使用 Codex Security 工作台

使用 Codex Security 工作台

了解如何在 Codex App 的 Security 工作台中启动标准扫描、深度扫描与变更评审,跟踪扫描进度,跨仓库查看发现,并从普通对话继续运行 Codex Security plugin。

使用 Codex Security 工作台#

Codex 中文站说明: 本页围绕“使用 Codex Security 工作台”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。

在 Codex App 中启动安全扫描、评审发现并查看仓库历史。

Security(安全)工作台把扫描、发现和仓库集中到 Codex App 中。Codex 会在普通任务中执行扫描分析;你离开后,工作台仍会保存扫描及其结果,方便返回时继续查看。

安装并启用 Codex Security plugin,然后在 Codex App 侧边栏中选择 Security

如果没有看到 Security,请确认插件已安装并启用。必要时更新 Codex App 和插件,并检查工作区管理员是否允许使用该插件。

启动扫描#

为获得最佳扫描质量,请使用 gpt-5.6-sol,并将推理强度设为 xhigh

  1. 打开 Scans(扫描),然后选择 + Scan(+ 扫描)
  2. 选择现有仓库,或选择其他文件夹。
  3. 选择 Codebase(代码库) 扫描仓库,或选择 Changes(变更) 评审 Git 跟踪的变更。
  4. 对于标准代码库扫描,选择整个仓库或一个文件夹。
  5. 对于深度扫描,先选择仓库或文件夹作为代码库,再开启 Deep scan(深度扫描)。深度扫描会评审选中的整个代码库。
  6. 对于变更扫描,选择未提交的变更、一个 commit 或一个 revision 范围。变更扫描不支持 Deep scan
  7. 选择模型和推理强度。打开 Additional context(附加上下文),说明相关攻击向量、关注区域或其他安全上下文。
  8. 选择 Start scan(开始扫描)

Codex Security 工作台中正在配置新的仓库扫描

在 Security 工作台中选择仓库并配置扫描。

有关每种扫描类型的详细说明,请参阅运行安全扫描运行深度安全扫描评审代码变更的安全性

跟踪扫描进度#

扫描页面会显示当前阶段,以及插件报告的扫描进度。标准扫描的阶段包括威胁建模、发现、验证、影响与路径分析、报告和最终化。

选择 View activity(查看活动),打开运行该扫描的 Codex 任务。你可以离开工作台,稍后返回 Scans;已保存的扫描不会丢失。如果要主动停止工作,请打开扫描并选择 Stop scan(停止扫描)

扫描完成后,打开结果,评审目标、修订版本(revision)、发现、覆盖范围和可用的报告产物。

已完成的 Codex Security 扫描,显示发现、扫描覆盖范围和报告产物

扫描完成后,评审发现、严重性、扫描覆盖范围和产物。

跨扫描评审发现#

打开 Findings(发现),查看不同仓库和扫描中保存的发现。搜索或筛选列表,然后选择某项发现,评审其摘要、来源证据、验证和影响。

使用 Summary(摘要) 查看发现详情;需要生成、评审、应用或验证聚焦的修复时,使用 Patch(补丁)。修复流程参见修复并验证安全发现

Findings(安全发现) 标签页会显示已保存的 Codex Security 扫描中的安全发现。导入的工单和其它现有安全问题仍属于单独的积压分诊工作流

查看仓库历史#

打开 Repositories(仓库),浏览可用的仓库和文件夹。选择一个仓库,查看其扫描历史、最近扫描的 revision 和未解决发现。在仓库详情中,可以打开之前的扫描,或查看与该仓库关联的发现。

如果仓库还没有扫描,可以从详情页启动扫描,或在工作台中选择 + Scan

从对话启动扫描#

你也可以在普通对话中要求 Codex 运行已安装的 Codex Security plugin。使用共享插件工作台的扫描会出现在 Scans 中,因此你可以回到 Security 工作台查看其进度和结果。

如需基于终端的扫描和自动化,请参阅 Codex Security CLI 快速开始

本站实践建议#

应用“使用 Codex Security 工作台”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。

Codex API 与国内使用#

在实践“使用 Codex Security 工作台”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。