跳到主要内容

Codex Security 插件

Codex Security 插件适合在授权代码范围内做安全扫描、漏洞确认和修复建议。它的重点不是制造“吓人的漏洞清单”,而是帮助你确认真实风险并准备可审查的修复。

适合场景

  • 检查代码库中可能的安全问题。
  • 审查依赖升级或安全补丁。
  • 分析用户提交的安全报告是否成立。
  • 为漏洞修复准备 PR。
  • 做上线前的安全检查清单。

典型提示词

@Codex Security
请在授权范围内扫描这个仓库,优先寻找认证、授权、密钥泄露和 SSRF 风险。只输出可复现证据,不要夸大不确定问题。
@Codex Security
请审查这次改动是否引入新的权限绕过风险,并给出需要补的测试。

使用边界

安全插件只应该用于你有权检查的代码和系统。不要让 Codex 对无授权目标做攻击、扫描或绕过。

好的输出标准

要求 Codex 输出:

  • 文件和行号。
  • 风险类型。
  • 复现路径。
  • 影响范围。
  • 修复建议。
  • 需要补的测试。

如果证据不足,就标记为“待确认”,不要当成确定漏洞。