使用 Codex Security 工作台
使用 Codex Security 工作台
了解如何在 Codex App 的 Security 工作台中启动标准扫描、深度扫描与变更评审,跟踪扫描进度,跨仓库查看发现,并从普通对话继续运行 Codex Security plugin。
使用 Codex Security 工作台#
Codex 中文站说明: 本页围绕“使用 Codex Security 工作台”重新补充了中文使用场景和验证重点。界面名称可能随 Codex 版本更新,请以当前客户端为准。
在 Codex App 中启动安全扫描、评审发现并查看仓库历史。
Security(安全)工作台把扫描、发现和仓库集中到 Codex App 中。Codex 会在普通任务中执行扫描分析;你离开后,工作台仍会保存扫描及其结果,方便返回时继续查看。
安装并启用 Codex Security plugin,然后在 Codex App 侧边栏中选择 Security。
如果没有看到 Security,请确认插件已安装并启用。必要时更新 Codex App 和插件,并检查工作区管理员是否允许使用该插件。
启动扫描#
为获得最佳扫描质量,请使用 gpt-5.6-sol,并将推理强度设为 xhigh。
- 打开 Scans(扫描),然后选择 + Scan(+ 扫描)。
- 选择现有仓库,或选择其他文件夹。
- 选择 Codebase(代码库) 扫描仓库,或选择 Changes(变更) 评审 Git 跟踪的变更。
- 对于标准代码库扫描,选择整个仓库或一个文件夹。
- 对于深度扫描,先选择仓库或文件夹作为代码库,再开启 Deep scan(深度扫描)。深度扫描会评审选中的整个代码库。
- 对于变更扫描,选择未提交的变更、一个 commit 或一个 revision 范围。变更扫描不支持 Deep scan。
- 选择模型和推理强度。打开 Additional context(附加上下文),说明相关攻击向量、关注区域或其他安全上下文。
- 选择 Start scan(开始扫描)。

在 Security 工作台中选择仓库并配置扫描。
有关每种扫描类型的详细说明,请参阅运行安全扫描、运行深度安全扫描或评审代码变更的安全性。
跟踪扫描进度#
扫描页面会显示当前阶段,以及插件报告的扫描进度。标准扫描的阶段包括威胁建模、发现、验证、影响与路径分析、报告和最终化。
选择 View activity(查看活动),打开运行该扫描的 Codex 任务。你可以离开工作台,稍后返回 Scans;已保存的扫描不会丢失。如果要主动停止工作,请打开扫描并选择 Stop scan(停止扫描)。
扫描完成后,打开结果,评审目标、修订版本(revision)、发现、覆盖范围和可用的报告产物。

扫描完成后,评审发现、严重性、扫描覆盖范围和产物。
跨扫描评审发现#
打开 Findings(发现),查看不同仓库和扫描中保存的发现。搜索或筛选列表,然后选择某项发现,评审其摘要、来源证据、验证和影响。
使用 Summary(摘要) 查看发现详情;需要生成、评审、应用或验证聚焦的修复时,使用 Patch(补丁)。修复流程参见修复并验证安全发现。
Findings(安全发现) 标签页会显示已保存的 Codex Security 扫描中的安全发现。导入的工单和其它现有安全问题仍属于单独的积压分诊工作流。
查看仓库历史#
打开 Repositories(仓库),浏览可用的仓库和文件夹。选择一个仓库,查看其扫描历史、最近扫描的 revision 和未解决发现。在仓库详情中,可以打开之前的扫描,或查看与该仓库关联的发现。
如果仓库还没有扫描,可以从详情页启动扫描,或在工作台中选择 + Scan。
从对话启动扫描#
你也可以在普通对话中要求 Codex 运行已安装的 Codex Security plugin。使用共享插件工作台的扫描会出现在 Scans 中,因此你可以回到 Security 工作台查看其进度和结果。
如需基于终端的扫描和自动化,请参阅 Codex Security CLI 快速开始。
本站实践建议#
应用“使用 Codex Security 工作台”中的安全设置时,应从最小权限开始,再根据实际任务逐步开放。涉及网络、密钥、生产环境或删除操作时,仍应保留人工确认。
Codex API 与国内使用#
在实践“使用 Codex Security 工作台”相关功能时,如需为 Codex 配置 OpenAI-compatible API,可以前往 APIBest 获取 API Key。第三方服务的模型映射、价格、额度和数据处理方式以 APIBest 当前说明为准。