﻿---
title: "安装 GitGuardian 技能插件"
summary: "添加 GitGuardian/agent-skills 后，在 /plugins 中安装 gitguardian。扫描使用 ggshield，事故管理通过 GitGuardian MCP 登录。"
category: skills
level: starter
surfaces: [cli, app]
tags: ["plugins", "GitGuardian", "MCP", "Skills", "ggshield"]
canonical: /tips/gitguardian-codex-plugin/
---

# 安装 GitGuardian 技能插件

添加 GitGuardian/agent-skills 后，在 /plugins 中安装 gitguardian。扫描使用 ggshield，事故管理通过 GitGuardian MCP 登录。

GitGuardian 插件用 marketplace 加 GitGuardian/agent-skills，再在 /plugins 装 gitguardian。官方 README 提供 Codex 安装说明，要求 CLI **0.117.0** 以上。这是**插件 marketplace**，不是手拷 SKILL.md，也不是 Claude 的 `/plugin install`。官方 Codex 主路径：

```bash
codex plugin marketplace add GitGuardian/agent-skills
codex
/plugins
```

在插件浏览器里选 **GitGuardian Agent Skills** 这一栏，打开 `gitguardian`，再选 **Install plugin**。清单 `.agents/plugins/marketplace.json` 的 name 是 `gitguardian-agent-skills`，展示名是 GitGuardian Agent Skills，插件名是 `gitguardian`，分类 security。请在插件浏览器中选择并安装。

插件条目的 source 是 Git URL `https://github.com/GitGuardian/agent-skills.git`，不是 `local` 的 `./`。Codex 目前会拒绝解析到 marketplace 根的本地路径。本地改技能时用：

```bash
codex plugin marketplace add file:///path/to/agent-skills
codex
/plugins
```

0.154 起可先检查当前会话的 `/plugins`；未显示插件时再新开会话。桌面改 marketplace.json 仍要重启应用。IDE 扩展没有 `/plugins`。CLI 装好的插件，Codex 桌面也能用。网页 Cloud 不读取本机 marketplace。配置后用 `codex plugin marketplace list` 核对清单名是 `gitguardian-agent-skills`。升级用清单名，不是仓库路径：

```bash
codex plugin marketplace upgrade gitguardian-agent-skills
```

这份发行还是 Beta：技能名、斜杠和目录布局可能改。扫描是 **CLI 优先**，走本机 [`ggshield`](https://github.com/GitGuardian/ggshield)；插件只是教代理何时扫、怎么读结果。MCP 只覆盖事故分诊和 honeytoken，**不能**代替路径 / 暂存区 / 历史 / Docker / 包扫描。需要 GitGuardian 账号，免费档够仓库扫描。`ggshield` 钩子要 1.49.0+；Codex AI 钩子要 **1.51.0+**。

插件会登记托管 MCP。表名官方就是 `GitGuardian`（大小写按这份），URL 是 `https://mcp.gitguardian.com/mcp`。Claude / Cursor 会自己弹 OAuth；Codex 要做一次：

```bash
codex mcp login GitGuardian
```

```toml
[mcp_servers.GitGuardian]
url = "https://mcp.gitguardian.com/mcp"
enabled = true
```

欧盟 SaaS 换成 `https://mcp.eu1.gitguardian.com/mcp`。插件清单写死美区 URL，欧盟团队不要用插件那台 MCP 连接美区服务。自建 / CI 才走 ggmcp stdio + PAT，那属于独立的部署方式。插件已经登记 `GitGuardian` 时，不要再手写一张同 URL 的表。会话里 `/mcp` 应显示已连接。执行操作时保留工具审批。

安装后使用 `/skills` 或 `$` 技能名。`check-hmsl` 必须你自己在终端跑 `ggshield hmsl`，代理不能去读那份凭证文件。

实时拦 prompt / 工具调用是另一条线，**不是**插件安装器。官方现行推荐（ggshield 1.53.0+）是：

```bash
ggshield auth login
ggshield machine setup --agent codex --no-git-hooks --no-honeytokens
```

它写 `~/.codex/hooks.json`。装完在 TUI 开 `/hooks`，审查并信任当前定义，否则 Codex 会跳过。更早版本才 `ggshield install -t codex`；1.53 起全局 AI 钩子这条已弃用。全局模式会改用户层配置，先明确同意。钩子拦的是以后的交互；已经在仓库里的密钥仍要 `scan-secrets`。

配置后用 `codex plugin list`；用户层对照 `codex mcp get GitGuardian` 看传输是 streamable_http。

## 来源

- [GitGuardian/agent-skills](https://github.com/GitGuardian/agent-skills)
- [GitGuardian · Plugin distribution](https://github.com/GitGuardian/agent-skills/blob/main/docs/maintainers/distribution.md)
- [GitGuardian · Introducing Agent Skills](https://blog.gitguardian.com/introducing-gitguardian-agent-skills/)
- [GitGuardian · Secret scanning for AI coding tools](https://docs.gitguardian.com/ggshield-docs/integrations/ai-coding-tools/secret-scanning-for-ai-coding-tools)
