Codex Security Plugin:运行第一次只读安全扫描
学习 Codex Security plugin 的入门流程:安装插件、启动只读扫描、确认扫描范围,并在 findings workspace 中查看结果。

适用场景
这篇手册适合想用 Codex 做安全审查入门的用户。目标是完成一次普通、只读的代码库扫描,并学会查看 findings workspace。
OpenAI 官方 quickstart 说明,Codex Security plugin 会扫描代码中的潜在漏洞,验证合理发现,并在可审查的 workspace 中展示证据和修复建议。
步骤 1:确认你有扫描授权
安全扫描只应该用于你拥有或被授权评估的代码。不要把它用于第三方未授权仓库、生产系统攻击测试或不明确许可的目标。
如果只是第一次试用,建议选择本地 demo 项目或你自己的开源仓库。
步骤 2:安装 Codex Security plugin
在 Codex App 中打开目标仓库,然后安装 Codex Security plugin。安装后新开一个线程,因为插件通常在线程启动时加载。
如果你使用 CLI,也可以运行:
/plugins
然后搜索 Codex Security 并安装。
步骤 3:启动第一次扫描
在新线程中发送:
Run a Codex Security scan on this repository.
第一次建议使用普通扫描,不要一开始就选择 Deep scan。普通扫描更适合熟悉流程,也更容易控制时间。
步骤 4:确认扫描设置
开始前,Codex 会打开扫描设置工作区。第一次运行可以按官方 quickstart 的建议:
- Scan type:
Codebase - Deep scan:Off
- Scan area:
Entire codebase - Threat model scoping guidance:除非你已有明确攻击面,否则先留空
同时确认 Codebase、Current branch 和 Last commit 是否是你想扫描的仓库。
步骤 5:查看 findings workspace
扫描完成后,Codex 会打开 findings workspace。截图中可以看到结果列表、严重程度、分类、状态和查看入口。
你应该重点查看:
- finding 是否有明确文件路径和证据。
- 严重程度是否合理。
- 是否已经有修复建议。
- 是否需要先确认 threat model 再处理。
不要看到 “Critical” 就立刻改代码。先读证据,再决定是否接受发现。
常见错误
不要扫描没有授权的代码。
不要第一次就用 Deep scan 跑大型仓库。先用普通扫描熟悉结果格式。
不要把所有 finding 都当成真实漏洞。安全扫描需要人工复核证据和上下文。
不要让 Codex 自动修复所有安全发现。建议一次处理一个 finding,修复后再验证。
小结
Codex Security plugin 的入门流程是:确认授权、安装插件、新开线程、运行普通只读扫描、确认范围、等待结果、在 findings workspace 中逐条复核。安全类任务要慢一点,证据优先。
相关教程
常见问题
第一次扫描应该选择 deep scan 吗?
官方 quickstart 建议第一次从普通只读扫描开始,Deep scan 适合需要更全面检查且可以等待更久的场景。
可以扫描不属于自己的代码吗?
不应该。Codex Security plugin 应用于你拥有或被授权评估的代码库。