ai:platformy:codex:bezpecnostni-plugin

Codex Security plugin pro Codex CLI

Vytvořeno: 25.7.2026 | Aktualizováno: 25.07.2026 17:23

Codex Security plugin přidává do Codex CLI workflow pro bezpečnostní scan kódu, diffů a existujících nálezů. Tento článek se věnuje pouze lokálnímu použití v Codex CLI, ne cloudové službě Codex Security.

Plugin je sada workflow pro bezpečnostní scan, analýzu a vyšetřování nálezů. OpenAI Daybreak jej popisuje jako nástroj pro deep scan celé codebase nebo změn, tvorbu threat modelu, trasování attack path, validaci nálezů a návrh patchů ke kontrole.

Plugin není klasický signaturní skener ani náhrada za SAST, dependency scanning, secret scanning nebo manuální pentest. Jeho přínosem je modelové uvažování nad souvislostmi v codebase a validace hypotéz; výstup je stále potřeba ověřit v běžném review a testovacím procesu.

Codex Security Cloud je služba připojená přímo ke GitHub repozitářům. V research preview vytváří codebase-specific threat model, prochází historii repozitáře, validuje potenciální zranitelnosti v izolovaném prostředí a navrhuje patch pro lidskou kontrolu.

Codex CLI plugin je lokální workflow spuštěné nad adresářem s kódem. Je vhodný i tam, kde nelze nebo nechceš připojit repozitář ke cloudovému skenování. Tento článek dále řeší pouze CLI variantu.

Oficiální instalační stránka uvádí tento jednorázový příkaz:

curl -fsSL https://openai.com/codex/security/scan.sh | bash

Příkaz stahuje a spouští shellový skript, proto je bezpečnější si jej před spuštěním stáhnout, projít a teprve potom spustit nad konkrétní složkou:

curl -fsSL https://openai.com/codex/security/scan.sh \
  -o /tmp/codex-security-scan.sh
less /tmp/codex-security-scan.sh
bash /tmp/codex-security-scan.sh /cesta/k/projektu

Oficiální instalační skript provede následující kroky:

  • ověří, že cílová složka není kořen systému, domovský adresář nebo prázdný adresář;
  • najde existující Codex CLI, případně jej nainstaluje;
  • ověří přihlášení; bez CODEX_API_KEY spustí device authentication;
  • přidá plugin z marketplace openai-curated;
  • spustí scan nad aktuálním adresářem nebo cestou předanou jako první argument.

Instalace pluginu samotná odpovídá příkazu:

codex plugin add codex-security --marketplace openai-curated --json

Skript spouští workflow $codex-security:security-scan. Výchozí model je gpt-5.5; lze jej změnit proměnnou prostředí CODEX_MODEL. Scan běží s vysokou reasoning effort a zapisuje stav do adresáře .codex-security/ v cílovém projektu:

  • scan.log — log běhu;
  • summary.md — stručné finální shrnutí;
  • resume.env — stav pro navázání na přerušený scan.

Skript spouští Codex s oprávněním workspace-write, aby mohl vytvářet reporty a stavové soubory. Prompt workflow ale Claude výslovně instruuje, aby neměnil zdrojový kód. Tato instrukce není samostatná bezpečnostní hranice: před spuštěním je vhodné zkontrolovat aktuální verzi skriptu, pracovat v čistém worktree nebo klonu a kontrolovat git diff.

Plugin může pokrýt celý repozitář, vybranou část, diff branche nebo existující nálezy z jiného scanneru či ticketu. OpenAI u širšího workflow uvádí reporty se závažností, dotčeným kódem, validačními důkazy a doporučením k opravě.

Doporučený postup:

  1. Začít vybranou kritickou oblastí, například autentizací, API hranicí nebo integrační vrstvou.
  2. Potvrdit nález podle konkrétní cesty útoku a běžících testů; nebrat modelový výstup jako automaticky platný.
  3. Návrh patchu projít jako běžnou změnu kódu a aplikovat jej až po review.
  4. Pro potvrzenou chybu přidat regression test.
  5. Zachovat v CI deterministické kontroly a používat plugin jako doplňkovou analýzu.

Plugin je veřejně čitelný v repozitáři openai/plugins. Manifest uvádí OpenAI jako autora a licenci Proprietary. Zdrojový strom tedy lze kontrolovat, ale plugin není uvolněný jako open-source software.

  • ai/platformy/codex/bezpecnostni-plugin.txt
  • Poslední úprava: 25.07.2026 17:23
  • autor: Petr Nosek