Codex必装的十个插件
如果只把 Codex 当成“会写代码的聊天框”,最有价值的部分还没有被用起来。真实开发需要需求、设计、代码、页面验证、测试、审查和线上反馈。下面十项不是下载量排名,而是我为通用程序员选择的一条交付链。
需求与设计 → 开发 → 真实验证 → 自动化测试
→ 代码与安全审查 → 发布 → 线上反馈 → 修复
先说明名称:OpenAI 将 Plugin 定义为可以组合 Skills、MCP Server 和可选 UI 的安装包。本文为方便传播统称“插件”,实际包含真正的插件、MCP、Skill 和 Codex 原生能力。安装前请检查插件页、套餐和权限说明。
1. GitHub:代码协作中枢
GitHub 插件把 Issue、分支、PR、Review 与 CI 放进同一上下文。Codex 可以从 Issue 理解目标,读取 PR 评论和检查结果,定位 CI 失败,再把修复留在可审阅的变更中。@codex review 还能在 PR 里请求审查。它不能替代分支保护、必需审批和 CI;Push、Merge、关闭 Issue 等写操作仍应人工确认。参考 GitHub 与 Codex。
2. Figma:Design System 到代码的桥
Figma 插件通过官方 MCP 提供 Frame、组件、变量和布局上下文;Code Connect 还能把设计组件映射到仓库里的 React、SwiftUI 或其他真实组件。这样 Codex 会先复用 Token 和组件,而不是看截图再造一套相似 UI。完成后仍要在设备和断点上验证。调用额度取决于套餐和 Seat,Code Connect 当前要求 Organization/Enterprise 的 Dev 或 Full Seat。参考 Figma MCP 安装。
3. Notion:项目大脑
代码解释系统怎样运行,Notion 里的 PRD、ADR 和业务术语解释为什么。Notion MCP 适合先提取约束、歧义和验收标准,再进入编码;完成后可准备待审核的文档更新。不要让它无范围地改知识库,应明确 Source of Truth、页面与数据库。Hosted MCP 需要 OAuth,更适合有人参与的工作流。参考 Notion MCP。
4. Browser / Chrome:看见真实页面
Browser 使用独立 Profile,适合公开页面、localhost 和隔离验证;Chrome 是独立插件加扩展,复用现有 Chrome 登录态,适合必须登录的内部系统。两者能把“实现—打开—观察—修复—重测”连起来。普通检查优先 Browser,需要现有账号时才用 Chrome。网页是不可信输入,提交、购买、上传、删除等动作必须保留确认。参考 Browser 与 Chrome extension。
5. Computer Use:桌面最后一公里
Xcode、Simulator、系统设置和旧企业软件不一定有 API 或 MCP。Computer Use 可以看见并操作桌面 GUI,复现只在真实 App 状态中出现的问题。它是结构化工具覆盖不到时的兜底,不是默认入口;有 CLI 或专用插件时优先用它们。Windows 上它会接管前台鼠标和键盘,凭据、支付和系统安全设置要由人把关。参考 Computer Use。
6. Product Design:避免典型“AI 味”
Product Design 是 OpenAI 官方角色型插件,包含 Research、UX Audit、Design QA、Image/URL-to-Code 和原型分享等 Skills。官方流程先探索三种明显不同的视觉方向,选定后再构建可运行原型。好的提示应给出目标用户、首要任务、品牌约束、参考和禁区,而不是只说“更漂亮”。它能提高设计判断,但不能替代真实用户研究和无障碍评审。
7. Sentry:把线上错误送回修复循环
Sentry 让 Codex 根据生产 Issue、事件、版本、Trace 和 Breadcrumb 建立可证伪假设,再定位代码、补回归测试,并定义上线后的观察指标。要区分两种接法:OpenAI 公共 Sentry Skill 是只读工作流;Sentry 的 OAuth MCP 与 Sentry for Codex 插件能力更广。不要暗示只读版本能关闭 Issue。先限定单个项目并只读接入,生产数据中的 PII 也要按团队政策处理。参考 Sentry for Codex。
8. Context7:取回当前版本文档
Context7 是 Upstash 的第三方插件/MCP/Skill,不是 OpenAI 自研。它按库和版本检索当前文档,减少废弃 API、虚构参数和跨主版本示例。提问时写清包名、版本和目标行为。它的索引由社区贡献,官方不保证每份内容完整、准确或经过安全审查;安全、迁移和边界行为仍应回到上游文档、源码与 Release Notes。参考 Context7。
9. Playwright:可重复的浏览器证据
Browser 适合探索,Playwright 适合把登录、结账、发布和异常恢复固化成 E2E。它可以作为 Skill/CLI、Microsoft MCP 或正式 Playwright Test 使用,并非一个统一的 OpenAI 插件。官方 Test Agents 分为 Planner、Generator 和 Healer:先写计划,再生成并运行测试。Healer 只能修测试问题;如果产品真的坏了,不能为了绿色结果降低断言。参考 Playwright Test Agents。
10. Security / Code Review:发布前双闸门
普通 Code Review 是 Codex 原生 /review,无需插件,负责正确性、回归、可维护性和规格偏差;Codex Security 才是额外插件,检查攻击面、数据流、权限边界和可利用性。先问“是否做对”,再问“能否被滥用”。扫描结果是需要验证的假设,不能替代依赖与 Secret 扫描、人工审批或渗透测试。
推荐安装顺序
先装 GitHub、Browser/Chrome 和 Context7,建立代码、运行结果与当前文档三类事实;需要产品协作时加入 Notion、Product Design 和 Figma;再用 Playwright、原生 Review 与 Security 固化质量门槛。产品上线后接 Sentry,只有桌面 GUI 成为瓶颈时再启用 Computer Use。
“必装”不是要求所有人开放十个账号。真正目标是让 Codex 获得正确上下文、执行真实操作,并交付可重复验证的证据:从会写代码,走到能参与完整交付。