Codex Security 插件
Codex Security 插件适合在授权代码范围内做安全扫描、漏洞确认和修复建议。它的重点不是制造“吓人的漏洞清单”,而是帮助你确认真实风险并准备可审查的修复。
适合场景
- 检查代码库中可能的安全问题。
- 审查依赖升级或安全补丁。
- 分析用户提交的安全报告是否成立。
- 为漏洞修复准备 PR。
- 做上线前的安全检查清单。
典型提示词
@Codex Security
请在授权范围内扫描这个仓库,优先寻找认证、授权、密钥泄露和 SSRF 风险。只输出可复现证据,不要夸大不确定问题。
@Codex Security
请审查这次改动是否引入新的权限绕过风险,并给出需要补的测试。
使用边界
安全插件只应该用于你有权检查的代码和系统。不要让 Codex 对无授权目标做攻击、扫描或绕过。
好的输出标准
要求 Codex 输出:
- 文件和行号。
- 风险类型。
- 复现路径。
- 影响范围。
- 修复建议。
- 需要补的测试。
如果证据不足,就标记为“待确认”,不要当成确定漏洞。