Using Codex

安全快速开始

从插件安装、连接代码库和第一次安全任务开始。

Codex Security 是面向 Codex 的安全审查 plugin,可扫描代码中的漏洞、验证可信 findings,并在可审查的 workspace 中呈现证据和修复 guidance。你可以用它在代码进入 production 前,检查自己拥有或被授权评估的代码中的安全问题。

本快速入门将引导你完成推荐的首次运行:对 Codex app中的本地repository进行普通、只读扫描。

本页介绍了在本地 Codex 线程中运行的插件。要扫描 Codex Web 中已连接的 GitHub repository,请参阅 Codex Security云设置。

安装 plugin

在 Codex app中打开要评估的repository,然后安装 Codex Security:

安装 Codex Security插件

安装后,在该repository中启动一个新线程。 Codex 在线程启动时加载插件,因此不要在已经打开的线程中继续。

运行第一次扫描

为了获得最佳扫描质量,请使用 gpt-5.5 并进行高或 xhigh 推理工作。

要求进行普通扫描

在新线程中发送此提示:

Run a Codex Security scan on this repository.

确认设置

Codex 在启动之前会打开一个设置workspace。首次运行时,请使用以下设置:

扫描类型:codebase

deep scan:关闭

扫描区域:整个codebase

threat model范围指导:留空,除非你已经知道值得优先考虑的特定攻击向量或应用程序领域。

确认codebase、当前分支和上次提交标识了你要扫描的repository。然后选择开始扫描。

Codex Security setup workspace configured 到 scan an entire codebase
配置 the scan target, scan area, branch, 和 可选 threat model guidance 之前 starting the scan.

在开始扫描之前配置扫描目标、扫描区域、分支和可选的threat model指南。

让扫描完成

扫描可能需要一些时间。保持线程运行,直到workspace报告完成。如果 Codex 发现配置限制,请在允许其更新你的配置之前查看确切的限制和建议的更改。

审查结果

使用 UI 浏览结果或打开生成的报告以进行完整、可移植的审查。

Completed Codex Security findings workspace for OWASP Juice Shop
Browse findings by severity, category, directory, patch status, 和 检查 status.

按severity、类别、目录、补丁状态和审核状态浏览结果。

扫描会创建什么

每次完成的扫描都会打开一个结果workspace。使用它来审查结果和覆盖范围,而无需检查原始artifact。扫描还创建:

report.md,一个用于共享或存档的完整便携式报告。

scan-manifest.json、findings.json 和coverage.json 中的结构化扫描数据用于自动化和集成。你通常不需要自己打开这些文件。

当你想要使用默认工作流程扫描repository或一个文件夹时,请运行standard scan或范围扫描。

当你需要更全面的扫描并且可以等待更长时间才能完成时,请运行deep scan。

当目标是pull request、提交、分支范围或工作树补丁时,检查代码更改。

当你有现有的安全发现项需要审查时,对积压的工作进行triage。

在接受一项修复结果后修复并validation一项结果。

当你需要 JSON、CSV、SARIF、经过审批的 Linear、GitHub 或 Jira 问题或私人草稿 GitHub Security Advisory时,导出或跟踪结果。

从 Codex CLI 安装

要从 CLI 安装相同的插件,请在repository中启动 Codex 并打开插件浏览器:

codex /plugins

搜索 Codex Security,选择安装插件,然后启动一个新线程。然后使用相同的首次扫描提示。

站内延伸阅读