Codex Plugin 怎麼裝才安全:先分清 Skills、Apps 與權限
看到 Codex 裡有可安裝的 Plugin,不代表它已經能安全讀取公司資料,或可以直接執行動作。OpenAI 在 2026 年 7 月 9 日把 App Directory 遷移到 Plugin Directory;Plugin 可以包進 skills、Apps 與 app templates,但實際資料與動作權限仍由底層 App 和來源系統控制。
這篇的重點很簡單:先把 Plugin 當成工作流包裝,再逐一審核其中每個 App 的資料來源、同步範圍與寫入能力。
Plugin、App 與 App template 不是同一件事
| 元件 | 它解決什麼 | 安裝時要確認 |
|---|---|---|
| Plugin | 將一組工作流程能力包在一起 | 內含哪些 skills、Apps、templates |
| Skill | 提供可重複使用的操作指引 | 是否符合團隊工作方式與資料邊界 |
| App | 連到外部系統的資料或動作 | OAuth、讀寫動作、同步與資料範圍 |
| App template | App 的設定起點 | 是否還需要管理員補齊組織設定並發布 |
因此,Plugin 出現在目錄中不等於 App 已可用。官方說明指出,是否可安裝或呼叫還會受方案、工作區設定、角色、使用介面與地區影響;需要的 App 也必須先對該角色啟用。
先做三分鐘的安裝前審核
打開 Plugin 詳情後,我會依這個順序看:
- 列出依賴:哪些是純 skills,哪些需要連 App?若有 template,誰負責建立、發布和指派存取權?
- 確認資料去向:App 可搜尋或讀取哪些資料,是否會同步資料;能否限制到指定資料夾、repository、頻道或空間?
- 確認動作邊界:它只能讀取、建立草稿,還是能真的更新、傳送或刪除?敏感動作是否會要求確認?
- 確認來源系統權限:ChatGPT 或 Codex 內已核准的 App,不會越過 GitHub、Drive、Slack 等來源系統本來的存取權。
最容易漏掉的是「可見」與「可執行」的差別:Plugin 可能在目錄裡可見,但所需 App 尚未啟用;反過來說,已安裝 Plugin 也可能因 App 被限制為唯讀而無法寫入。這兩種狀態都不該靠重裝猜答案。
團隊先從唯讀試跑
若是要接資料夾、程式庫或對話紀錄,我建議先選一個無敏感資料的範圍,開啟唯讀權限,讓測試者用一個低風險 prompt 驗證三件事:能否取得預期資料、引用是否落在授權範圍、以及有沒有跳出意外的 action confirmation。
完成後再評估是否真的需要寫入權限。像是建立 issue、修改文件、傳送訊息這類動作,應與工作區的審核規則一起開放,不要因為外掛名稱看起來方便就一口氣授權。
若你正在接 MCP server,也可以先讀這篇 VS Code MCP Server 的 workspace、trust 與 sandbox 檢查;外掛與 MCP 的包裝方式不同,但都需要先看懂工具可接觸的資料與動作。
找不到或停用後還看得到,先檢查這些
- 目錄剛更新時,Codex 的目錄資料最多可能需要六小時才刷新;先重新啟動或重新整理外掛資料。
- 若顯示需要設定 App,請確認 App 是否已啟用、OAuth 是否完成,以及是否仍停在 draft template。
- 停用 Plugin 會停用其中 Apps 與 skills 的能力,但不會自動從已安裝成員端移除 Plugin package;另外,共用 App 的其他 Plugin 或 ChatGPT 使用情境也可能受影響。
把 Plugin 當成「免審核的整合包」很危險;它比較像一份把工作流程和連線需求攤開的清單。先從範圍小、唯讀、能回溯的測試開始,才能知道該開放的是哪一個能力。
參考資料:
回報錯字、失效連結,或告訴我你想看的延伸主題。