Codex Auth Helper 安全吗?安装方法、auth.json 风险与官方登录对比
发布于 · 责任主体:UuUAiGC
codex-auth-helper 能从浏览器 ChatGPT 会话生成 Codex auth.json,但它是第三方扩展,存在合成令牌、刷新失败和凭证泄露风险。
结论:zhishile/codex-auth-helper 是一个第三方 Chrome 扩展,可以读取浏览器中已有的 ChatGPT 会话,并在本地生成 Codex 使用的 auth.json。它不是 OpenAI 官方工具,当前实现还存在合成 id_token、非标准刷新令牌和令牌过期后可能无法自动刷新的限制。
如果官方 codex login 可以正常使用,优先选择官方登录。只有在理解浏览器扩展权限和账号凭证风险、并具备源码审查能力时,才建议研究这类第三方工具。
codex-auth-helper 是什么
该项目是一个开源 Chrome 扩展。根据项目 README 和当前公开源码,它会检测浏览器中的 ChatGPT 登录状态,显示账号与会话有效期,并把会话数据整理为一个本地下载的 auth.json 文件。
截至 2026 年 7 月 14 日,项目主页显示约 1.5K Star。主分支扩展清单显示版本为 1.1.0,而 GitHub 最新正式 Release 标记为 v1.0.0,因此直接下载主分支和下载 Release 包可能得到不同版本。
它是怎么工作的
- 浏览器已经登录 ChatGPT。
- 扩展后台请求 ChatGPT 会话接口,读取包含访问凭证的 Session 数据。
- 扩展在本地组装 Codex 认证配置。
- 浏览器下载生成的 auth.json。
当前公开源码没有看到把凭证上传到项目作者服务器的请求,但“本地处理”不等于“没有风险”。只要扩展能够读取登录会话,它接触的就是可以代表账号身份的高敏感数据。
Windows 和 Mac 怎么安装
Windows 与 macOS 的 Chrome 本地加载流程基本相同:
- 从 项目原始 GitHub 仓库下载源码并解压。
- 在 Chrome 地址栏打开 chrome://extensions/。
- 开启“开发者模式”。
- 点击“加载已解压的扩展程序”。
- 选择源码中的 extension 文件夹。
安装前应检查 manifest.json、background.js 和 popup.js。不要安装群文件、网盘或陌生网站提供的二次打包版本。
源码里必须看懂的 3 个风险
1. 合成 id_token
当前代码会自行合成一个无签名 id_token。这不是 OpenAI 官方 OAuth 登录流程返回的完整原始认证结果。
2. refresh_token 并非标准刷新令牌
项目源码已经注明,它使用的 ChatGPT sessionToken 不是真正的 OAuth2 refresh_token。当访问令牌过期、Codex 尝试刷新时,可能失败,需要重新登录或重新导出。
3. auth.json 应当按密码保护
OpenAI 官方文档提醒,文件形式的 ~/.codex/auth.json 可能包含访问令牌。不要把它上传网盘、提交到 GitHub、发送给远程安装人员或贴进群聊。
官方登录和第三方导出怎么选
| 对比项 | 官方 codex login | 第三方认证助手 |
|---|---|---|
| 认证方式 | 浏览器完成官方登录 | 读取已有 ChatGPT Session |
| 凭证生成 | 由官方流程返回 | 本地合成 auth.json |
| 自动刷新 | 活跃会话通常可自动刷新 | 作者已注明刷新可能失败 |
| 适合人群 | 普通用户、长期使用者 | 能审查源码的研究用户 |
Codex CLI 的推荐登录方式是运行 codex login,然后在浏览器完成登录。远程或无界面环境可以尝试官方设备码登录;程序化任务则可以按官方说明使用 API Key。
如果仍要测试,至少做到这些
- 只从项目原仓库获取源码,安装前审查代码和权限。
- 不要在公司账号、团队账号或高价值主账号上贸然测试。
- 不要分享 auth.json、Cookie、Token 或 API Key。
- 仓库更新后重新检查源码和权限,不默认信任新版。
- 测试结束后移除扩展,并在不再需要时执行 codex logout。
常见问题
它能永久免登录吗?
不能这样承诺。当前源码已注明刷新令牌存在限制,访问令牌过期后可能需要重新处理。
本地运行就一定安全吗?
不一定。本地扩展仍然可以接触浏览器会话和账号凭证,安装来源、扩展权限和后续更新都需要检查。
遇到账号号码验证怎么办?
优先根据 OpenAI 官方页面和帮助中心排查。需要交流时可通过站内客服或社群获取项目原仓库链接和最新合规操作说明;本站不提供接码、共享号码或绕过平台验证服务。
参考资料
本文根据 2026 年 7 月 14 日可见的公开仓库和官方文档整理。第三方项目版本、权限和实现可能继续变化,请以最新源码为准。