Vytvořeno: 25.7.2026 | Aktualizováno: 25.07.2026 17:23
Codex Security plugin přidává do Codex CLI workflow pro bezpečnostní scan kódu, diffů a existujících nálezů. Tento článek se věnuje pouze lokálnímu použití v Codex CLI, ne cloudové službě Codex Security.
Plugin je sada workflow pro bezpečnostní scan, analýzu a vyšetřování nálezů. OpenAI Daybreak jej popisuje jako nástroj pro deep scan celé codebase nebo změn, tvorbu threat modelu, trasování attack path, validaci nálezů a návrh patchů ke kontrole.
Plugin není klasický signaturní skener ani náhrada za SAST, dependency scanning, secret scanning nebo manuální pentest. Jeho přínosem je modelové uvažování nad souvislostmi v codebase a validace hypotéz; výstup je stále potřeba ověřit v běžném review a testovacím procesu.
Codex Security Cloud je služba připojená přímo ke GitHub repozitářům. V research preview vytváří codebase-specific threat model, prochází historii repozitáře, validuje potenciální zranitelnosti v izolovaném prostředí a navrhuje patch pro lidskou kontrolu.
Codex CLI plugin je lokální workflow spuštěné nad adresářem s kódem. Je vhodný i tam, kde nelze nebo nechceš připojit repozitář ke cloudovému skenování. Tento článek dále řeší pouze CLI variantu.
Oficiální instalační stránka uvádí tento jednorázový příkaz:
curl -fsSL https://openai.com/codex/security/scan.sh | bash
Příkaz stahuje a spouští shellový skript, proto je bezpečnější si jej před spuštěním stáhnout, projít a teprve potom spustit nad konkrétní složkou:
curl -fsSL https://openai.com/codex/security/scan.sh \ -o /tmp/codex-security-scan.sh less /tmp/codex-security-scan.sh bash /tmp/codex-security-scan.sh /cesta/k/projektu
Oficiální instalační skript provede následující kroky:
CODEX_API_KEY spustí device authentication;openai-curated;Instalace pluginu samotná odpovídá příkazu:
codex plugin add codex-security --marketplace openai-curated --json
Skript spouští workflow $codex-security:security-scan. Výchozí model je gpt-5.5; lze jej změnit proměnnou prostředí CODEX_MODEL. Scan běží s vysokou reasoning effort a zapisuje stav do adresáře .codex-security/ v cílovém projektu:
scan.log — log běhu;summary.md — stručné finální shrnutí;resume.env — stav pro navázání na přerušený scan.
Skript spouští Codex s oprávněním workspace-write, aby mohl vytvářet reporty a stavové soubory. Prompt workflow ale Claude výslovně instruuje, aby neměnil zdrojový kód. Tato instrukce není samostatná bezpečnostní hranice: před spuštěním je vhodné zkontrolovat aktuální verzi skriptu, pracovat v čistém worktree nebo klonu a kontrolovat git diff.
Plugin může pokrýt celý repozitář, vybranou část, diff branche nebo existující nálezy z jiného scanneru či ticketu. OpenAI u širšího workflow uvádí reporty se závažností, dotčeným kódem, validačními důkazy a doporučením k opravě.
Doporučený postup:
Plugin je veřejně čitelný v repozitáři openai/plugins. Manifest uvádí OpenAI jako autora a licenci Proprietary. Zdrojový strom tedy lze kontrolovat, ale plugin není uvolněný jako open-source software.