Codex 保安 · Codex Baoan

看清 Codex 在你电脑上做了什么

Codex 保安只读 Codex 自己写的会话日志,实时发现提权越权、破坏性操作、凭据访问、数据外传、提示注入和投毒篡改。不代理流量、不装证书、不改任何配置。

v0.5.1 · MIT 开源 · Windows 10/11 · 安装版或免安装版

Codex 保安概览页:今日风险、需要确认的记录、近 7 天趋势

它检查什么

提权越权

sudo / RunAs / gsudo、加管理员、改 HKLM、建系统服务、申请越出沙箱。

破坏性操作

递归删除根目录 / 家目录 / 整个盘、格式化、git push --force、git reset --hard、DROP TABLE。

凭据访问

SSH 私钥、~/.codex/auth.json、浏览器 Cookie、cc-switch.db、云平台凭据、.env。

数据外传

读凭据同时联网、curl -d @文件 上传、内网穿透。

下载即执行

curl | sh、irm | iex、编码的 PowerShell(先解码再检查)。

持久化与规避

计划任务、开机自启、crontab、WMI;关 Defender、清日志、结束保安进程。

提示注入

命令输出、网页、MCP 返回里藏着给 AI 的指令,包括不可见 Unicode 和 Markdown 图片外带。

投毒篡改

改 AGENTS.md、config.toml、技能、放行规则、MCP 配置、git hook、依赖源、hosts。

模型审计

配合 CC Switch:逐个请求对比请求模型与上游自报模型,标出 -mini / -lite 降级。

工作原理

  • Codex 把每次会话以 JSONL 写进 ~/.codex/sessions,保安每 1.5 秒读一次新内容。
  • 每条命令、文件改动、MCP 调用和工具输出都经过检测引擎(Rust,独立测试的 guard-core)。
  • 中危以上的新记录会在右下角提示;每条都带触发片段、完整命令 / 文件、所在会话和建议。
  • 数据只保存在 %APPDATA%\codex-baoan,保存前抹掉常见密钥;应用本身不发任何网络请求。
检测记录详情:触发片段、完整命令、建议与所在会话

边界(如实说明)

  • 事后发现,不是事前拦截。事前拦截请用 Codex 自带的审批策略和沙箱。
  • 规则是启发式的:能抓住常见手法,挡不住刻意绕过,也可能误报。
  • 模型审计依赖上游自报的模型名。

常见问题

怎么知道 Codex 在我电脑上做了什么?

Codex 会把每次会话以 JSONL 写进 ~/.codex/sessions。Codex 保安实时解析这些日志,列出每条命令、文件改动、MCP 调用和扫描过的输出,有风险的按严重度标出。

能发现针对 Codex 的提示注入吗?

能。命令输出、抓取的网页、MCP 工具返回里写给模型的指令——忽略之前的指令、伪造的对话模板、不要告诉用户、Markdown 图片外带、不可见 Unicode——都会被标出并附原文片段。

会拖慢 Codex,或者卡在网络中间吗?

不会。它不碰 Codex 的任何流量,只读日志文件。

能在危险命令执行前拦住吗?

不能。事前拦截请用 Codex 的审批策略和沙箱;保安是事后审计层,包括 full-auto 会话里实际发生了什么。

怎么知道中转站有没有偷偷换成小模型?

用 CC Switch 转发的话,打开模型审计页,它逐个请求对比请求模型和上游自报模型,gpt-5 → gpt-5-mini 这类降级会被标红。

支持 Claude Code 等其他智能体吗?

暂不支持,目前只解析 Codex 的会话日志。

免费开源吗?

是。MIT 协议,源码在 GitHub,完全在本机 Windows 上运行。