Using Codex

运行安全扫描

运行安全扫描时要明确范围、依赖和结果确认责任。

使用 Codex Security扫描进行首次审查以及大多数常规repository或组件评估。它运行一次完整的扫描工作流程。

一旦你对结果感到满意,请运行 deep scan 以进行更全面的评估。 deep scan 需要更长的时间,但更彻底。

选择扫描范围

当你需要广泛的覆盖范围并且repository是一个合理的审查单元时,扫描整个repository:

Use $codex-security:security-scan to scan this repository for security vulnerabilities.

当单一repository太大或一项服务、包或组件具有明确的所有者和安全边界时,扫描文件夹:

Use $codex-security:security-scan to scan this repository for security vulnerabilities, focusing on the services/billing component.

对于大型单一仓库,从一个有意义的产品或服务边界开始。

配置扫描

确认扫描类型为codebase并关闭deep scan。

确认codebase、当前分支和上次提交。

将扫描区域设置为整个codebase或输入一个repository相对文件夹。

仅在更改审查时添加threat model指南。有用的指南命名了攻击者控制的输入、信任边界、敏感操作或要优先考虑的特定区域。

选择开始扫描。

AGENTS.md 中特定于repository的指导还可以建立产品表面、信任边界、支持的validation命令和范围外区域。在扫描之前,优先考虑具体的repository上下文而不是通用的规划步骤。

等待各阶段完成

扫描按顺序运行这些阶段:

威胁建模可识别资产、入口点、信任边界和安全不变量。

查找发现会检查所请求的代码,以查找可能损坏的控制和源到接收器路径。

validation测试或以其他方式检查每个候选人并记录证据或证据差距。

攻击路径分析评估实际的reachability、影响和severity。

最终确定validation结构化扫描合约并生成report.md。

Codex 在扫描运行时报告阶段和覆盖进度。不要判断早期候选人的结果或停止扫描,因为一个阶段比另一阶段需要更长的时间。

审查已完成的扫描

按以下顺序查看结果:

Completed Codex Security findings workspace for OWASP Juice Shop
The completed workspace summarizes scan status, coverage, severity, 和 artifacts 之前 listing the findings.
Codex Security finding evidence 和 attack-path analysis for OWASP Juice Shop
A finding connects the relevant source 到 its entry point, reachability, likelihood, impact, 和 any limits 或 counterevidence.

确认目标、修订和扫描区域。

阅读已审查的表面以及每个明确的推迟或后续区域。

对于每个发现,检查根控制或接收器、攻击者控制的输入、validation方法、剩余的不确定性、现实的reachability、severity原理和建议的修复措施。

驳回那些证据不支持所声称的路径或影响的发现。

在开始修复之前选择一项已接受的发现。

完成的workspace在列出结果之前总结了扫描状态、覆盖范围、severity和artifact。

发现项将相关来源与其切入点、reachability、可能性、影响以及任何限制或反证据联系起来。

使用结果

使用结果workspace进行正常审查。它提供发现项、覆盖范围和后续区域,而无需你检查原始 JSON。当你需要完整的便携式审阅以进行共享或存档时,请打开 report.md。

在workspace后面,每次扫描都会保留 scan-manifest.json、findings.json 和coverage.json,以实现自动化和集成。你通常不需要自己打开这些文件。

结果workspace还可以创建可移植的 JSON、CSV 和 SARIF 文件。请参阅导出或跟踪结果。

下一步

在某人接受结果后,使用修复并validation结果来生成并检查一个有界补丁。不要要求 Codex 在一项任务中修复扫描中的每一项发现。

站内延伸阅读