OpenAI Plugins:包示例、便携格式与连接边界
安全上手 OpenAI Plugins:安装之前先检查一个包
沿 Figma 示例追踪清单路径与连接假设,再定义具有明确验收条件的隔离技能试用。
你将学会
- 从文件检查开始,不批量安装
- 先用一个小型本地学习流程
- 根据实际输出决定成功与否
开始前需要
- 了解基本 JSON 和目录路径
- 理解技能及外部服务权限
区分仓库示例与当前格式指导,检查插件包时不把元数据当作运行证明。
先看结论
- 先检查一个包及其引用资源。
- 用合成的纯技能任务验证基本流程。
- 发现能力和正确输出需要分别验收。
从文件检查开始,不批量安装
选择一个插件,而不是安装整个目录。以 Figma 为例,先读清单、引用的 skills 目录和 .app.json。apps 路径相对插件根目录,而不是 .codex-plugin 内部。当文档标签与磁盘上的技能名称不一致时,应沿实际文件树检查。
下面的检查记录是说明性数据,不会修改个人配置。记录包提交号、声明版本、引用资源及预期外部服务。路径缺失属于打包问题,但路径存在也不说明其中内容安全,更不证明它与正在使用的宿主兼容。
先用一个小型本地学习流程
首次创作试用可选择纯技能包,避免引入外部服务认证。定义一个合成会议记录流程,只提取决策、负责人和未决问题,不发送消息。当前官方文档建议便携根清单加 skills 内技能。本建议不会在你的机器上创建或安装任何插件。
如果之后决定安装,应按宿主文档使用本地市场,并在新会话中试用。保留现有市场条目,检查实际安装来源及版本。不要把示例配置覆盖到已有个人目录,也不要为了验证基本发现能力就连接真实服务。
根据实际输出决定成功与否
提供虚构会议记录,其中有一个明确决策、一位具名负责人和一个未解决问题。检查输出是否保留区别,是否凭空补截止日期或发送跟进。包能被发现与工作流输出正确是两项验收,前者通过不足以证明后者成立。
只有任务确实需要时,再评估带连接的示例。在真实文档之前,先用合成或一次性资源确认认证和读写范围。本次没有执行宿主试用,因此这个练习是可复现计划,不是已经测出的插件成功率。
如何选择
| 比较维度 | 方案 A | 方案 B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
实施步骤
- 1
从插件根目录追踪清单路径。
- 2
定义虚构任务及禁止的副作用。
- 3
改配置之前明确本地安装范围。
- 4
在新会话中试用并检查输出。
可复制示例
{
"仅检查": true,
"插件": "figma",
"清单": ".codex-plugin/plugin.json",
"技能": "./skills/",
"应用映射": "./.app.json",
"已改个人配置": false
}常见问题
学习格式需要安装所有市场条目吗?
不需要。一个小示例就足以检查打包边界。
这篇文章会连接我的 Figma 账户吗?
不会。它提供检查和试用计划,不执行安装或认证。
资料来源
- OpenAI Plugins / README.md来源核查 2026-09-14
- OpenAI Plugins / plugins/figma/.codex-plugin/plugin.json来源核查 2026-09-14
- OpenAI Plugins / plugins/figma/.app.json来源核查 2026-09-14
- OpenAI — Package your plugin (checked 2026-09-14)来源核查 2026-09-14