跳到主要内容
扫描结果能 diff,这一下就够了

扫描结果能 diff,这一下就够了

一键三连
一键三连

· 阅读约 1 分钟

跑完给你几百个 finding 然后没下文的扫描器,我见多了。OpenAI 这个 Codex Security 刚出来我根本没点——又一个 AI 扫描器,谁稀罕。

改观是因为扫了一眼它的 scans compare。别的扫描器卷"发现漏洞",它卷"发现之后怎么对账"——自动按根因把两次结果对齐,哪些是新增、哪些持续、哪些这轮没再确认到,标得清清楚楚。说白了它给扫描结果做了个 diff。

⚡这一下才是值钱的。检测规则再强,跑完丢给我几百条,我还得自己跟上一轮清单逐条对一遍才知道这周改了啥。对账这个动作才是吃时间的大头,它直接把答案拍我脸上。

跑起来一个 npx 的事:

npx @openai/codex-security@latest

CI 里加个环境变量:

export OPENAI_API_KEY=xxxxx
npx @openai/codex-security scan

有个阴坑要先说:扫描历史存在状态目录里,那目录不可写它直接罢工。跑之前给它指个地方:

export CODEX_SECURITY_STATE_DIR=/tmp/codex-security-state

不然后半夜 CI 悄悄挂了,你早上对着红色日志发呆还不知道毛病在哪。

还有那个深度扫描,默认最长能跑 96 个小时——我第一次看到差点劝退。后来发现 max-time-hours 能自己设,老老实实设个 8 小时,跑不完拉倒,超时了已完成的发现照给。

这周用下来,每次跑完不用再跟旧账死磕,早晨对着 compare 结果喝咖啡,比逐条翻报告踏实多了。有更顺手的对账路子,教教我。

更多「Codex」的实战

评论

还没有评论,写下第一条讨论。