在 OpenAI 安全运行 Codex
OpenAI 为 Codex 的部署引入了一套安全框架,侧重于技术边界、受管配置和详细的审计日志,以确保自主编码代理的安全运行。该方法使开发者能够无阻力地执行低风险操作,同时对高风险操作要求明确的人为审查。
安全控制与执行边界
OpenAI 使用一系列技术控制来管理 Codex 与系统和网络的交互,确保其在受限环境中运行。
沙箱与批准策略
执行通过沙箱和批准策略的组合进行管理。沙箱定义了系统的技术边界,指定 Codex 可以写入文件的位置以及受保护的网络路径。当 Codex 需要在沙箱之外执行操作时,必须触发批准策略。用户可以为特定操作或某类操作在会话期间授予批准。
为减少用户中断,OpenAI 使用 Auto-review mode。此功能利用一个自动批准子代理,分析计划的操作和最近的上下文,自动批准低风险操作或已获得足够用户授权的高风险操作,同时对可能产生意外后果的操作仍会停止并进行审查。
网络与身份管理
Codex 被限制进行无限制的出站网络访问。受管网络策略允许已知安全的目标并阻止不需要的目标,对任何不熟悉的域名都需要人工批准。
Authentication is handled through secure mechanisms to ensure activity is tied to organizational controls:
- Credentials: CLI 和 MCP OAuth 凭证存储在安全的操作系统钥匙串中。
- Authentication: 登录必须通过 ChatGPT 完成。
- Workspace Integration: 访问绑定到 ChatGPT 企业工作区,使所有活动可在 ChatGPT 合规日志平台中查看。
命令规则与配置
OpenAI 使用特定规则来区分良性和危险的 shell 命令。常见的开发命令在沙箱外无需批准即可使用,而危险模式要么被阻止,要么需要明确批准。
这些安全姿态通过受管配置来强制执行,包括云端管理的需求、macOS 受管偏好设置以及本地需求文件。这些管理员强制的控制在桌面应用、CLI 和 IDE 扩展之间保持一致,用户无法覆盖。
代理原生遥测与审计
传统安全日志记录了发生了什么(例如,进程启动),而 OpenAI 实施了代理感知的遥测,以解释 为何 执行了某个操作。
OpenTelemetry 集成
Codex 支持 OpenTelemetry 日志导出,涵盖多种事件,包括:
- 用户提示
- 工具批准决策
- 工具执行结果
- MCP 服务器使用情况
- 网络代理允许/拒绝事件
这些日志可通过 OpenAI 合规平台供企业和教育客户使用,并可集中到 SIEM 和合规日志系统中。
AI 驱动的安全分流
OpenAI 使用 AI 驱动的安全分流代理来分析 Codex 日志。当终端安全工具标记可疑事件时,分流代理会检查原始用户请求、工具活动、批准决策和网络策略结果,以判断意图。此分析使安全团队能够区分预期的代理行为、良性错误和真实的安全威胁。
在运营层面,这些日志还用于监控内部采纳情况、跟踪 MCP 服务器使用情况,并调优网络沙箱和部署配置。
Sources
- OriginalRunning Codex safely at OpenAI