当你需要有关由 Git 支持的更改集引入的回归的证据时,请使用安全更改审核。该工作流程会审查每个更改的类源文件并直接支持代码,而无需将任务转变为一般repository审核。
如果你想要扫描完整repository而不是特定更改,请参阅运行security scan。
运行手动审查
对于未提交的更改,请发送:
Use $codex-security:security-diff-scan to review my current uncommitted changes for security regressions. 对于提交或分支范围,在需要时标识两端:
Use $codex-security:security-diff-scan to review the changes from origin/main to HEAD for security regressions. Focus on authentication, authorization, input handling, filesystem access, network requests, and secrets. 当pull request的基本版本和头部版本在本地结帐中可用时,你还可以命名pull request。
在设置中确认变更
确认扫描类型为更改。
确认签出的codebase、当前分支和上次提交。
在要审查的更改下,选择:当前工作树的未提交更改。单次提交审核的最新提交。分支或pull request范围的基础和头部修订。
当前工作树的未提交更改。
单次提交审核的最新提交。
分支或pull request范围的基础和头部修订。
确认摘要描述了你想要查看的更改。
选择开始扫描。
工作流不会检查另一个分支或更改选定的工作树。如果请求的修订在本地不可用,请在审阅之前获取它或提供本地可用的基础和头部。
处理 findings
查看结果后,修复并validation已接受的结果或导出并跟踪结果。
在 CI/CD 中自动化审查
当运行者无需交互即可调用 Codex CLI 时,从 CI 运行相同的 $codex-security:security-diff-scan 技能。运行程序必须已在 codex exec 使用的 CODEX_HOME 中安装了 Codex Security。新的跑步者默认情况下没有安装市场插件,并且 openai/codex-action 也不会安装该插件。
运行扫描之前:
在运行者的 CODEX_HOME 中配置 Codex Security性。
查看确切的基础和头部修订及其 Git 历史记录。
将运行程序的平台临时目录(例如 TMPDIR)设置为可写artifact位置。diff扫描工作流程会审查结账而不对其进行更改,但它将其密封的扫描包和最终报告写入repository之外。
从咨询结果开始。在对作业进行必要检查之前,请检查扫描质量和运行时间。
然后显式调用插件:
export CODEX_HOME=/path/to/provisioned-codex-home export TMPDIR=/path/to/writable/temp codex exec \ --sandbox workspace-write \ --output-last-message "$TMPDIR/codex-security-review.md" \ 'Use $codex-security:security-diff-scan to review changes from <base-revision> to <head-revision> for security regressions. Do not modify the checkout. Return the final report path, findings summary, reviewed surfaces, deferred coverage, and open questions.' 存档生成的扫描包和最终报告,然后通过 CI/CD 系统发布 Markdown 摘要。如果你使用 openai/codex-action,请将其 codex-home 输入指向相同的配置目录并通过上面的技能提示。该操作可以安装并运行 Codex CLI,但插件配置是一个单独的先决条件。
有关 API 密钥处理、沙箱控制、分叉保护和 GitHub Actions 工作流程,请参阅 Codex GitHub Action 指南。