把选中的文件夹解析为 Codebase,并把扫描区域显示为整个选中目标。

确认设置和预检#

  1. 确认 Scan typeCodebase,并且 Deep scan 已开启。
  2. 确认 Codebase 是你想扫描的仓库或精确文件夹。
  3. 只有当威胁模型指导信息指向具体攻击向量、敏感应用区域,或代码本身无法显示的仓库上下文时,才添加它。
  4. 选择 Start scan
  5. 评审能力预检。如果它提出配置变更,请评审具体改动,只有在符合你的环境时才让 Codex 应用。如果 Codex 告诉你需要重启,请新建一个聊天。

深度扫描需要委派的 workers,以及至少 6 个可用 worker slots。如果当前 runtime 不满足这些要求,请改用标准扫描,或把任务移到能够通过能力预检的 runtime。

评审结果#

深度扫描使用和标准扫描相同的发现工作区(findings workspace)与完整扫描目录。请从 report.md 开始;它会链接到每项需报告发现的详细报告,并在仍有发现时链接到结构性加固方案集。共享或归档结果时,请把关联的 findings/hardening/ 目录与报告保存在一起。

先评审覆盖范围摘要,再看发现结果。深度扫描会更广泛地搜索代码,但任何延后评审的代码区域或证据缺口仍然会限制结论。对于你接受的发现,继续阅读修复并验证发现

若要评审 pull request、commit、branch range 或本地 patch,请使用评审代码变更。深度扫描不能替代面向 diff 的工作流。

本站实践建议#

应用“运行深度安全扫描”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。

Codex API 与国内使用#

在实践“运行深度安全扫描”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。