## 情報源(4本束ね・domain=ai)
- uWg7ILnmGC8 Codex完全ガイド 画像生成も音声入力もできる万能AIアプリ (AIでサボろうチャンネル・スコア68)
- cJmaPCS-VmU 超入門 Codex超基礎の使い方と神活用4選 (さきのAIでええやん・スコア68)
- PxT8nZGUnrs Claude Codeで書いたコード本当に安全 security-guidanceの使い方と落とし穴 (ゆっくりテックウォッチ・スコア74・字幕分析)
- ESGl8Juwytc OpenAI Codex完全ガイド スキル作成・便利機能・AI自動化 77ページ資料 (KEITO・スコア77・字幕分析)

## 主要な発見
### Codexの万能AIエージェント化
- GPT Image 2を定額内で無制限感覚利用+高精度音声入力標準搭載。コーディング枠を超え事務作業(Excel集計/議事録)にも対応
- **プラグイン/スキル/Computer Use**: デスクトップ直接操作・外部アプリ連携・業務マニュアル定義(スキル)で手順遵守
- **プランモード/ゴールモード**: 事前計画+数日にわたる自律実行
- **Codexモバイル**: スマホChatGPTアプリからPC上Codexを遠隔操作
- **agent.md**: メモリー(自動学習・制御不可)とは別に、必ず守るルールはagent.mdに明記してフォルダに置く
- **ステア vs キュー**: 作業中の割り込みはステア(中断せず軌道修正)、キューは完了後送信
- GPT-5.5搭載でトークン消費抑制=制限にかかりにくい
- **権限**: 「自動/フルアクセス」はファイル削除リスク。初心者はデフォルト権限(都度承認)推奨。低リスクコマンドは「自動レビュー」で認証疲れ防止

### security-guidance プラグイン(複数動画で重複言及=重要トレンド)
- **設計思想: 書くAIと見るAIを完全分離**。同じ会話でレビューすると直前の実装方針に引きずられる→別のClaudeをフレッシュコンテキスト+セキュリティ特化プロンプトで呼び出しレビュー(Anthropic Arisパターンの実装)
- **3段階レビュー**: ①ファイル編集後 ②ターン終了時 ③コミット/プッシュの瞬間
- インストール: `claude` 起動→ `/plugin` で `security-guidance` 確認。AIがコード書く最中にリアルタイム脆弱性検知
- **オートメーションバイアス**: スタンフォード2022研究=AI支援開発者は不安全コードを書きやすいのに自分のコードを安全だと信じやすい
- **スロップスクワッティング攻撃**: AIが存在しないパッケージ名を幻覚(商用5.2%/OSS21.7%)→攻撃者が先回りで悪意パッケージ登録
- **核心原則**: コード生成速度が上がるならレビュー速度も同じだけ上げる必要がある

## アクションアイテム
- **security-guidance プラグインをshadowのClaude Codeに導入し動作確認**(既に security-check-hook 実装済みとの重複/補完を確認)
- 「書くAIと見るAIの分離=3段階レビュー」を ultrareview-workflow.md のAris パターン記述と統合
- agent.md(守るべきルール明記)の運用を CODEX.md 運用に反映
- スロップスクワッティング(幻覚パッケージ)対策を security-audit スキルのチェック項目に追加