在 OpenAI 安全運行 Codex

OpenAI 已推出一套針對 Codex 部署的安全框架,著重於技術邊界、受管配置與詳細稽核追蹤,以確保自主程式碼代理的安全運作。此方式讓開發者能在無阻礙的情況下執行低風險操作,同時對高風險操作則需明確的人為審查。

安全控制與執行邊界

OpenAI 採用一系列技術控制,規範 Codex 與系統及網路的互動,確保其在受限環境中運作。

沙箱與批准政策

執行透過沙箱與批准政策的組合來管理。沙箱定義系統的技術邊界,規定 Codex 可寫入檔案的位置以及哪些網路路徑受到保護。當 Codex 需要在此沙箱之外執行動作時,必須觸發批准政策。使用者可在會話期間為特定動作或某類動作授予批准。

為減少使用者中斷,OpenAI 使用 Auto-review mode。此功能利用自動批准的子代理,分析計畫中的動作與近期情境,自動批准低風險動作或已取得足夠使用者授權的高風險動作,同時對可能產生意外後果的動作仍會停止並要求審查。

網路與身分管理

Codex 被限制無限制的外部網路存取。受管網路政策允許已知安全的目的地並阻擋不需要的目的地,對任何不熟悉的網域則需人工批准。

驗證透過安全機制處理,以確保活動與組織控制掛鉤:

  • Credentials: CLI 與 MCP OAuth 憑證儲存在安全的作業系統金鑰圈中。
  • Authentication: 登入必須透過 ChatGPT 完成。
  • Workspace Integration: 存取被固定於 ChatGPT 企業工作區,使所有活動皆可在 ChatGPT Compliance Logs Platform 中取得。

指令規則與設定

OpenAI 使用特定規則來區分良性與危險的 shell 指令。常見的開發指令在沙箱外可無需批准直接允許,而危險的模式則會被阻擋或需要明確批准。

這些安全姿態透過受管配置執行,包括雲端管理需求、macOS 受管偏好設定與本機需求檔案。這些由管理員強制的控制在桌面應用程式、CLI 與 IDE 擴充套件間保持一致,且使用者無法覆寫。

代理原生遙測與稽核

傳統的安全日誌僅追蹤發生了什麼(例如,某個程序啟動),OpenAI 則實作具代理感知的遙測,以說明 為何 執行了某個動作。

OpenTelemetry 整合

Codex 支援 OpenTelemetry 日誌匯出,涵蓋多種事件,包括:

  • 使用者提示
  • 工具批准決策
  • 工具執行結果
  • MCP 伺服器使用情況
  • 網路代理允許/拒絕事件

這些日誌可透過 OpenAI Compliance Platform 提供給企業與教育客戶,並可集中於 SIEM 與合規日誌系統。

AI 驅動的安全分流

OpenAI 使用 AI 驅動的安全分流代理來分析 Codex 日誌。當端點安全工具標記可疑事件時,分流代理會檢查原始使用者請求、工具活動、批准決策與網路政策結果,以判斷意圖。此分析讓安全團隊能區分預期的代理行為、良性錯誤與真正的安全威脅。

在營運層面,這些日誌亦用於監控內部採用情況、追蹤 MCP 伺服器使用,並調整網路沙箱與部署配置。

Sources