跳转到内容

Codex 权限与安全边界:文件、网络与命令审批

Codex 权限决定任务可以读取和修改哪些内容,以及哪些操作需要额外确认。它们既与客户端和环境有关,也可能受到组织策略控制。理解边界,比为了少点几次按钮而放宽所有权限更重要。

文件访问范围描述哪些目录可以读取或写入;命令与网络限制描述哪些执行和连接行为可用;审批则决定遇到某项操作时是否需要确认。这些是相关但不同的概念。

客户端界面的选项和名称可能变化,不应把某个版本的按钮截图当作永久规则。需要精确配置时,对照当前版本官方文档和实际提示。

优先打开实际仓库根目录,不要打开整个用户目录。任务不需要的备份、私人资料、生产凭据和其他项目,应放在范围之外。

提示词可以额外明确:

只处理 src/search 和相关测试。
不要读取 .env,不修改部署配置,不访问生产服务。
如果需要范围外操作,先说明原因与具体目标。

这类文字是任务约束,不应被当作底层隔离机制。仍需使用环境和客户端实际提供的权限控制。

检查项 应确认的问题
工作目录 命令是否在预期仓库执行?
操作目标 路径、分支、账号或服务是否正确?
写入影响 是否覆盖文件、删除数据或修改远端?
网络目标 下载源或外部接口是否可信且与任务有关?
恢复方式 出错后是否有可用备份或回退路径?

尤其注意带有删除、覆盖、发布或迁移含义的命令。不要只看模型对命令的自然语言概括,还要查看真实参数。

先判断拒绝来自哪里:文件系统只读、操作系统保护、工作区限制、网络策略,还是组织管理设置。不同原因的修复方式不同。

尽量调整到任务所需的最小范围。例如只允许读取一个参考目录,通常比开放整个磁盘更符合目标。若设备由组织管理,应联系管理员处理策略,不绕过组织限制。

密钥放在合适的凭据管理方式中,不写入 AGENTS.md、示例代码或仓库。分享日志时检查是否包含令牌、内部域名、客户数据和个人路径。

如果凭据已经泄露,应撤销或轮换凭据;仅从聊天或文件里删除文本,不能使已经暴露的凭据重新安全。

在提示词里说“不要删除”就足够了吗?

Section titled “在提示词里说“不要删除”就足够了吗?”

它有助于明确意图,但仍应依靠权限限制、版本控制与必要的审批共同控制影响。

由实际环境和策略决定。合理做法是理解当前配置,在需要扩大范围或产生明显外部影响时仔细检查,而不是无条件拒绝或放行。

继续阅读 AGENTS.md 项目规则,把团队的开发和验证约定写清楚。