Codex Security plugin pro Codex CLI
Vytvořeno: 25.7.2026 | Aktualizováno: 25.07.2026 17:23
Codex Security plugin přidává do Codex CLI workflow pro bezpečnostní scan kódu, diffů a existujících nálezů. Tento článek se věnuje pouze lokálnímu použití v Codex CLI, ne cloudové službě Codex Security.
Co plugin dělá
Plugin je sada workflow pro bezpečnostní scan, analýzu a vyšetřování nálezů. OpenAI Daybreak jej popisuje jako nástroj pro deep scan celé codebase nebo změn, tvorbu threat modelu, trasování attack path, validaci nálezů a návrh patchů ke kontrole.
Plugin není klasický signaturní skener ani náhrada za SAST, dependency scanning, secret scanning nebo manuální pentest. Jeho přínosem je modelové uvažování nad souvislostmi v codebase a validace hypotéz; výstup je stále potřeba ověřit v běžném review a testovacím procesu.
Codex CLI versus Codex Security Cloud
Codex Security Cloud je služba připojená přímo ke GitHub repozitářům. V research preview vytváří codebase-specific threat model, prochází historii repozitáře, validuje potenciální zranitelnosti v izolovaném prostředí a navrhuje patch pro lidskou kontrolu.
Codex CLI plugin je lokální workflow spuštěné nad adresářem s kódem. Je vhodný i tam, kde nelze nebo nechceš připojit repozitář ke cloudovému skenování. Tento článek dále řeší pouze CLI variantu.
Instalace a první scan
Oficiální instalační stránka uvádí tento jednorázový příkaz:
curl -fsSL https://openai.com/codex/security/scan.sh | bash
Příkaz stahuje a spouští shellový skript, proto je bezpečnější si jej před spuštěním stáhnout, projít a teprve potom spustit nad konkrétní složkou:
curl -fsSL https://openai.com/codex/security/scan.sh \ -o /tmp/codex-security-scan.sh less /tmp/codex-security-scan.sh bash /tmp/codex-security-scan.sh /cesta/k/projektu
Oficiální instalační skript provede následující kroky:
- ověří, že cílová složka není kořen systému, domovský adresář nebo prázdný adresář;
- najde existující Codex CLI, případně jej nainstaluje;
- ověří přihlášení; bez
CODEX_API_KEYspustí device authentication; - přidá plugin z marketplace
openai-curated; - spustí scan nad aktuálním adresářem nebo cestou předanou jako první argument.
Instalace pluginu samotná odpovídá příkazu:
codex plugin add codex-security --marketplace openai-curated --json
Chování lokálního scanu
Skript spouští workflow $codex-security:security-scan. Výchozí model je gpt-5.5; lze jej změnit proměnnou prostředí CODEX_MODEL. Scan běží s vysokou reasoning effort a zapisuje stav do adresáře .codex-security/ v cílovém projektu:
scan.log— log běhu;summary.md— stručné finální shrnutí;resume.env— stav pro navázání na přerušený scan.
Skript spouští Codex s oprávněním workspace-write, aby mohl vytvářet reporty a stavové soubory. Prompt workflow ale Claude výslovně instruuje, aby neměnil zdrojový kód. Tato instrukce není samostatná bezpečnostní hranice: před spuštěním je vhodné zkontrolovat aktuální verzi skriptu, pracovat v čistém worktree nebo klonu a kontrolovat git diff.
Výstupy a práce s nálezy
Plugin může pokrýt celý repozitář, vybranou část, diff branche nebo existující nálezy z jiného scanneru či ticketu. OpenAI u širšího workflow uvádí reporty se závažností, dotčeným kódem, validačními důkazy a doporučením k opravě.
Doporučený postup:
- Začít vybranou kritickou oblastí, například autentizací, API hranicí nebo integrační vrstvou.
- Potvrdit nález podle konkrétní cesty útoku a běžících testů; nebrat modelový výstup jako automaticky platný.
- Návrh patchu projít jako běžnou změnu kódu a aplikovat jej až po review.
- Pro potvrzenou chybu přidat regression test.
- Zachovat v CI deterministické kontroly a používat plugin jako doplňkovou analýzu.
Zdrojový kód a licence
Plugin je veřejně čitelný v repozitáři openai/plugins. Manifest uvádí OpenAI jako autora a licenci Proprietary. Zdrojový strom tedy lze kontrolovat, ale plugin není uvolněný jako open-source software.