Codex Security 是面向 Codex 的安全审查 plugin,可扫描代码中的漏洞、验证可信 findings,并在可审查的 workspace 中呈现证据和修复 guidance。你可以用它在代码进入 production 前,检查自己拥有或被授权评估的代码中的安全问题。
本快速入门将引导你完成推荐的首次运行:对 Codex app中的本地repository进行普通、只读扫描。
本页介绍了在本地 Codex 线程中运行的插件。要扫描 Codex Web 中已连接的 GitHub repository,请参阅 Codex Security云设置。
安装 plugin
在 Codex app中打开要评估的repository,然后安装 Codex Security:
安装 Codex Security插件
安装后,在该repository中启动一个新线程。 Codex 在线程启动时加载插件,因此不要在已经打开的线程中继续。
运行第一次扫描
为了获得最佳扫描质量,请使用 gpt-5.5 并进行高或 xhigh 推理工作。
要求进行普通扫描
在新线程中发送此提示:
Run a Codex Security scan on this repository. 确认设置
Codex 在启动之前会打开一个设置workspace。首次运行时,请使用以下设置:
扫描类型:codebase
deep scan:关闭
扫描区域:整个codebase
threat model范围指导:留空,除非你已经知道值得优先考虑的特定攻击向量或应用程序领域。
确认codebase、当前分支和上次提交标识了你要扫描的repository。然后选择开始扫描。
在开始扫描之前配置扫描目标、扫描区域、分支和可选的threat model指南。
让扫描完成
扫描可能需要一些时间。保持线程运行,直到workspace报告完成。如果 Codex 发现配置限制,请在允许其更新你的配置之前查看确切的限制和建议的更改。
审查结果
使用 UI 浏览结果或打开生成的报告以进行完整、可移植的审查。
按severity、类别、目录、补丁状态和审核状态浏览结果。
扫描会创建什么
每次完成的扫描都会打开一个结果workspace。使用它来审查结果和覆盖范围,而无需检查原始artifact。扫描还创建:
report.md,一个用于共享或存档的完整便携式报告。
scan-manifest.json、findings.json 和coverage.json 中的结构化扫描数据用于自动化和集成。你通常不需要自己打开这些文件。
选择下一步 workflow
当你想要使用默认工作流程扫描repository或一个文件夹时,请运行standard scan或范围扫描。
当你需要更全面的扫描并且可以等待更长时间才能完成时,请运行deep scan。
当目标是pull request、提交、分支范围或工作树补丁时,检查代码更改。
当你有现有的安全发现项需要审查时,对积压的工作进行triage。
在接受一项修复结果后修复并validation一项结果。
当你需要 JSON、CSV、SARIF、经过审批的 Linear、GitHub 或 Jira 问题或私人草稿 GitHub Security Advisory时,导出或跟踪结果。
从 Codex CLI 安装
要从 CLI 安装相同的插件,请在repository中启动 Codex 并打开插件浏览器:
codex /plugins 搜索 Codex Security,选择安装插件,然后启动一个新线程。然后使用相同的首次扫描提示。