《让代码代理在安全边界内可用:OpenAI 的 Codex 运行方案》
把 Codex 放进受限沙箱,用分级审批与审计日志让代码代理在安全边界内可控运行
🧠 agentic reading|1️⃣ 精准输入
导语
随着 AI 代理能够自主操作代码库、执行命令和调用开发工具,安全团队需要的不再只是能力,而是可治理的能力。OpenAI 公开了自身部署 Codex 的安全架构:沙箱边界 + 分级审批 + 网络策略 + 代理原生遥测,构成一套完整的「让代理在可控范围内高效工作」的治理方案。
1. 控制代理的运行边界
Codex 的运行遵循一个简单原则:低风险操作无摩擦通过,高风险操作必须停下来等审批。沙箱定义了技术执行边界——Codex 能写入哪些路径、能否访问网络、哪些目录受保护;审批策略则决定何时必须请求人工确认。Auto-review 模式让一个子代理自动批准低风险操作,减少对用户的打断,同时仍拦截高风险动作。
1.1 网络与身份管控
Codex 不拥有开放的出站网络访问权限。托管网络策略允许已知安全目的地、屏蔽禁止域名、对陌生域名要求审批。身份层面,CLI 和 MCP OAuth 凭据存储在操作系统安全密钥链中,登录强制通过 ChatGPT,访问绑定到企业工作区——这使得 Codex 的活动自动进入企业合规日志平台。
1.2 命令规则与托管配置
OpenAI 用规则引擎区分命令的风险等级:gh pr view 等只读命令免审批放行,危险命令可被阻止或强制审查。整套安全态势通过云端托管需求文件、macOS 托管偏好设置和本地需求文件三层配置下发,覆盖桌面应用、CLI 和 IDE 插件,管理员设定用户无法覆盖。
2. 代理原生遥测与审计
控制只解决了一半问题。传统安全日志能回答“发生了什么”,但无法解释“代理为什么这么做”。Codex 支持 OpenTelemetry 日志导出,覆盖用户提示、工具审批决策、工具执行结果、MCP 服务器使用、网络代理允许/拒绝事件。OpenAI 内部将 Codex 日志接入 AI 安全分诊代理:当端点安全工具报告异常时,分诊代理利用 Codex 日志检查原始请求、工具活动、审批决策和网络策略,区分预期行为、无害失误和真正需要升级的活动。
结论
编码代理正在融入开发工作流,安全团队需要专为这一转变设计的工具。Codex 提供的控制面、配置管理、沙箱和代理感知遥测,让企业安全团队能够在开发者生产力与可见性、可控性之间取得平衡。
思想框架
文章从“能力越大,治理需求越大”切入,先完整铺开 Codex 的控制层(沙箱→审批→网络→身份→规则→配置),再转向可观测性层(传统日志不够→代理原生遥测→AI 安全分诊),最后以“控制 + 可见性 = 安全采纳”收束。
OpenAI Blog · 5 分钟
✍️ think & write|2️⃣ 主动输出
我的笔记
✍️ 写下你的想法,自由记录即可。如果没有灵感,试着回答上方的费曼输出问题。
登录后可记笔记
登录后可保存笔记、高亮、划线和批注。