朋友请你用

朋友推荐你来,登记就进优先名单

你是通过朋友的推荐链接来的。首期名额有限,我们按登记顺序联系——通过推荐来的会优先。填个邮箱登录就能登记,没有密码,也没有审核。

HiBridgeAi.
Handbook08 Codex · 上手第 2 节

沙箱和审批:两组开关,别当成一组

沙箱管「能碰到什么」,审批管「什么时候问你」。默认配置是什么,以及为什么默认不给联网。

约 7 分钟

这是 Codex 最值得先弄懂的一节。弄懂它,你才敢把它放进真实的工作目录。

两组开关,管的是两件事

新手最常见的误解,是把这两件事当成一个滑块:

它管什么 一句话
沙箱(sandbox) 边界在哪 碰到什么
审批(approval) 什么时候停下来问你 碰之前要不要经过你

这两组是独立的。 你可以要一个很紧的沙箱配一个从不打扰你的审批(它在小圈子里自由活动),也可以要一个很宽的沙箱配一个事事都问的审批。

沙箱有三档

能干什么 什么时候用
read-only 只读文件、执行命令,不能改任何东西 头几次用;让它先看懂再动手
workspace-write(默认) 读写当前目录和临时目录默认不联网 日常。绝大多数活儿用这一档
danger-full-access 没有任何限制 基本上不要用

有几个目录即使在可写模式下也保持只读.git.agents.codex

这是一条好设计。.git 里是你的全部历史版本——那是你出事之后唯一的退路,它不该在「顺手改一下」的射程之内。

审批有三种

行为
on-request(默认) 要越过沙箱边界时(写到目录外、要联网)停下来问你
never 不问。在沙箱范围内自主完成,越界的直接放弃
granular 分类处理:某几类问你,其余的自动拒绝

⚠️ 老版本里的 untrusted 已经退役了,别照着旧教程写。现在用 on-request 或者把沙箱压到 read-only

各入口的默认值

入口 沙箱 审批 联网
命令行 / 编辑器插件 workspace-write on-request
桌面应用 workspace-write on-request
云端 隔离容器 视情况 只在准备阶段开

默认值是好的。 大多数人不需要改它。

为什么默认不给联网

这一条值得单独说,因为它防的是一类你很难自己发现的问题。

一个能读你文件、又能联网的程序,等于具备了把你的东西发出去的完整链路。而它读到的内容里,可能包含别人写的、带指令的文字——它分不清哪些是你的要求,哪些是文件里夹带的。

默认断网,等于把这条链路从中间剪断。

要开的话,Codex 支持按域名白名单放行:精确域名、*.example.com(子域)、**.example.com(子域加主域),拒绝规则优先于允许规则。

开就开成白名单,别开成全放。

上手的实际建议

头三次:read-only 让它先读懂你的东西,把要改什么说清楚,你自己动手改。

摸清脾气之后:默认档。 workspace-write + on-request,不联网。这一档能覆盖九成以上的活儿。

danger-full-access 什么时候用: 想不出正当理由的时候就是不该用的时候。

本节事实查证日期:2026-09-10。 依据:OpenAI 官方文档 Agent approvals & security

本篇目录6
  1. 两组开关,管的是两件事
  2. 沙箱有三档
  3. 审批有三种
  4. 各入口的默认值
  5. 为什么默认不给联网
  6. 上手的实际建议
直接拿去用
我要让 AI 在我电脑上的这个文件夹里干活。动手之前,
请你先把下面这三件事列清楚,我确认完你再开始:

1. 你打算读哪些文件(列出来)
2. 你打算改或者新建哪些文件(列出来)
3. 你打算执行哪些命令(原样贴出来,包括参数)

⚠️ 在我明确说「可以」之前,一个文件都不要改,一条命令都不要跑。
如果某一步需要联网,单独指出来并说明为什么非联网不可。

复制到 Claude 或 ChatGPT 里,把尖括号那几处换成你自己的内容。

← 回到手册目录

在用它做事,需要一个稳定的订阅

官方渠道开通,海外身份与支付全部真实,明码标价。首期 10 席,登记后我们按顺序联系你。

看价格与名额 →

有新内容时通知你

只发新写的东西,不发营销邮件。留下邮箱同时也就有了账号——没有密码,也没有审核。