配置与协作

Codex 权限设置:审批、读写边界和高风险操作怎么管

了解 Codex 权限体系的使用思路,学习如何在文件读写、命令执行、联网和桌面操作之间设置清晰审批边界。

Codex权限审批安全

适用场景

这篇手册适合想让 Codex 安全参与日常开发的用户。权限设置不是阻碍效率,而是让 Codex 在正确范围内工作,避免误删、误改、泄露或访问不该访问的资源。

OpenAI 官方 Permissions 文档介绍了 Codex 权限相关能力。具体设置名称和可用选项会随产品版本变化,配置时应以当前官方页面和客户端界面为准。

步骤 1:先按风险给任务分级

低风险任务:

  • 阅读代码。
  • 总结文章。
  • 修改 Markdown 文案。
  • 生成计划。
  • 只读审查 diff。

中风险任务:

  • 修改多个源码文件。
  • 运行测试或构建。
  • 添加依赖。
  • 更新配置文件。

高风险任务:

  • 删除文件或批量移动文件。
  • 修改权限、认证、支付、安全逻辑。
  • 访问外部网络或内部服务。
  • 读取或使用密钥。
  • 操作桌面应用或浏览器账号。

任务风险越高,越应该要求 Codex 先说明计划并等待确认。

步骤 2:在提示词里写清本次权限边界

示例:

你可以读取项目文件并修改 content/manual 下的 MDX。
不要修改 .env、package lockfile、src/lib/auth 或任何 Git 配置。
完成后运行 lint 和 build。

如果只需要分析:

请只读分析,不要修改文件,不要运行会写入磁盘或访问网络的命令。

越具体的边界越容易执行。

步骤 3:把长期边界写进 AGENTS.md

项目长期规则不要每次重复写。可以放进 AGENTS.md

示例:

## 权限边界

- 不要修改 `.env`、密钥文件或本地数据库。
- 删除文件前必须说明原因并等待确认。
- 访问外部网络前必须说明目标域名和用途。
- 内容文章没有官方截图时不要使用概念图。

这样 Codex 在不同线程中也能遵守项目安全边界。

步骤 4:运行配置负责审批模式

如果某类审批策略会长期使用,适合放进 Codex 配置或 profile。

例如:

  • 日常文档修改:权限较窄。
  • 发布前检查:允许运行构建,但不允许自动提交。
  • 安全审查:只读为主。
  • 复杂重构:修改前先计划。

不要用一个全局最大权限覆盖所有场景。

步骤 5:检查外部工具和 MCP 权限

MCP、插件、浏览器、GitHub、Slack、Linear 等集成都可能扩大 Codex 能力。

配置前要问:

  • 这个工具能读取什么?
  • 能写入什么?
  • 是否能发送消息或创建任务?
  • 是否能访问私有仓库或客户数据?
  • 是否需要 token?

外部工具越强,越要限制使用范围。

常见错误

不要让 Codex 默认访问所有目录。项目外文件通常不该参与当前任务。

不要在提示词里粘贴密钥。需要凭证时使用安全 secret。

不要把“允许运行命令”理解成“允许运行任何命令”。危险命令仍应人工确认。

不要把权限边界只写在聊天里。长期项目规则应沉淀到仓库。

小结

Codex 权限管理的核心是最小权限、清晰边界和高风险确认。当前任务写提示词,长期规则写 AGENTS.md,运行层面用配置和 profile 管理审批模式。

相关教程

常见问题

是否应该为了省事给 Codex 最大权限?
不建议。日常任务应保持最小权限,高风险写入、联网、桌面操作和凭证访问应保留人工确认。

权限规则应该写在哪里?
一次性边界写在当前提示词;项目长期边界写进 AGENTS.md;运行层面的审批和沙箱设置写进 Codex 配置。