====== Codex Security plugin pro Codex CLI ====== //Vytvořeno: **25.7.2026** | Aktualizováno: **~~LASTMOD~~**// [[https://openai.com/daybreak/codex-security-plugin/|Codex Security plugin]] přidává do Codex CLI workflow pro bezpečnostní scan kódu, diffů a existujících nálezů. Tento článek se věnuje pouze lokálnímu použití v Codex CLI, ne cloudové službě Codex Security. ===== Co plugin dělá ===== Plugin je sada workflow pro bezpečnostní scan, analýzu a vyšetřování nálezů. [[https://openai.com/index/daybreak-securing-the-world/|OpenAI Daybreak]] jej popisuje jako nástroj pro deep scan celé codebase nebo změn, tvorbu threat modelu, trasování attack path, validaci nálezů a návrh patchů ke kontrole. Plugin není klasický signaturní skener ani náhrada za SAST, dependency scanning, secret scanning nebo manuální pentest. Jeho přínosem je modelové uvažování nad souvislostmi v codebase a validace hypotéz; výstup je stále potřeba ověřit v běžném review a testovacím procesu. ===== Codex CLI versus Codex Security Cloud ===== Codex Security Cloud je služba připojená přímo ke GitHub repozitářům. V research preview vytváří codebase-specific threat model, prochází historii repozitáře, validuje potenciální zranitelnosti v izolovaném prostředí a navrhuje patch pro lidskou kontrolu. Codex CLI plugin je lokální workflow spuštěné nad adresářem s kódem. Je vhodný i tam, kde nelze nebo nechceš připojit repozitář ke cloudovému skenování. Tento článek dále řeší pouze CLI variantu. ===== Instalace a první scan ===== Oficiální instalační stránka uvádí tento jednorázový příkaz: curl -fsSL https://openai.com/codex/security/scan.sh | bash Příkaz stahuje a spouští shellový skript, proto je bezpečnější si jej před spuštěním stáhnout, projít a teprve potom spustit nad konkrétní složkou: curl -fsSL https://openai.com/codex/security/scan.sh \ -o /tmp/codex-security-scan.sh less /tmp/codex-security-scan.sh bash /tmp/codex-security-scan.sh /cesta/k/projektu [[https://openai.com/codex/security/scan.sh|Oficiální instalační skript]] provede následující kroky: * ověří, že cílová složka není kořen systému, domovský adresář nebo prázdný adresář; * najde existující Codex CLI, případně jej nainstaluje; * ověří přihlášení; bez ''CODEX_API_KEY'' spustí device authentication; * přidá plugin z marketplace ''openai-curated''; * spustí scan nad aktuálním adresářem nebo cestou předanou jako první argument. Instalace pluginu samotná odpovídá příkazu: codex plugin add codex-security --marketplace openai-curated --json ===== Chování lokálního scanu ===== Skript spouští workflow ''$codex-security:security-scan''. Výchozí model je ''gpt-5.5''; lze jej změnit proměnnou prostředí ''CODEX_MODEL''. Scan běží s vysokou reasoning effort a zapisuje stav do adresáře ''.codex-security/'' v cílovém projektu: * ''scan.log'' — log běhu; * ''summary.md'' — stručné finální shrnutí; * ''resume.env'' — stav pro navázání na přerušený scan. Skript spouští Codex s oprávněním ''workspace-write'', aby mohl vytvářet reporty a stavové soubory. Prompt workflow ale Claude výslovně instruuje, aby neměnil zdrojový kód. Tato instrukce není samostatná bezpečnostní hranice: před spuštěním je vhodné zkontrolovat aktuální verzi skriptu, pracovat v čistém worktree nebo klonu a kontrolovat ''git diff''. ===== Výstupy a práce s nálezy ===== Plugin může pokrýt celý repozitář, vybranou část, diff branche nebo existující nálezy z jiného scanneru či ticketu. OpenAI u širšího workflow uvádí reporty se závažností, dotčeným kódem, validačními důkazy a doporučením k opravě. Doporučený postup: - Začít vybranou kritickou oblastí, například autentizací, API hranicí nebo integrační vrstvou. - Potvrdit nález podle konkrétní cesty útoku a běžících testů; nebrat modelový výstup jako automaticky platný. - Návrh patchu projít jako běžnou změnu kódu a aplikovat jej až po review. - Pro potvrzenou chybu přidat regression test. - Zachovat v CI deterministické kontroly a používat plugin jako doplňkovou analýzu. ===== Zdrojový kód a licence ===== Plugin je veřejně čitelný v [[https://github.com/openai/plugins/tree/main/plugins/codex-security|repozitáři openai/plugins]]. Manifest uvádí OpenAI jako autora a licenci ''Proprietary''. Zdrojový strom tedy lze kontrolovat, ale plugin není uvolněný jako open-source software. ===== Zdroje ===== * [[https://openai.com/daybreak/codex-security-plugin/|OpenAI – instalace Codex Security pluginu]] * [[https://openai.com/codex/security/scan.sh|OpenAI – instalační skript pro Codex CLI]] * [[https://openai.com/index/daybreak-securing-the-world/|OpenAI Daybreak – Codex Security]] * [[https://help.openai.com/en/articles/20001107-codex-security|OpenAI Help – Codex Security Cloud]] * [[https://github.com/openai/plugins/tree/main/plugins/codex-security|Zdrojový strom Codex Security pluginu]] * [[https://raw.githubusercontent.com/openai/plugins/main/plugins/codex-security/.codex-plugin/plugin.json|Manifest pluginu a licence]]