如果只把 Codex 当成“会写代码的聊天框”,最有价值的部分还没有被用起来。真实开发需要需求、设计、代码、页面验证、测试、审查和线上反馈。下面十项不是下载量排名,而是我为通用程序员选择的一条交付链。

需求与设计 → 开发 → 真实验证 → 自动化测试
→ 代码与安全审查 → 发布 → 线上反馈 → 修复

先说明名称:OpenAI 将 Plugin 定义为可以组合 Skills、MCP Server 和可选 UI 的安装包。本文为方便传播统称“插件”,实际包含真正的插件、MCP、Skill 和 Codex 原生能力。安装前请检查插件页、套餐和权限说明。

1. GitHub:代码协作中枢

GitHub 插件把 Issue、分支、PR、Review 与 CI 放进同一上下文。Codex 可以从 Issue 理解目标,读取 PR 评论和检查结果,定位 CI 失败,再把修复留在可审阅的变更中。@codex review 还能在 PR 里请求审查。它不能替代分支保护、必需审批和 CI;Push、Merge、关闭 Issue 等写操作仍应人工确认。参考 GitHub 与 Codex

2. Figma:Design System 到代码的桥

Figma 插件通过官方 MCP 提供 Frame、组件、变量和布局上下文;Code Connect 还能把设计组件映射到仓库里的 React、SwiftUI 或其他真实组件。这样 Codex 会先复用 Token 和组件,而不是看截图再造一套相似 UI。完成后仍要在设备和断点上验证。调用额度取决于套餐和 Seat,Code Connect 当前要求 Organization/Enterprise 的 Dev 或 Full Seat。参考 Figma MCP 安装

3. Notion:项目大脑

代码解释系统怎样运行,Notion 里的 PRD、ADR 和业务术语解释为什么。Notion MCP 适合先提取约束、歧义和验收标准,再进入编码;完成后可准备待审核的文档更新。不要让它无范围地改知识库,应明确 Source of Truth、页面与数据库。Hosted MCP 需要 OAuth,更适合有人参与的工作流。参考 Notion MCP

4. Browser / Chrome:看见真实页面

Browser 使用独立 Profile,适合公开页面、localhost 和隔离验证;Chrome 是独立插件加扩展,复用现有 Chrome 登录态,适合必须登录的内部系统。两者能把“实现—打开—观察—修复—重测”连起来。普通检查优先 Browser,需要现有账号时才用 Chrome。网页是不可信输入,提交、购买、上传、删除等动作必须保留确认。参考 BrowserChrome extension

5. Computer Use:桌面最后一公里

Xcode、Simulator、系统设置和旧企业软件不一定有 API 或 MCP。Computer Use 可以看见并操作桌面 GUI,复现只在真实 App 状态中出现的问题。它是结构化工具覆盖不到时的兜底,不是默认入口;有 CLI 或专用插件时优先用它们。Windows 上它会接管前台鼠标和键盘,凭据、支付和系统安全设置要由人把关。参考 Computer Use

6. Product Design:避免典型“AI 味”

Product Design 是 OpenAI 官方角色型插件,包含 Research、UX Audit、Design QA、Image/URL-to-Code 和原型分享等 Skills。官方流程先探索三种明显不同的视觉方向,选定后再构建可运行原型。好的提示应给出目标用户、首要任务、品牌约束、参考和禁区,而不是只说“更漂亮”。它能提高设计判断,但不能替代真实用户研究和无障碍评审。

7. Sentry:把线上错误送回修复循环

Sentry 让 Codex 根据生产 Issue、事件、版本、Trace 和 Breadcrumb 建立可证伪假设,再定位代码、补回归测试,并定义上线后的观察指标。要区分两种接法:OpenAI 公共 Sentry Skill 是只读工作流;Sentry 的 OAuth MCP 与 Sentry for Codex 插件能力更广。不要暗示只读版本能关闭 Issue。先限定单个项目并只读接入,生产数据中的 PII 也要按团队政策处理。参考 Sentry for Codex

8. Context7:取回当前版本文档

Context7 是 Upstash 的第三方插件/MCP/Skill,不是 OpenAI 自研。它按库和版本检索当前文档,减少废弃 API、虚构参数和跨主版本示例。提问时写清包名、版本和目标行为。它的索引由社区贡献,官方不保证每份内容完整、准确或经过安全审查;安全、迁移和边界行为仍应回到上游文档、源码与 Release Notes。参考 Context7

9. Playwright:可重复的浏览器证据

Browser 适合探索,Playwright 适合把登录、结账、发布和异常恢复固化成 E2E。它可以作为 Skill/CLI、Microsoft MCP 或正式 Playwright Test 使用,并非一个统一的 OpenAI 插件。官方 Test Agents 分为 Planner、Generator 和 Healer:先写计划,再生成并运行测试。Healer 只能修测试问题;如果产品真的坏了,不能为了绿色结果降低断言。参考 Playwright Test Agents

10. Security / Code Review:发布前双闸门

普通 Code Review 是 Codex 原生 /review,无需插件,负责正确性、回归、可维护性和规格偏差;Codex Security 才是额外插件,检查攻击面、数据流、权限边界和可利用性。先问“是否做对”,再问“能否被滥用”。扫描结果是需要验证的假设,不能替代依赖与 Secret 扫描、人工审批或渗透测试。

推荐安装顺序

先装 GitHub、Browser/Chrome 和 Context7,建立代码、运行结果与当前文档三类事实;需要产品协作时加入 Notion、Product Design 和 Figma;再用 Playwright、原生 Review 与 Security 固化质量门槛。产品上线后接 Sentry,只有桌面 GUI 成为瓶颈时再启用 Computer Use。

“必装”不是要求所有人开放十个账号。真正目标是让 Codex 获得正确上下文、执行真实操作,并交付可重复验证的证据:从会写代码,走到能参与完整交付。