OpenAIでCodexを安全に実行する

OpenAIはCodexの展開のためにセキュリティフレームワークを導入し、技術的境界、管理された構成、詳細な監査トレイルに焦点を当てて、自律的なコーディングエージェントの安全な運用を確保しています。このアプローチにより、開発者は低リスクの操作を摩擦なく実行でき、高リスクの操作には明示的な人的レビューが必要となります。

セキュリティ制御と実行境界

OpenAIは、Codexがシステムやネットワークとどのように相互作用するかを管理する一連の技術的制御を採用し、限定された環境内での動作を保証しています。

サンドボックスと承認ポリシー

実行はサンドボックスと承認ポリシーの組み合わせで管理されます。サンドボックスはシステムの技術的境界を定義し、Codexがファイルを書き込める場所や保護されたネットワークパスを指定します。Codexがこのサンドボックス外の操作を行う必要がある場合、承認ポリシーをトリガーしなければなりません。ユーザーは特定の操作またはセッション期間中の操作タイプに対して承認を付与できます。

ユーザーへの中断を減らすため、OpenAIはAuto-review modeを使用しています。この機能は自動承認サブエージェントを利用し、計画された操作と最近のコンテキストを分析して、低リスクの操作や十分なユーザー認可がある高リスクの操作を自動的に承認します。一方、意図しない結果をもたらす操作についてはレビューのために停止します。

ネットワークとアイデンティティ管理

Codexは無制限のアウトバウンドネットワークアクセスが制限されています。管理されたネットワークポリシーは信頼できる宛先のみを許可し、不要な宛先をブロックし、未知のドメインに対しては人的承認が必要です。

認証は安全なメカニズムで処理され、活動が組織の制御に結び付けられるようにしています:

  • Credentials: CLI と MCP OAuth の認証情報は安全な OS キーリングに保存されます。
  • Authentication: ログインは ChatGPT を通じて強制されます。
  • Workspace Integration: アクセスは ChatGPT エンタープライズワークスペースに固定され、すべての活動が ChatGPT コンプライアンスログプラットフォームで利用可能になります。

コマンドルールと構成

OpenAIは、無害なシェルコマンドと危険なシェルコマンドを区別するための特定のルールを使用しています。一般的な開発コマンドはサンドボックス外でも承認なしで許可されますが、危険なパターンはブロックされるか、明示的な承認が必要です。

これらのセキュリティ姿勢は、クラウド管理要件、macOS 管理プリファレンス、ローカル要件ファイルなどの管理された構成を通じて実施されます。これらの管理者が強制する制御は、デスクトップアプリ、CLI、IDE 拡張のすべてで一貫しており、ユーザーが上書きすることはできません。

エージェントネイティブテレメトリと監査

従来のセキュリティログが何が起こったか(例:プロセスが開始された)を追跡するのに対し、OpenAIはエージェント認識テレメトリを実装し、なぜその操作が行われたかを説明します。

OpenTelemetry統合

Codexはさまざまなイベントの OpenTelemetry ログエクスポートをサポートしています。対象となるイベントは以下の通りです:

  • ユーザープロンプト
  • ツール承認決定
  • ツール実行結果
  • MCP サーバー使用状況
  • ネットワークプロキシの許可/拒否イベント

これらのログはエンタープライズおよび教育顧客向けの OpenAI コンプライアンスプラットフォームを通じて利用でき、SIEM やコンプライアンスロギングシステムに集中化することが可能です。

AI駆動セキュリティトリアージ

OpenAIは AI 駆動のセキュリティトリアージエージェントを利用して Codex のログを分析します。エンドポイントセキュリティツールが疑わしいイベントをフラグした場合、トリアージエージェントは元のユーザーリクエスト、ツールの活動、承認決定、ネットワークポリシーの結果を検査し、意図を判断します。この分析により、セキュリティチームは期待されるエージェントの振る舞い、無害なミス、実際のセキュリティ脅威を区別できるようになります。

運用面では、これらのログは内部導入のモニタリング、MCP サーバー使用状況の追跡、ネットワークサンドボックスおよびロールアウト構成の調整にも使用されます。

Sources