返回 Codex 动态

Codex Security 插件:从安装到第一次安全扫描

OpenAI 发布 Codex Security 插件安装流程;四步完成首次扫描,并在开始前先收紧代码范围与敏感数据边界。

来源核对:OpenAI 于 2026 年 7 月 18 日在 X 发布了 Codex Security 介绍安装步骤。本文只整理帖子中已经明确的能力和流程。

这次更新解决什么问题

Codex Security 面向真实代码库的防御性安全工作,重点是发现、验证和修复漏洞。它以 Codex 插件的形式提供,可以从预置的安全扫描提示开始一次独立任务。

第一次扫描的四个步骤

  1. 在 Codex 中添加 Codex Security 插件。
  2. 安装完成后,点击变为 Try in chat 的按钮,新建一个已经准备好安全扫描提示的 Codex 对话。
  3. 选择包含待审查代码的文件夹。
  4. 检查预置提示和扫描范围,确认后发送任务并开始扫描。

选择文件夹前先做这三件事

  • 使用能够代表目标代码、但不包含无关仓库的最小目录。
  • 排除密钥、真实用户数据、生产导出文件和不需要审查的大型生成目录。
  • 写清技术栈、可信边界和最重要的入口;扫描结果必须回到具体文件与代码路径验证。

如何判断扫描结果有用

不要只看漏洞数量。优先检查每个结论是否给出受影响位置、攻击前提、从输入到危险操作的路径,以及可以复现或证伪的验证方法。修复后还要重新运行相关测试或扫描,确认问题确实关闭。

可以直接使用的首次扫描补充说明

请先只读扫描当前文件夹,不要修改代码。

范围:应用入口、身份认证、权限检查、外部请求和数据持久化。
排除:依赖目录、构建产物、测试快照和任何密钥文件。
输出:按严重程度列出候选问题,并为每项提供文件位置、代码路径、触发前提和验证方法。
只有能由源码证据支持的结论才进入最终报告;不确定项单独列出。
参与下一次讨论