跳转到内容

Codex Skill 安装风险检查:新手不要盲装

Skill 的风险不在“它叫 Skill”,而在它可能让 Codex 读文件、写文件、联网、运行脚本、连接账号、触发云资源或提交代码。

安装前先记住一件事:路径和安装方式会变,风险判断不变。 官方文档当前说明 Codex 会从项目、用户和系统级技能目录读取 Skill;社区教程里可能还会出现旧路径或安装器说明。照做前必须当天打开官方文档复核。

当前官方文档提到的 Skill 位置包括:

位置作用新手建议
项目目录 .agents/skills只对当前项目生效最适合空测试仓库练习
用户目录 $HOME/.agents/skills当前用户全局可用新手不要第一天就放这里
系统目录 /etc/codex/skills系统级可用普通用户不要碰
内置 SkillCodex 自带先读,不需要自己安装

如果某篇教程让你把 Skill 装到另一个路径,先停下来复测:它可能是旧资料、其他工具路径,或社区安装器自己的约定。

  1. 来源是谁:官方仓库、官方文档、社区清单还是个人仓库。
  2. 是否有 License。
  3. 最近是否更新。
  4. 是否包含脚本。
  5. 是否会运行命令。
  6. 是否要求 API Key、Token、cookie。
  7. 是否连接 GitHub、Slack、Notion、云服务或支付服务。
  8. 是否会自动提交代码、创建 PR 或触发 CI。
  9. 是否有卸载或回滚方法。
  10. 是否能先在空测试仓库验证。
请帮我检查这个 Skill 是否适合安装。不要安装、不要运行命令。
Skill 链接或本地路径:{链接}
计划安装位置:{项目 .agents/skills / 用户 .agents/skills / 不确定}
访问日期:2026-06-17
请按 10 项检查:
1. 来源类型:官方 / 官方关联 / 社区 / 个人
2. License 是否清楚
3. 最近更新时间
4. 是否包含脚本
5. 是否会运行命令
6. 是否要求 API Key、Token、cookie
7. 是否连接第三方账号或云服务
8. 是否会提交代码、创建 PR 或触发 CI
9. 是否有卸载或回滚方法
10. 是否能在空测试仓库验证
11. 如果安装位置写的是旧路径或不确定路径,请标成高变动风险
最后给出结论:
- 只读学习
- 可以在空仓库测试
- 暂不建议安装
- 不要安装
  1. 新建空目录或测试仓库。
  2. 在空仓库里创建 .agents/skills,只放要测试的一个 Skill。
  3. 不放真实项目代码。
  4. 不放 Token、cookie、API Key、生产 .env
  5. 不连接真实云资源。
  6. 先让 Codex 解释安装动作,再人工确认。
  7. 记录安装前后文件变化。
  8. 验证后删除测试目录。

测试记录模板:

Skill 名称:
来源 URL:
访问日期:
安装位置:
安装前文件:
安装后新增/修改文件:
是否包含 scripts:
是否联网:
是否需要账号或 Token:
测试结论:只读学习 / 空仓库可测 / 暂不安装 / 不要安装
删除方式:
  • 远程脚本直接执行。
  • 没有来源和 License。
  • 要求粘贴凭证。
  • 默认连接云服务或真实账号。
  • 默认提交代码或改 CI。
  • 没有卸载说明。
  • 来源:Codex Agent Skills、作者安全清单,结合 Codex、Claude Code 相关 Skill 资料和社区安装风险整理。
  • 分享日期:2026-06-16。
  • 复测日期:2026-06-17。