967 字
5 分鐘

Codex Plugin 怎麼裝才安全:先分清 Skills、Apps 與權限

看到 Codex 裡有可安裝的 Plugin,不代表它已經能安全讀取公司資料,或可以直接執行動作。OpenAI 在 2026 年 7 月 9 日把 App Directory 遷移到 Plugin Directory;Plugin 可以包進 skills、Apps 與 app templates,但實際資料與動作權限仍由底層 App 和來源系統控制。

這篇的重點很簡單:先把 Plugin 當成工作流包裝,再逐一審核其中每個 App 的資料來源、同步範圍與寫入能力。

Plugin、App 與 App template 不是同一件事#

元件它解決什麼安裝時要確認
Plugin將一組工作流程能力包在一起內含哪些 skills、Apps、templates
Skill提供可重複使用的操作指引是否符合團隊工作方式與資料邊界
App連到外部系統的資料或動作OAuth、讀寫動作、同步與資料範圍
App templateApp 的設定起點是否還需要管理員補齊組織設定並發布

因此,Plugin 出現在目錄中不等於 App 已可用。官方說明指出,是否可安裝或呼叫還會受方案、工作區設定、角色、使用介面與地區影響;需要的 App 也必須先對該角色啟用。

先做三分鐘的安裝前審核#

打開 Plugin 詳情後,我會依這個順序看:

  1. 列出依賴:哪些是純 skills,哪些需要連 App?若有 template,誰負責建立、發布和指派存取權?
  2. 確認資料去向:App 可搜尋或讀取哪些資料,是否會同步資料;能否限制到指定資料夾、repository、頻道或空間?
  3. 確認動作邊界:它只能讀取、建立草稿,還是能真的更新、傳送或刪除?敏感動作是否會要求確認?
  4. 確認來源系統權限:ChatGPT 或 Codex 內已核准的 App,不會越過 GitHub、Drive、Slack 等來源系統本來的存取權。

最容易漏掉的是「可見」與「可執行」的差別:Plugin 可能在目錄裡可見,但所需 App 尚未啟用;反過來說,已安裝 Plugin 也可能因 App 被限制為唯讀而無法寫入。這兩種狀態都不該靠重裝猜答案。

團隊先從唯讀試跑#

若是要接資料夾、程式庫或對話紀錄,我建議先選一個無敏感資料的範圍,開啟唯讀權限,讓測試者用一個低風險 prompt 驗證三件事:能否取得預期資料、引用是否落在授權範圍、以及有沒有跳出意外的 action confirmation。

完成後再評估是否真的需要寫入權限。像是建立 issue、修改文件、傳送訊息這類動作,應與工作區的審核規則一起開放,不要因為外掛名稱看起來方便就一口氣授權。

若你正在接 MCP server,也可以先讀這篇 VS Code MCP Server 的 workspace、trust 與 sandbox 檢查;外掛與 MCP 的包裝方式不同,但都需要先看懂工具可接觸的資料與動作。

找不到或停用後還看得到,先檢查這些#

  • 目錄剛更新時,Codex 的目錄資料最多可能需要六小時才刷新;先重新啟動或重新整理外掛資料。
  • 若顯示需要設定 App,請確認 App 是否已啟用、OAuth 是否完成,以及是否仍停在 draft template。
  • 停用 Plugin 會停用其中 Apps 與 skills 的能力,但不會自動從已安裝成員端移除 Plugin package;另外,共用 App 的其他 Plugin 或 ChatGPT 使用情境也可能受影響。

把 Plugin 當成「免審核的整合包」很危險;它比較像一份把工作流程和連線需求攤開的清單。先從範圍小、唯讀、能回溯的測試開始,才能知道該開放的是哪一個能力。

參考資料:

OpenAI Help Center:Plugins in ChatGPT and Codex

OpenAI Help Center:ChatGPT Release Notes(2026-07-09)

Codex Plugin 怎麼裝才安全:先分清 Skills、Apps 與權限
https://laplusda.com/posts/codex-plugin-directory-permission-checklist/
作者
Zero
發佈於
2026-07-22
許可協議
CC BY-NC-SA 4.0
這篇文章有幫助嗎?

回報錯字、失效連結,或告訴我你想看的延伸主題。