看清 Codex 在你电脑上做了什么
Codex 保安只读 Codex 自己写的会话日志,实时发现提权越权、破坏性操作、凭据访问、数据外传、提示注入和投毒篡改。不代理流量、不装证书、不改任何配置。
v0.5.1 · MIT 开源 · Windows 10/11 · 安装版或免安装版

它检查什么
提权越权
sudo / RunAs / gsudo、加管理员、改 HKLM、建系统服务、申请越出沙箱。
破坏性操作
递归删除根目录 / 家目录 / 整个盘、格式化、git push --force、git reset --hard、DROP TABLE。
凭据访问
SSH 私钥、~/.codex/auth.json、浏览器 Cookie、cc-switch.db、云平台凭据、.env。
数据外传
读凭据同时联网、curl -d @文件 上传、内网穿透。
下载即执行
curl | sh、irm | iex、编码的 PowerShell(先解码再检查)。
持久化与规避
计划任务、开机自启、crontab、WMI;关 Defender、清日志、结束保安进程。
提示注入
命令输出、网页、MCP 返回里藏着给 AI 的指令,包括不可见 Unicode 和 Markdown 图片外带。
投毒篡改
改 AGENTS.md、config.toml、技能、放行规则、MCP 配置、git hook、依赖源、hosts。
模型审计
配合 CC Switch:逐个请求对比请求模型与上游自报模型,标出 -mini / -lite 降级。
工作原理
- Codex 把每次会话以 JSONL 写进
~/.codex/sessions,保安每 1.5 秒读一次新内容。 - 每条命令、文件改动、MCP 调用和工具输出都经过检测引擎(Rust,独立测试的
guard-core)。 - 中危以上的新记录会在右下角提示;每条都带触发片段、完整命令 / 文件、所在会话和建议。
- 数据只保存在
%APPDATA%\codex-baoan,保存前抹掉常见密钥;应用本身不发任何网络请求。

边界(如实说明)
- 事后发现,不是事前拦截。事前拦截请用 Codex 自带的审批策略和沙箱。
- 规则是启发式的:能抓住常见手法,挡不住刻意绕过,也可能误报。
- 模型审计依赖上游自报的模型名。
常见问题
怎么知道 Codex 在我电脑上做了什么?
Codex 会把每次会话以 JSONL 写进 ~/.codex/sessions。Codex 保安实时解析这些日志,列出每条命令、文件改动、MCP 调用和扫描过的输出,有风险的按严重度标出。
能发现针对 Codex 的提示注入吗?
能。命令输出、抓取的网页、MCP 工具返回里写给模型的指令——忽略之前的指令、伪造的对话模板、不要告诉用户、Markdown 图片外带、不可见 Unicode——都会被标出并附原文片段。
会拖慢 Codex,或者卡在网络中间吗?
不会。它不碰 Codex 的任何流量,只读日志文件。
能在危险命令执行前拦住吗?
不能。事前拦截请用 Codex 的审批策略和沙箱;保安是事后审计层,包括 full-auto 会话里实际发生了什么。
怎么知道中转站有没有偷偷换成小模型?
用 CC Switch 转发的话,打开模型审计页,它逐个请求对比请求模型和上游自报模型,gpt-5 → gpt-5-mini 这类降级会被标红。
支持 Claude Code 等其他智能体吗?
暂不支持,目前只解析 Codex 的会话日志。
免费开源吗?
是。MIT 协议,源码在 GitHub,完全在本机 Windows 上运行。