配置与协作

Codex Security Plugin:运行第一次只读安全扫描

学习 Codex Security plugin 的入门流程:安装插件、启动只读扫描、确认扫描范围,并在 findings workspace 中查看结果。

CodexSecurityPlugin安全扫描

Codex Security plugin 的 findings workspace 界面

适用场景

这篇手册适合想用 Codex 做安全审查入门的用户。目标是完成一次普通、只读的代码库扫描,并学会查看 findings workspace。

OpenAI 官方 quickstart 说明,Codex Security plugin 会扫描代码中的潜在漏洞,验证合理发现,并在可审查的 workspace 中展示证据和修复建议。

步骤 1:确认你有扫描授权

安全扫描只应该用于你拥有或被授权评估的代码。不要把它用于第三方未授权仓库、生产系统攻击测试或不明确许可的目标。

如果只是第一次试用,建议选择本地 demo 项目或你自己的开源仓库。

步骤 2:安装 Codex Security plugin

在 Codex App 中打开目标仓库,然后安装 Codex Security plugin。安装后新开一个线程,因为插件通常在线程启动时加载。

如果你使用 CLI,也可以运行:

/plugins

然后搜索 Codex Security 并安装。

步骤 3:启动第一次扫描

在新线程中发送:

Run a Codex Security scan on this repository.

第一次建议使用普通扫描,不要一开始就选择 Deep scan。普通扫描更适合熟悉流程,也更容易控制时间。

步骤 4:确认扫描设置

开始前,Codex 会打开扫描设置工作区。第一次运行可以按官方 quickstart 的建议:

  • Scan type:Codebase
  • Deep scan:Off
  • Scan area:Entire codebase
  • Threat model scoping guidance:除非你已有明确攻击面,否则先留空

同时确认 Codebase、Current branch 和 Last commit 是否是你想扫描的仓库。

步骤 5:查看 findings workspace

扫描完成后,Codex 会打开 findings workspace。截图中可以看到结果列表、严重程度、分类、状态和查看入口。

你应该重点查看:

  • finding 是否有明确文件路径和证据。
  • 严重程度是否合理。
  • 是否已经有修复建议。
  • 是否需要先确认 threat model 再处理。

不要看到 “Critical” 就立刻改代码。先读证据,再决定是否接受发现。

常见错误

不要扫描没有授权的代码。

不要第一次就用 Deep scan 跑大型仓库。先用普通扫描熟悉结果格式。

不要把所有 finding 都当成真实漏洞。安全扫描需要人工复核证据和上下文。

不要让 Codex 自动修复所有安全发现。建议一次处理一个 finding,修复后再验证。

小结

Codex Security plugin 的入门流程是:确认授权、安装插件、新开线程、运行普通只读扫描、确认范围、等待结果、在 findings workspace 中逐条复核。安全类任务要慢一点,证据优先。

相关教程

常见问题

第一次扫描应该选择 deep scan 吗?
官方 quickstart 建议第一次从普通只读扫描开始,Deep scan 适合需要更全面检查且可以等待更久的场景。

可以扫描不属于自己的代码吗?
不应该。Codex Security plugin 应用于你拥有或被授权评估的代码库。