企业配置codex需分四步:①用sandbox设文件/命令边界(read-only、workspace-write、danger-full-access);②用approval-mode控制人工审批时机;③用starlark规则引擎精细管控路径与命令;④在k8s中结合rbac实现角色权限分级。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

在企业环境中配置 Codex 时,必须限制 AI 对敏感文件、网络请求和系统命令的访问权限,否则可能造成代码泄露、凭证外泄或生产环境误操作。
设置沙箱模式控制文件与命令边界
沙箱是 Codex 最基础的安全隔离层,决定 Agent 能读写哪些路径、能执行哪些命令。
第一步:进入项目根目录,运行以下命令启用只读沙箱:
codex --sandbox read-only
该模式下 Codex 可读取任意文件(如 src/、config/),但禁止修改、禁止执行 sed/grep 以外的命令、禁止发起任何网络请求。适用于第三方代码审计或日志分析场景。
第二步:日常开发推荐使用 workspace-write 模式,它仅允许修改当前工作区内的文件:
codex --sandbox workspace-write
注意:此模式仍禁止跨目录写入(例如不能 touch /etc/passwd)和所有网络调用,是安全与效率的平衡点。
第三步:如需临时突破限制(例如调试本地服务依赖外部 API),可显式启用 danger-full-access:
codex --sandbox danger-full-access
【该操作不可逆,退出会话后权限不会自动恢复】必须配合审批策略使用,且仅限本地测试环境。
配置审批策略决定何时人工介入
审批策略不替代沙箱,而是定义“当 AI 想做某事时,是否需要你按回车确认”。
方法一:启动时指定 interactive 模式,对所有潜在风险操作(如写文件、执行 curl)均弹出确认:
codex --approval-mode interactive
方法二:在已启动的会话中动态切换为 suggest 模式,仅输出建议不执行任何操作:
/approval suggest
深入解析 Figma Make AI 功能,教你如何通过简单的文字描述一键生成高品质、可编辑的移动端与网页端 UI 设计。涵盖高效 Prompt 撰写、组件自动化布局及原型连线技巧,助你彻底告别空白画布焦虑,实现设计效率指数级提升。
方法三:设为 auto-edit 模式,AI 自动编辑文件,但执行 shell 命令前仍需确认:
codex --approval-mode auto-edit
这一步适合 CI 流水线集成——文件变更可自动提交,但部署命令必须人工把关。
用规则引擎锁定具体命令与路径
Starlark 规则文件(.codex/rules.star)可精细控制每条命令的权限,比全局沙箱更精准。
在项目根目录创建 .codex/rules.star,写入以下内容:
glob_rule(path = "src/**", action = "allow")
prefix_rule(prefix = "git commit", action = "forbidden")
prefix_rule(prefix = "curl ", action = "prompt")
第一条允许读写 src 目录下所有文件;第二条禁止任何 git commit 操作,防止误提交敏感配置;第三条让所有 curl 请求触发确认,避免意外调用外部 API。
规则生效需重启 Codex 会话或执行 /reload rules。
企业级权限分级落地实操
在 Kubernetes 环境中部署 Codex 时,需结合 RBAC 实现人员角色隔离。
① 为运维组绑定 codex-ops ClusterRole,允许使用 workspace-write + interactive 审批模式,但禁止加载 danger-full-access 沙箱:
kubectl create clusterrole codex-ops --verb=get,list,watch --resource=secrets,namespaces,pods
② 为普通开发者分配 codex-dev Role,仅限访问自身命名空间下的 ConfigMap 和 logs:
kubectl create role codex-dev --verb=get --resource=configmaps,logs --namespace=dev-team-a
③ 在 Codex 配置文件 ~/.codex/config.toml 中强制注入沙箱策略:
sandbox = "workspace-write"
approval_policy = "interactive"
【此配置会被 CLI 参数覆盖,必须配合准入控制器校验】










