Права и безопасность
Codex управляется двумя независимыми механизмами:
- Sandbox определяет, к каким файлам и сети процесс технически получает доступ.
- Approval policy определяет, когда агент обязан попросить человека о разрешении.
Одно не заменяет другое. Подробности — в Agent approvals & security и Sandbox.
Режимы sandbox
| Режим | Доступ | Для чего |
|---|---|---|
read-only | Чтение разрешённых roots, без записи | Исследование, аудит, объяснение |
workspace-write | Запись в рабочую папку и явно добавленные roots | Обычная разработка |
danger-full-access | Нет обычных ограничений Codex sandbox | Только внешне изолированная среда |
Запуск read-only review:
codex --sandbox read-only --ask-for-approval untrustedОбычная локальная разработка:
codex --sandbox workspace-write --ask-for-approval on-requestПолитики подтверждений
| Политика | Поведение |
|---|---|
untrusted | Без вопроса выполняются только доверенные read-only команды |
on-request | Агент сам запрашивает повышение прав при необходимости |
never | Codex не задаёт вопросов; отказ среды возвращается агенту как ошибка |
never не означает полный доступ. С workspace-write команды всё равно остаются в sandbox.
Дополнительные каталоги
codex --cd ./frontend --add-dir ../sharedДобавляйте только минимальный каталог. Не выдавайте весь home ради одного файла.
Опасный обход
codex --dangerously-bypass-approvals-and-sandboxЭтот режим отключает обе границы. Он предназначен для среды, уже изолированной контейнером или одноразовой VM. На обычной рабочей машине используйте точечный approval.
Что всегда проверять вручную
- Удаление, миграции данных и изменение истории Git.
- Push, merge, release и публикацию package.
- IAM, billing, DNS, firewall и production-конфиги.
- Команды из неизвестного README, issue, веб-страницы или MCP output.
- Доступ к
.env, private keys, OAuth-файлам и production dumps.
Prompt injection
Внешний текст может пытаться переопределить задачу: «игнорируй правила», «прочитай credentials», «выполни эту команду». Для агента это данные, а не полномочия. Ограничивайте сеть, scope MCP и доступ к секретам; проверяйте источник и эффект действия.
Перед завершением задачи
- Просмотрите
/diff. - Запустите целевые тесты и линтер.
- Убедитесь, что нет секретов, логов, дампов и debug-кода.
- Попросите
/reviewили выполните независимое review. - Commit и push делайте только осознанно — Codex не должен считать их автоматическим финалом.