Hermes/Codex Plugin Metadata Review SOP v0.1

0. 운영 표준 체계 내 역할

항목내용
계층L4 도메인 SOP
상위 기준jyp-labs-operating-system-v0.1, jyp-labs-operating-standards-map-v0.1
책임Codex plugin metadata를 read-only로 검토하고 금지 작업·승인 경계를 분리
연결되는 하위 산출물plugin governance logs, automation backlog
충돌 시 원칙이 문서는 해당 도메인의 세부 기준을 관리하고, 공통 운영 구조·승인 경계는 상위 운영체계를 따른다.

1. 목적

Codex plugin JSON output을 JYP Labs 운영 기준에 맞게 활용해 plugin 추가·변경·사용 전 metadata와 권한 위험을 점검한다.

핵심 원칙:

Plugin은 기능 목록이 아니라 기본 프롬프트, remote MCP server, marketplace source, 권한·외부 연결을 포함한 실행 계약이다.

2. 적용 범위

적용 대상:

  • Codex plugin marketplace 또는 local plugin
  • Hermes에서 Codex 보조 에이전트와 함께 사용할 plugin 후보
  • MCP server를 포함하거나 외부 API/계정/파일 접근이 있는 plugin
  • default prompt 또는 app template를 제공하는 plugin

적용 제외:

  • 이미 승인되어 고정된 내부 skill의 일반 문서 수정
  • 외부 연결이 전혀 없는 순수 Markdown 템플릿
  • 대표님 승인 없이 실제 plugin add/remove/install을 해야 하는 작업

3. 승인 전 금지 작업

대표님 승인 전 금지:

  • plugin add
  • plugin remove
  • plugin install
  • marketplace install
  • remote MCP server 연결
  • 외부 계정 OAuth/토큰 발급
  • 고객사 데이터로 plugin 테스트
  • plugin prompt를 실제 업무 자동화에 바로 투입

승인 없이 가능한 작업:

  • help/list/detail 등 read-only 명령 확인
  • 공식 changelog/문서 읽기
  • plugin metadata JSON 구조 확인
  • OMW 비공개 점검 로그 작성
  • 위험 등급과 승인 필요 항목 정리

4. 입력

입력예시필수 여부
plugin name/idexample-plugin필수
sourcemarketplace/local/git URL필수
metadata JSONlist/detail output가능하면 필수
default promptplugin detail field있으면 필수 검토
remote MCP serversURLs/names/scopes있으면 필수 검토
unavailable templatesapp template compatibility있으면 기록
intended usecoding, repo ops, docs, data access필수

5. 표준 절차

Step 1 — Inventory 수집

목표: 현재 plugin 후보와 source를 목록화한다.

허용 명령 예시:

codex plugin --help
codex plugin list --json
codex plugin marketplace list --json

실제 CLI가 다를 수 있으므로 실패 시 명령/오류를 그대로 기록하고 확인 필요로 표시한다.

Step 2 — Detail metadata 수집

목표: plugin별 세부 metadata를 확인한다.

허용 명령 예시:

codex plugin detail <plugin-id> --json
codex plugin marketplace detail <plugin-id> --json

수집 필드:

  • name/id/version
  • marketplace source
  • default prompts
  • remote MCP servers
  • unavailable app templates
  • required scopes/permissions
  • homepage/repository
  • publisher/maintainer

Step 3 — Metadata 정규화

plugin_metadata_review:
  plugin_id: <id>
  source: marketplace | local | git | unknown
  publisher: <publisher-or-unknown>
  default_prompts:
    present: true | false | unknown
    risk_note: <summary>
  remote_mcp_servers:
    present: true | false | unknown
    servers:
      - <server>
  required_permissions:
    - <permission-or-unknown>
  unavailable_templates:
    - <template-or-none>
  intended_use: <use-case>
  data_boundary: local_only | external_api | customer_data | unknown

Step 4 — 위험 등급 산정

항목lowmediumhigh
source 신뢰도공식/내부유명하지만 비공식출처 불명
default prompt없음/투명긴 prompt 또는 불명확데이터 전송/권한 확대 유도
remote MCP없음읽기 전용 추정외부 서버/권한 scope 불명
data boundarylocal/sample내부 비민감고객사/민감 데이터 가능
action surfaceread-onlydraft/write 후보write/delete/publish/permission

종합 판정:

risk_rating: low | medium | high
adoption_decision: allow_readonly | needs_review | blocked
approval_required:
  - <action>

6. Output 템플릿

## Plugin Metadata Review — <plugin-id>
 
### 요약
- source:
- intended_use:
- risk_rating:
- adoption_decision:
 
### 확인된 metadata
| 필드 | 값 | 근거 |
|---|---|---|
 
### 위험 평가
| 항목 | 등급 | 이유 |
|---|---|---|
 
### 승인 필요
- ...
 
### 다음 액션
1. ...

7. 제3자 검토 기준

관점검토 질문통과 기준
보안 담당자remote MCP server와 외부 API가 있는가?서버/권한/데이터 boundary가 명시됨
개발팀 리드plugin이 실제 개발 흐름을 개선하는가?intended use와 검증 명령이 있음
운영자실패 시 멈출 수 있는가?blocked/needs_review 조건이 있음
고객사 관점고객 데이터가 들어가는가?고객 데이터 사용 전 별도 승인

8. 운영 로그 위치

read-only dry-run 결과는 아래 위치에 저장한다.

wiki/work/logs/codex-plugin-json-readonly-dry-run-YYYY-MM-DD.md

로그에는 반드시 포함한다.

  • 실행 일시
  • 명령
  • stdout/stderr 요약
  • 사용 가능/불가 판정
  • 실제 metadata 확인 여부
  • 남은 확인 필요
  • 금지 작업 미실행 확인

9. 완료 기준

  • plugin add/remove/install을 수행하지 않았다.
  • remote MCP server에 연결하지 않았다.
  • read-only 명령과 결과 또는 실패 원인이 기록됐다.
  • metadata 점검 필드가 비어 있으면 unknown 또는 확인 필요로 표시했다.
  • 승인 필요 작업이 분리됐다.
  • OMW 운영 로그에 evidence가 남았다.

10. 검증 상태 / 다음 확인

  • 최초 read-only dry-run 결과는 codex-plugin-json-readonly-dry-run-2026-06-15에서 관리한다.
  • 본 SOP에는 plugin metadata 검토 기준, 금지 작업, 승인 경계, 운영 로그 위치만 유지한다.
  • 이후 추가 검증은 wiki/work/logs/codex-plugin-json-readonly-dry-run-YYYY-MM-DD.md 형식의 별도 로그에 기록한다.