Using Codex

运行深度扫描

深度扫描适合高风险模块,结果需要工程和安全人员共同判断。

deep scan速度较慢,但​​比standard scan更彻底。当你想要减少可变性并更全面地搜索时,请使用它。

standard scan 开始。一旦你对结果感到满意,请运行deep scan以进行更彻底的评估。

在 standard scan 和 deep scan 之间选择

项目Standard scanDeep scan
最适合首次运行,以及例行 repository 或 folder review在 standard scan 之后进行更彻底的 review
可变性Standard更低
范围Repository 或明确指定的 folderRepository 或明确指定的 folder
运行时间和资源更低更高
Pull requests 和 diffs使用 change-review workflow不支持;请改用 change-review workflow

启动 deep scan

对于repository范围内的审查,请发送:

Use $codex-security:deep-security-scan to run a deep security scan of this repository.

对于 monorepo 中的一个组件,明确标识该文件夹:

Use $codex-security:deep-security-scan to run a deep security scan of /absolute/path/to/repository/services/payments.

在 Codex app中,范围deep scan将选定的文件夹解析为codebase,并将其扫描区域显示为整个选定的目标。

确认设置和 preflight

确认扫描类型为codebase并且deep scan已打开。

确认 Codebase 是你想要扫描的repository或确切文件夹。

仅针对代码无法揭示的具体攻击向量、敏感应用程序区域或repository上下文添加threat model指导。

选择开始扫描。

预检时检查功能。如果建议更改配置,请检查确切的更改,并让 Codex 仅在它与你的环境匹配时应用它。如果 Codex 告诉你需要重新启动,则启动一个新线程。

审查结果

deep scan使用与standard scan相同的结果workspace和生成的 report.md。在发现项之前查看覆盖范围摘要。deep scan更广泛地搜索代码,但任何延迟的表面或证明差距仍然限制了结论。对于你接受的结果,请继续修复并validation结果。

要审查pull request、提交、分支范围或本地补丁,请使用审查代码更改。deep scan永远无法替代以diff为中心的工作流程。

站内延伸阅读