====== Codex Security plugin pro Codex CLI ======
//Vytvořeno: **25.7.2026** | Aktualizováno: **~~LASTMOD~~**//
[[https://openai.com/daybreak/codex-security-plugin/|Codex Security plugin]] přidává do Codex CLI workflow pro bezpečnostní scan kódu, diffů a existujících nálezů. Tento článek se věnuje pouze lokálnímu použití v Codex CLI, ne cloudové službě Codex Security.
===== Co plugin dělá =====
Plugin je sada workflow pro bezpečnostní scan, analýzu a vyšetřování nálezů. [[https://openai.com/index/daybreak-securing-the-world/|OpenAI Daybreak]] jej popisuje jako nástroj pro deep scan celé codebase nebo změn, tvorbu threat modelu, trasování attack path, validaci nálezů a návrh patchů ke kontrole.
Plugin není klasický signaturní skener ani náhrada za SAST, dependency scanning, secret scanning nebo manuální pentest. Jeho přínosem je modelové uvažování nad souvislostmi v codebase a validace hypotéz; výstup je stále potřeba ověřit v běžném review a testovacím procesu.
===== Codex CLI versus Codex Security Cloud =====
Codex Security Cloud je služba připojená přímo ke GitHub repozitářům. V research preview vytváří codebase-specific threat model, prochází historii repozitáře, validuje potenciální zranitelnosti v izolovaném prostředí a navrhuje patch pro lidskou kontrolu.
Codex CLI plugin je lokální workflow spuštěné nad adresářem s kódem. Je vhodný i tam, kde nelze nebo nechceš připojit repozitář ke cloudovému skenování. Tento článek dále řeší pouze CLI variantu.
===== Instalace a první scan =====
Oficiální instalační stránka uvádí tento jednorázový příkaz:
curl -fsSL https://openai.com/codex/security/scan.sh | bash
Příkaz stahuje a spouští shellový skript, proto je bezpečnější si jej před spuštěním stáhnout, projít a teprve potom spustit nad konkrétní složkou:
curl -fsSL https://openai.com/codex/security/scan.sh \
-o /tmp/codex-security-scan.sh
less /tmp/codex-security-scan.sh
bash /tmp/codex-security-scan.sh /cesta/k/projektu
[[https://openai.com/codex/security/scan.sh|Oficiální instalační skript]] provede následující kroky:
* ověří, že cílová složka není kořen systému, domovský adresář nebo prázdný adresář;
* najde existující Codex CLI, případně jej nainstaluje;
* ověří přihlášení; bez ''CODEX_API_KEY'' spustí device authentication;
* přidá plugin z marketplace ''openai-curated'';
* spustí scan nad aktuálním adresářem nebo cestou předanou jako první argument.
Instalace pluginu samotná odpovídá příkazu:
codex plugin add codex-security --marketplace openai-curated --json
===== Chování lokálního scanu =====
Skript spouští workflow ''$codex-security:security-scan''. Výchozí model je ''gpt-5.5''; lze jej změnit proměnnou prostředí ''CODEX_MODEL''. Scan běží s vysokou reasoning effort a zapisuje stav do adresáře ''.codex-security/'' v cílovém projektu:
* ''scan.log'' — log běhu;
* ''summary.md'' — stručné finální shrnutí;
* ''resume.env'' — stav pro navázání na přerušený scan.
Skript spouští Codex s oprávněním ''workspace-write'', aby mohl vytvářet reporty a stavové soubory. Prompt workflow ale Claude výslovně instruuje, aby neměnil zdrojový kód. Tato instrukce není samostatná bezpečnostní hranice: před spuštěním je vhodné zkontrolovat aktuální verzi skriptu, pracovat v čistém worktree nebo klonu a kontrolovat ''git diff''.
===== Výstupy a práce s nálezy =====
Plugin může pokrýt celý repozitář, vybranou část, diff branche nebo existující nálezy z jiného scanneru či ticketu. OpenAI u širšího workflow uvádí reporty se závažností, dotčeným kódem, validačními důkazy a doporučením k opravě.
Doporučený postup:
- Začít vybranou kritickou oblastí, například autentizací, API hranicí nebo integrační vrstvou.
- Potvrdit nález podle konkrétní cesty útoku a běžících testů; nebrat modelový výstup jako automaticky platný.
- Návrh patchu projít jako běžnou změnu kódu a aplikovat jej až po review.
- Pro potvrzenou chybu přidat regression test.
- Zachovat v CI deterministické kontroly a používat plugin jako doplňkovou analýzu.
===== Zdrojový kód a licence =====
Plugin je veřejně čitelný v [[https://github.com/openai/plugins/tree/main/plugins/codex-security|repozitáři openai/plugins]]. Manifest uvádí OpenAI jako autora a licenci ''Proprietary''. Zdrojový strom tedy lze kontrolovat, ale plugin není uvolněný jako open-source software.
===== Zdroje =====
* [[https://openai.com/daybreak/codex-security-plugin/|OpenAI – instalace Codex Security pluginu]]
* [[https://openai.com/codex/security/scan.sh|OpenAI – instalační skript pro Codex CLI]]
* [[https://openai.com/index/daybreak-securing-the-world/|OpenAI Daybreak – Codex Security]]
* [[https://help.openai.com/en/articles/20001107-codex-security|OpenAI Help – Codex Security Cloud]]
* [[https://github.com/openai/plugins/tree/main/plugins/codex-security|Zdrojový strom Codex Security pluginu]]
* [[https://raw.githubusercontent.com/openai/plugins/main/plugins/codex-security/.codex-plugin/plugin.json|Manifest pluginu a licence]]