Using Codex

安全设置

配置安全扫描前,先确认仓库、权限和组织策略。

此页面将引导你从初次访问 Codex Security 中审查的结果和修复pull request。

首先确认你已设置 Codex Cloud 。如果没有,请参阅 Codex Cloud 开始。

1. 访问权限和 environment

Codex Security 扫描通过 Codex Cloud 连接的 GitHub repository。

确认你的工作空间有权访问 Codex Security。

确认你要扫描的repository在 Codex Cloud 中可用。

进入Codex环境并检查repository是否已经有环境。如果没有,请在继续之前创建一个。

Codex environments

2. 新建 security scan

环境存在后,转到创建security scan并选择你刚刚连接的repository。

Codex Security 从最新提交开始向后扫描repository。当新提交进入时,它使用它来构建和刷新扫描上下文。

配置 repository:

Create a security scan

选择 GitHub 组织。

选择repository。

选择你要扫描的分支。

选择环境。

选择历史窗口。较长的窗口提供更多上下文,但回填需要更长的时间。

单击“创建”。

3. 初始扫描可能需要一些时间

当你创建扫描时,Codex Security 首先在选定的历史窗口中运行提交级别的安全传递。初始回填可能需要几个小时,特别是对于较大的repository或较长的窗口。如果结果不能立即显现,这是预料之中的。等待初始扫描完成,然后再开票或进行故障排除。

初始扫描设置是自动且彻底的。这可能需要几个小时。如果第一组发现项延迟,请不要惊慌。

4. 审查扫描并改进 threat model

Threat model editor in Codex Security

初始扫描完成后,打开扫描并查看生成的threat model。出现初步结果后,更新threat model,使其与你的架构、信任边界和业务环境相匹配。这有助于 Codex Security 对你团队的问题进行排名。

如果你希望更改扫描结果,你可以使用更新的范围、优先级和假设来编辑threat model。

出现初步结果后,重新访问模型,以便扫描指导与当前优先事项保持一致。保持最新有助于 Codex Security 提出更好的建议。

有关threat model及其如何影响criticality和triage的更深入说明,请参阅改进threat model。

5. 审查 findings 并打补丁

初始回填完成后,从“结果”视图中查看结果。

你可以使用两个视图:

推荐结果:回购协议中最关键问题的前 10 名不断变化的列表

所有结果:repository中可排序、可过滤的结果表

点击 finding 可打开详情页,其中包括:

问题的简要描述

关键元数据,例如提交详细信息和文件路径

关于影响力的情境推理

相关代码摘录

调用路径或数据流上下文(如果可用)

validation 步骤和validation输出

你可以查看每个发现并直接从发现详细信息页面创建 PR。

Codex Security 提供了产品概述。

常见问题解答涵盖常见问题。

改进threat model解释了如何改进扫描上下文和查找优先级。

站内延伸阅读