安装 GitGuardian 技能插件

添加 GitGuardian/agent-skills 后,在 /plugins 中安装 gitguardian。扫描使用 ggshield,事故管理通过 GitGuardian MCP 登录。

GitGuardian 插件用 marketplace 加 GitGuardian/agent-skills,再在 /plugins 装 gitguardian。官方 README 提供 Codex 安装说明,要求 CLI 0.117.0 以上。这是插件 marketplace,不是手拷 SKILL.md,也不是 Claude 的 /plugin install。官方 Codex 主路径:

codex plugin marketplace add GitGuardian/agent-skills
codex
/plugins

在插件浏览器里选 GitGuardian Agent Skills 这一栏,打开 gitguardian,再选 Install plugin。清单 .agents/plugins/marketplace.json 的 name 是 gitguardian-agent-skills,展示名是 GitGuardian Agent Skills,插件名是 gitguardian,分类 security。请在插件浏览器中选择并安装。

插件条目的 source 是 Git URL https://github.com/GitGuardian/agent-skills.git,不是 local./。Codex 目前会拒绝解析到 marketplace 根的本地路径。本地改技能时用:

codex plugin marketplace add file:///path/to/agent-skills
codex
/plugins

0.154 起可先检查当前会话的 /plugins;未显示插件时再新开会话。桌面改 marketplace.json 仍要重启应用。IDE 扩展没有 /plugins。CLI 装好的插件,Codex 桌面也能用。网页 Cloud 不读取本机 marketplace。配置后用 codex plugin marketplace list 核对清单名是 gitguardian-agent-skills。升级用清单名,不是仓库路径:

codex plugin marketplace upgrade gitguardian-agent-skills

这份发行还是 Beta:技能名、斜杠和目录布局可能改。扫描是 CLI 优先,走本机 ggshield;插件只是教代理何时扫、怎么读结果。MCP 只覆盖事故分诊和 honeytoken,不能代替路径 / 暂存区 / 历史 / Docker / 包扫描。需要 GitGuardian 账号,免费档够仓库扫描。ggshield 钩子要 1.49.0+;Codex AI 钩子要 1.51.0+

插件会登记托管 MCP。表名官方就是 GitGuardian(大小写按这份),URL 是 https://mcp.gitguardian.com/mcp。Claude / Cursor 会自己弹 OAuth;Codex 要做一次:

codex mcp login GitGuardian
[mcp_servers.GitGuardian]
url = "https://mcp.gitguardian.com/mcp"
enabled = true

欧盟 SaaS 换成 https://mcp.eu1.gitguardian.com/mcp。插件清单写死美区 URL,欧盟团队不要用插件那台 MCP 连接美区服务。自建 / CI 才走 ggmcp stdio + PAT,那属于独立的部署方式。插件已经登记 GitGuardian 时,不要再手写一张同 URL 的表。会话里 /mcp 应显示已连接。执行操作时保留工具审批。

安装后使用 /skills$ 技能名。check-hmsl 必须你自己在终端跑 ggshield hmsl,代理不能去读那份凭证文件。

实时拦 prompt / 工具调用是另一条线,不是插件安装器。官方现行推荐(ggshield 1.53.0+)是:

ggshield auth login
ggshield machine setup --agent codex --no-git-hooks --no-honeytokens

它写 ~/.codex/hooks.json。装完在 TUI 开 /hooks,审查并信任当前定义,否则 Codex 会跳过。更早版本才 ggshield install -t codex;1.53 起全局 AI 钩子这条已弃用。全局模式会改用户层配置,先明确同意。钩子拦的是以后的交互;已经在仓库里的密钥仍要 scan-secrets

配置后用 codex plugin list;用户层对照 codex mcp get GitGuardian 看传输是 streamable_http。

来源