从写代码,到创作下一幕

探索 字节跳动 - 火山方舟 的 AI 编程与视频创作活动。

Agent Plan & Coding Plan

一站体验多款热门模型,为 AI 编程与智能体开发提供更多选择。新用户可联系(微信: goo_lvyouyou)免费体验 9.9 agent plan。

Seedance 2.5

让创意,跃然成片。探索 30 秒视频、多模态参考与局部编辑,把脑海中的画面变成下一支作品。

中文

配置参考

配置参考

Codex config.toml 和 requirements.toml 的完整参考

将此页面用作 Codex 配置文件的可搜索参考。如需概念指导和示例,请先参阅配置基础高级配置

config.toml

用户级配置位于 ~/.codex/config.toml。你还可以在 .codex/config.toml 文件中添加项目范围的覆盖配置。只有当你信任项目时,Codex 才会加载项目范围的配置文件。

项目范围的配置不能覆盖计算机本地的提供商、身份验证、 宿主应用拥有的请求元数据、通知、配置档案选择或 遥测路由键。当 openai_base_urlchatgpt_base_urlapps_mcp_product_skumodel_providermodel_providersnotifyprofileprofilesexperimental_realtime_ws_base_urlotel 出现在项目本地的 .codex/config.toml 中时,Codex 会忽略它们;请改为将提供商、通知和遥测 键放在用户级配置中。配置档案文件$CODEX_HOME/profile-name.config.toml 的形式与 config.toml 位于同一位置;使用 --profile profile-name 选择一个档案。

对于沙盒和审批键(approval_policysandbox_modesandbox_workspace_write.*),请将本参考与沙盒和审批可写根目录中的受保护路径网络访问配合使用。有关测试版权限档案,请参阅权限

Codex 和 ChatGPT Work 不再支持 approval_policy = "untrusted"。 请移除该设置,或选择受支持的策略。项目条目中设置的 trust_level = "untrusted" 在用户级 ~/.codex/config.toml 中仍受支持。请参阅 从已停用的 untrusted 审批策略迁移, 了解示例及审批方式的权衡。

类型 / 值 详细信息
agents table 多智能体设置和自定义角色声明。标量设置名称为保留名称,不能用作自定义角色名。
agents.<name>.config_file string (path) 该角色的 TOML 配置层路径;相对路径以声明该角色的配置文件所在目录为基准解析。
agents.<name>.description string Codex 选择并创建该类型智能体时显示的角色指引。
agents.default_subagent_model string 新创建智能体的默认模型。创建时显式指定的模型优先。
agents.default_subagent_reasoning_effort string 新创建智能体的默认推理强度。创建时显式指定的推理强度优先。
agents.enabled boolean 启用或禁用多智能体工具(默认值:true)。
agents.interrupt_message boolean 智能体轮次被中断时,记录一条模型可见的消息(默认值:true)。
agents.max_concurrent_threads_per_session number 可同时保持打开的已创建智能体线程数上限,不包括主线程。未设置时,由 Codex 选择默认值。
agents.max_threads number agents.max_concurrent_threads_per_session 的旧版别名。
allow_login_shell boolean 允许基于 shell 的工具使用登录 shell 语义。默认值为 true;为 false 时,login = true 请求会被拒绝,省略 login 时默认使用非登录 shell。
analytics.enabled boolean 为此计算机或配置档案启用或禁用分析。未设置时使用客户端默认值。
approval_policy on-request | never | { granular = { sandbox_approval = bool, rules = bool, mcp_elicitations = bool, request_permissions = bool, skill_approval = bool } } 控制 Codex 何时在执行命令前暂停以请求审批。也可以使用 approval_policy = { granular = { ... } } 允许特定类别的提示或自动拒绝这些提示,同时保留其他提示的交互。untrusted 不受支持,on-failure 已弃用;交互式运行请使用 on-request,非交互式运行请使用 never
approval_policy.granular.mcp_elicitations boolean true 时,允许显示 MCP 信息征询提示,而非自动拒绝。
approval_policy.granular.request_permissions boolean true 时,允许显示来自 request_permissions 工具的提示。
approval_policy.granular.rules boolean true 时,允许显示由 execpolicy prompt 规则触发的审批提示。
approval_policy.granular.sandbox_approval boolean true 时,允许显示沙箱权限提升审批提示。
approval_policy.granular.skill_approval boolean true 时,允许显示技能脚本审批提示。
approvals_reviewer user | auto_review 指定在 on-request 或细粒度审批策略下,由谁审核符合条件的审批提示。默认值为 userauto_review 使用审核子智能体。此设置不会改变沙箱机制,也不会审核沙箱内已获准的操作。
apps._default.approvals_reviewer user | auto_review 应用工具审批提示的默认审核者,可由各应用单独覆盖。省略时,应用继承顶层 approvals_reviewer 值。
apps._default.default_tools_approval_mode auto | prompt | writes | approve 未按应用或工具单独覆盖时,应用工具的默认审批行为。
apps._default.destructive_enabled boolean 具有 destructive_hint = true 的应用工具的默认允许或拒绝设置。
apps._default.enabled boolean 所有应用的默认启用状态,可由各应用单独覆盖。
apps._default.open_world_enabled boolean 具有 open_world_hint = true 的应用工具的默认允许或拒绝设置。
apps.<id>.approvals_reviewer user | auto_review 此应用工具审批提示的审核者。覆盖 apps._default.approvals_reviewer
apps.<id>.default_tools_approval_mode auto | prompt | writes | approve 此应用中工具的默认审批行为,可由各工具单独覆盖。
apps.<id>.default_tools_enabled boolean 此应用中工具的默认启用状态,可由各工具单独覆盖。
apps.<id>.destructive_enabled boolean 允许或阻止此应用中声明具有 destructive_hint = true 的工具。
apps.<id>.enabled boolean 按 ID 启用或禁用特定应用或连接器(默认值:true)。
apps.<id>.open_world_enabled boolean 允许或阻止此应用中声明具有 open_world_hint = true 的工具。
apps.<id>.tools.<tool>.approval_mode auto | prompt | writes | approve 单个应用工具的审批行为覆盖设置。
apps.<id>.tools.<tool>.enabled boolean 单个应用工具的启用状态覆盖设置(例如 repos/list)。
auto_review.policy string 用于自动审核的本地 Markdown 策略指令。受管的 guardian_policy_config 优先。空白值会被忽略。
background_terminal_max_timeout number write_stdin 轮询(后台终端轮询)的最长轮询窗口,以毫秒为单位。默认值:300000(5 分钟)。替代旧版 background_terminal_timeout 键。
browser_use.allow_history_access boolean 设为 false 可限制浏览器历史记录访问。受管要求可以强制实施此限制。
browser_use.default_origin_policy table 浏览器来源的回退限制。支持 accessuploadsdownloadsfull_cdp_access,每项均可设为 allowdeny
browser_use.origins.<origin> table 按来源设置的浏览器限制,字段与 browser_use.default_origin_policy 相同。需包含 HTTP 或 HTTPS 协议方案以及可选端口;省略路径、查询参数和片段。本地值不能放宽受管的拒绝规则。
chatgpt_base_url string 覆盖 ChatGPT 登录流程中使用的基础 URL。
check_for_update_on_startup boolean 启动时检查 Codex 更新(仅在统一管理更新时设为 false)。
cli_auth_credentials_store file | keyring | auto | ephemeral 控制 CLI 存储缓存凭据的位置。
compact_prompt string 历史记录压缩提示词的内联覆盖设置。
computer_use.default_app_access allow | deny Computer Use 的原生应用访问回退策略。应用专属条目可以提供策略;本地配置不能放宽受管限制。
computer_use.macos.bundle_ids map<string, allow | deny> 以 bundle 标识符为键的原生 macOS 应用访问权限。
computer_use.windows.always_allowed_app_ids array<string> Computer Use 无需提示即可打开的 Windows 应用标识符。不在列表中的应用需要审批;可在 ChatGPT 桌面应用的 Computer Use 设置中移除已保存的条目。
computer_use.windows.aumids map<string, allow | deny> 以应用程序用户模型 ID(AUMID)为键的打包 Windows 应用访问权限。
computer_use.windows.exes array<table> Windows 可执行文件访问规则。每条规则都需要 publisher_nameproduct_nameaccessallowdeny);binary_name 为可选项。
default_permissions string 应用于沙箱工具调用的默认权限配置档案名称。内置档案为 :read-only:workspace:danger-full-access;自定义档案名称需要匹配的 [permissions.&lt;name&gt;] 表。不要与 sandbox_mode[sandbox_workspace_write] 组合使用。
desktop.custom_file_handlers.<id> table 仅限用户级配置。为 ChatGPT 桌面应用定义额外的打开方式 目标。示例和处理程序 ID 限制请参阅添加自定义文件处理程序
desktop.custom_file_handlers.<id>.args array<string> 插入命令与文件输入之间的参数(默认值:[])。
desktop.custom_file_handlers.<id>.command string 要检测并启动的可执行文件路径或命令名称。必填。
desktop.custom_file_handlers.<id>.icon string 处理程序图标的捆绑资源路径、Base64 编码的 data:image/... URL、文件 URI 或本地绝对路径。必填;不支持的来源将使用默认 VS Code 图标。
desktop.custom_file_handlers.<id>.input path | json_argument | json_stdin 应用向处理程序发送文件输入的方式(默认值:path)。
desktop.custom_file_handlers.<id>.label string 打开方式 菜单中显示的名称。必填。
desktop.custom_file_handlers.<id>.supports_ssh boolean 为 SSH 工作区中的文件提供此处理程序(默认值:false)。
developer_instructions string 注入会话的额外开发者指令(可选)。
disable_paste_burst boolean 禁用 TUI 中的突发粘贴检测。
experimental_compact_prompt_file string (path) 从文件加载压缩提示词覆盖设置(实验性)。
experimental_use_unified_exec_tool boolean 启用统一 exec 的旧版名称;请优先使用 [features].unified_execcodex --enable unified_exec
features.apps boolean 启用应用(连接器)集成(稳定功能;默认开启)。应用和连接器流量不受沙箱命令网络代理及其域名允许列表控制。
features.code_mode.direct_only_tool_namespaces array<string> 代码模式只能通过直接工具调用使用的工具命名空间。
features.code_mode.enabled boolean 启用代码模式功能配置。此功能仍在开发中,默认关闭。
features.code_mode.excluded_tool_namespaces array<string> 代码模式从嵌套代码模式工具指引和执行器暴露范围中排除的工具命名空间。
features.context_management.experimental_mode boolean 启用实验性上下文管理(默认关闭)。它使用笔记和可搜索的历史记录保留累积的细节,而不是反复将上下文压缩为单份摘要。需要使用 Plus、Pro 或 Pro Lite 账户登录 ChatGPT。
features.enable_request_compression boolean 在支持时使用 zstd 压缩流式请求体(稳定功能;默认开启)。
features.fast_mode boolean 在 TUI 中启用模型目录的服务层级选择,包括当前模型声明支持时的 Fast 层级命令(稳定功能;默认开启)。
features.goals boolean 启用持久化目标和自动继续(稳定功能;默认开启)。
features.hooks boolean 启用从 hooks.json 或内联 [hooks] 配置加载的生命周期钩子。features.codex_hooks 是已弃用的别名。
features.memories boolean 启用记忆(默认关闭)。
features.multi_agent boolean 启用多智能体协作工具(spawn_agentsend_inputresume_agentwait_agentclose_agent)(稳定功能;默认开启)。
features.network_proxy boolean | table 启动沙箱命令的网络代理(实验性;默认关闭)。要强制实施权限配置档案中的域名规则,必须启用此项,除非已启用的管理员受管 experimental_network 要求会启动代理。设置 domains 等功能级策略选项时,请使用表。不筛选网页搜索、应用、MCP 或其他托管工具的流量。
features.network_proxy.allow_local_binding boolean 允许更广泛的本地或私有网络访问。默认值为 false;精确的本地 IP 字面量或 localhost 允许规则仍可放行特定本地目标。
features.network_proxy.allow_upstream_proxy boolean 允许通过环境中配置的上游代理进行链式连接。默认值为 true
features.network_proxy.dangerously_allow_all_unix_sockets boolean 允许访问任意 Unix 套接字目标,而非仅限允许列表。默认值为 false;仅在严格受控的环境中使用。
features.network_proxy.dangerously_allow_non_loopback_proxy boolean 允许非回环监听地址。默认值为 false;启用后可能使 localhost 之外的主机也能访问代理监听器。
features.network_proxy.domains map<string, allow | deny> 沙箱网络的域名策略。默认未设置,即在添加 allow 规则之前,不允许访问任何外部目标。支持精确主机名、仅匹配子域名的 *.example.com、匹配顶级域及子域名的 **.example.com,以及全局 * 允许规则;请优先使用限定范围的规则,因为 * 会广泛开放公共网络出站访问。为需要阻止的目标添加 deny 规则;冲突时 deny 优先。
features.network_proxy.enable_socks5 boolean 提供 SOCKS5 支持。默认值为 true
features.network_proxy.enable_socks5_udp boolean 允许通过 SOCKS5 传输 UDP。默认值为 true
features.network_proxy.enabled boolean 启用命令网络访问时,启动沙箱命令网络代理。默认值为 false;代理关闭时,不会强制实施权限配置档案中的域名规则。
features.network_proxy.proxy_url string 沙箱网络的 HTTP 监听 URL。默认值为 "http://127.0.0.1:3128"
features.network_proxy.socks_url string SOCKS5 监听 URL。默认值为 "http://127.0.0.1:8081"
features.network_proxy.unix_sockets map<string, allow | deny> 沙箱网络的 Unix 套接字策略。默认未设置;为允许使用的套接字添加 allow 条目。
features.personality boolean 启用个性选择控件(稳定功能;默认开启)。
features.prevent_idle_sleep boolean 在轮次正在运行时阻止计算机进入睡眠(实验性;默认关闭)。
features.remote_plugin boolean 启用远程插件目录(稳定功能;默认开启)。
features.rollout_budget.enabled boolean 启用运行预算跟踪。此功能仍在开发中,默认关闭。启用时必须设置 features.rollout_budget.limit_tokens
features.rollout_budget.limit_tokens integer 运行预算跟踪的 token 上限,必须为正数。启用运行预算时必填。
features.rollout_budget.prefill_token_weight number 运行预算核算中预填充 token 的乘数,必须为有限非负数。默认值为 1.0
features.rollout_budget.reminder_interval_tokens integer 运行预算提醒之间的 token 间隔,必须为正数。默认为 limit_tokens 的 10%,最少为 1 个 token。
features.rollout_budget.sampling_token_weight number 运行预算核算中采样 token 的乘数,必须为有限非负数。默认值为 1.0
features.shell_snapshot boolean 为 shell 环境创建快照,以加快重复命令的执行(稳定功能;默认开启)。
features.shell_tool boolean 启用用于运行命令的默认 shell 工具(稳定功能;默认开启)。
features.skill_mcp_dependency_install boolean 允许提示并安装技能缺失的 MCP 依赖项(稳定功能;默认开启)。
features.unified_exec boolean 使用基于 PTY 的统一 exec 工具(稳定功能;除 Windows 外默认启用)。
features.web_search boolean 已弃用的旧版开关;请优先使用顶层 web_search 设置。
features.web_search_cached boolean 已弃用的旧版开关。未设置 web_search 时,true 映射为 web_search = "cached"
features.web_search_request boolean 已弃用的旧版开关。未设置 web_search 时,true 映射为 web_search = "live"
feedback.enabled boolean 允许各本地客户端通过 /feedback 提交反馈(默认值:true)。
file_opener vscode | vscode-insiders | windsurf | cursor | none 用于打开 Codex 输出中引用的 URI 方案(默认值:vscode)。
forced_chatgpt_workspace_id string (uuid) 将 ChatGPT 登录限制为特定工作区标识符。
forced_login_method chatgpt | api 限制 Codex 只能使用特定身份验证方式。
hide_agent_reasoning boolean 在 TUI 和 codex exec 输出中隐藏推理事件。
history.max_bytes number 设置后,通过丢弃最旧条目来限制历史记录文件的字节大小。
history.persistence save-all | none 控制 Codex 是否将会话记录保存到 history.jsonl。
hooks table config.toml 中内联配置的生命周期钩子。使用与 hooks.json 相同的事件结构;示例和支持的事件请参阅钩子指南。
hooks.<Event> array<table> 钩子事件的匹配器组,事件包括 PreToolUsePermissionRequestPostToolUsePreCompactPostCompactSessionStartSessionEndSubagentStartSubagentStopUserPromptSubmitStopInterrupt
hooks.<Event>[].hooks array<table> 匹配器组的钩子处理程序。支持命令钩子和 MCP 工具钩子;提示词和智能体钩子处理程序会被解析,但会跳过执行。
hooks.<Event>[].hooks[].additionalContextLimit integer 每个处理程序的近似 token 阈值,超过此阈值的 additionalContext 会保存到磁盘,并向模型展示较短的预览。默认值为 25000 会将完整上下文直接传递给模型。请参阅大型钩子输出
hooks.<Event>[].hooks[].async boolean 在后台运行命令钩子,不延迟触发它的操作。默认值为 falseSessionEnd 始终同步运行。请参阅在后台运行钩子
hooks.<Event>[].hooks[].commandWindows string 仅适用于 Windows 的命令钩子命令覆盖设置。也接受 TOML 别名 command_windows
instructions string 保留供将来使用;请优先使用 model_instructions_fileAGENTS.md
log_dir string (path) Codex 写入日志文件的目录;默认值为 $CODEX_HOME/log。显式设置此项还会在该目录中启用需主动开启的纯文本 TUI 日志 codex-tui.log
marketplaces.<name>.ref string 市场的可选 Git 分支、标签或提交。
marketplaces.<name>.source string Git 仓库位置或本地市场根目录。本地来源请使用绝对路径;该目录包含 .agents/plugins/marketplace.json。
marketplaces.<name>.source_type git | local 已配置插件市场的来源类型。可在系统、云端受管、用户或受信任项目的 config.toml 中定义市场。
marketplaces.<name>.sparse_paths array<string> Git 市场的可选稀疏检出路径。应包含市场目录文件及其引用的所有本地插件目录。
mcp_oauth_callback_port integer MCP OAuth 登录期间本地 HTTP 回调服务器使用的可选全局固定端口。服务器专属的 oauth.callback_port 优先。两者均未设置时,Codex 会绑定到操作系统选择的临时端口。
mcp_oauth_callback_url string MCP OAuth 登录的可选基础回调 URL,例如开发机入口 URL。授权服务器支持颁发者识别时,新添加的预注册客户端会原样使用此 URL;未保存回调的现有客户端会附加服务器专属回调 ID。不支持颁发者识别时,如果预注册 MCP 服务器配置的回调缺少必需的 ID,则会回退到此 URL 并附加该 ID。回调 URL 中的端口不会决定监听端口。
mcp_oauth_credentials_store auto | file | keyring MCP OAuth 凭据的首选存储位置。
mcp_optional_startup_grace_ms integer (milliseconds) 构建初始工具目录时,可选 MCP 服务器共用的等待时间。默认值为 1000。设为 0 则改为按各服务器的 startup_timeout_sec 等待。
mcp_servers.<id>.args array<string> 传递给 MCP stdio 服务器命令的参数。
mcp_servers.<id>.auth oauth | chatgpt 在已配置的 bearer 令牌和授权请求头之后,MCP HTTP 服务器使用的身份验证回退方式。oauth(默认值)在有可用凭据时使用已存储的 MCP OAuth 凭据。chatgpt 对受信任的第一方 ChatGPT 来源使用当前 ChatGPT 会话,然后回退到已存储的 OAuth 凭据。如果所有凭据来源均未能提供凭据,两种模式都可以在不进行身份验证的情况下连接。
mcp_servers.<id>.bearer_token_env_var string 为 MCP HTTP 服务器提供 bearer 令牌的环境变量。
mcp_servers.<id>.command string MCP stdio 服务器的启动命令。
mcp_servers.<id>.cwd string MCP stdio 服务器进程的工作目录。
mcp_servers.<id>.default_tools_approval_mode auto | prompt | writes | approve 此服务器上 MCP 工具的默认审批行为,可由各工具单独覆盖。
mcp_servers.<id>.disabled_tools array<string> enabled_tools 之后应用于 MCP 服务器的拒绝列表。
mcp_servers.<id>.enabled boolean 禁用 MCP 服务器而不移除其配置。
mcp_servers.<id>.enabled_tools array<string> MCP 服务器公开的工具名称允许列表。
mcp_servers.<id>.env map<string,string> 转发给 MCP stdio 服务器的环境变量。
mcp_servers.<id>.env_http_headers map<string,string> 为 MCP HTTP 服务器从环境变量填充的 HTTP 请求头。
mcp_servers.<id>.env_vars array<string | { name = string, source = "local" | "remote" }> 为 MCP stdio 服务器加入允许列表的额外环境变量。字符串条目默认为 source = "local";仅在由执行器支持的远程 stdio 中使用 source = "remote"
mcp_servers.<id>.experimental_environment local | remote MCP 服务器的实验性运行位置设置。remote 通过远程执行器环境启动 stdio 服务器;尚未实现流式 HTTP 的远程运行位置支持。
mcp_servers.<id>.http_headers map<string,string> 每个 MCP HTTP 请求中包含的静态 HTTP 请求头。
mcp_servers.<id>.http_headers_helper string (command) 输出 HTTP 请求头名称和值组成的 JSON 对象的本地命令。仅支持本地连接的 HTTP MCP 服务器。显式 bearer 令牌和 OAuth 凭据优先于辅助程序提供的 Authorization 请求头。
mcp_servers.<id>.oauth_resource string MCP 登录期间包含的可选 RFC 8707 OAuth 资源参数。
mcp_servers.<id>.oauth.callback_port integer 此 MCP 服务器固定的 OAuth 回调监听端口。覆盖 mcp_oauth_callback_port。对于 URL 中显式指定端口的直接回环回调,请配置相同的监听端口。
mcp_servers.<id>.oauth.callback_url string 服务器专属的 OAuth 回调。支持颁发者识别或 URL 已以服务器专属回调 ID 结尾时,预注册客户端会复用此回调。否则,Codex 会使用全局或默认回调并附加该 ID。没有预注册 ID 的客户端会在客户端注册期间使用此回调。
mcp_servers.<id>.oauth.client_id string 预注册的 OAuth 客户端 ID,用于与此 MCP 服务器进行授权和令牌交换。
mcp_servers.<id>.required boolean 为 true 时,如果此已启用的 MCP 服务器无法初始化,则启动或恢复失败。
mcp_servers.<id>.scopes array<string> 向该 MCP 服务器进行身份验证时请求的 OAuth 作用域。
mcp_servers.<id>.startup_timeout_ms number startup_timeout_sec 的别名,以毫秒为单位。
mcp_servers.<id>.startup_timeout_sec number 覆盖 MCP 服务器默认的 10 秒启动超时时间。
mcp_servers.<id>.tool_timeout_sec number 覆盖 MCP 服务器默认的 60 秒单次工具调用超时时间。
mcp_servers.<id>.tools.<tool>.approval_mode auto | prompt | writes | approve 此服务器上单个 MCP 工具的审批行为覆盖设置。
mcp_servers.<id>.tools.<tool>.output_token_limit integer (positive) 单个 MCP 工具输出的 token 预算,不含标准的 20% 序列化余量。覆盖模型对此工具的默认输出截断预算。
mcp_servers.<id>.url string MCP 流式 HTTP 服务器的端点。
memories.consolidation_model string 用于全局记忆整合的可选模型覆盖设置。
memories.disable_on_external_context boolean true 时,使用 MCP 工具调用、网页搜索或工具搜索等外部上下文的线程不会参与记忆生成。默认值为 false。旧版别名:memories.no_memories_if_mcp_or_web_search
memories.extract_model string 用于各线程记忆提取的可选模型覆盖设置。
memories.generate_memories boolean false 时,新创建的线程不会被存储为记忆生成输入。默认值为 true
memories.max_raw_memories_for_consolidation number 为全局整合保留的近期原始记忆数上限。默认值为 256,上限为 4096
memories.max_rollout_age_days number 纳入记忆生成的线程的最大存续天数。默认值为 30,限制在 0-90 范围内。
memories.max_rollouts_per_startup number 每轮启动处理的候选运行记录数上限。默认值为 16,上限为 128
memories.max_unused_days number 记忆自上次使用后仍可参与整合的最长天数。默认值为 30,限制在 0-365 范围内。
memories.min_rate_limit_remaining_percent number 开始生成记忆前,Codex 速率限制窗口中所需的最低剩余额度百分比。默认值为 25,限制在 0-100 范围内。
memories.min_rollout_idle_hours number 线程被纳入记忆生成前所需的最短空闲时间。默认值为 6,限制在 1-48 范围内。
memories.use_memories boolean false 时,Codex 不再向后续会话注入现有记忆。默认值为 true
model string 要使用的模型(例如 gpt-5.6-sol)。
model_auto_compact_token_limit number 触发历史记录自动压缩的 token 阈值(未设置时使用模型默认值)。
model_auto_compact_token_limit_scope total | body_after_prefix 控制自动压缩阈值是计算整个活动上下文(total,默认值),还是仅计算沿用的压缩窗口前缀之后的增量(body_after_prefix)。
model_catalog_json string (path) 启动时加载的 JSON 模型目录的可选路径。选定的 $CODEX_HOME/profile-name.config.toml 配置档案文件可以为各个配置档案覆盖此设置。
model_context_window number 当前模型可用的上下文窗口 token 数。
model_instructions_file string (path) 用于替换内置指令,代替 AGENTS.md
model_provider string 来自 model_providers 的提供商 ID(默认值:openai)。
model_providers.<id> table 自定义提供商定义。内置提供商 ID(openaiollamalmstudio)为保留 ID,不能覆盖。
model_providers.<id>.auth table 自定义提供商通过命令获取 bearer 令牌的配置。不要与 env_keyexperimental_bearer_tokenrequires_openai_auth 组合使用。
model_providers.<id>.auth.args array<string> 传递给令牌命令的参数。
model_providers.<id>.auth.command string Codex 需要 bearer 令牌时运行的命令。该命令必须将令牌输出到 stdout。
model_providers.<id>.auth.cwd string (path) 令牌命令的工作目录。
model_providers.<id>.auth.refresh_interval_ms number Codex 主动刷新令牌的间隔,以毫秒为单位(默认值:300000)。设为 0 则仅在身份验证重试后刷新。
model_providers.<id>.auth.timeout_ms number 令牌命令的最长运行时间,以毫秒为单位(默认值:5000)。
model_providers.<id>.base_url string 模型提供商的 API 基础 URL。
model_providers.<id>.env_http_headers map<string,string> 从存在的环境变量中填充的 HTTP 请求头。
model_providers.<id>.env_key string 提供模型提供商 API key 的环境变量。
model_providers.<id>.env_key_instructions string 模型提供商 API key 的可选设置指引。
model_providers.<id>.experimental_bearer_token string 直接提供给提供商的 bearer 令牌(不推荐;请使用 env_key)。
model_providers.<id>.http_headers map<string,string> 添加到提供商请求的静态 HTTP 请求头。
model_providers.<id>.name string 自定义模型提供商的显示名称。
model_providers.<id>.query_params map<string,string> 附加到提供商请求的额外查询参数。
model_providers.<id>.request_max_retries number 向提供商发送 HTTP 请求的重试次数(默认值:4)。
model_providers.<id>.requires_openai_auth boolean 提供商使用 OpenAI 身份验证(默认值为 false)。
model_providers.<id>.stream_idle_timeout_ms number SSE 流的空闲超时时间,以毫秒为单位(默认值:300000)。
model_providers.<id>.stream_max_retries number SSE 流中断时的重试次数(默认值:5)。
model_providers.<id>.supports_standalone_web_search boolean 声明支持兼容的独立网页搜索端点(默认值:false)。独立搜索仍在开发中,默认关闭;仅提供商兼容并不会启用此功能。
model_providers.<id>.supports_websockets boolean 该提供商是否支持 Responses API 的 WebSocket 传输。
model_providers.<id>.wire_api responses 提供商使用的协议。responses 是唯一支持的值,也是省略时的默认值。
model_providers.amazon-bedrock.aws.profile string 内置 amazon-bedrock 提供商使用的 AWS 配置档案名称。
model_providers.amazon-bedrock.aws.region string 内置 amazon-bedrock 提供商使用的 AWS 区域。
model_reasoning_effort minimal | low | medium | high | xhigh 调整受支持模型的推理强度(仅限 Responses API;xhigh 的支持情况取决于模型)。
model_reasoning_summary auto | concise | detailed | none 选择推理摘要的详细程度,或完全禁用摘要。
model_supports_reasoning_summaries boolean 强制 Codex 发送或不发送推理元数据。
model_verbosity low | medium | high 可选的 GPT-5 Responses API 详细程度覆盖设置;未设置时,使用所选模型或预设的默认值。
notice.hide_full_access_warning boolean 记录完全访问警告提示的确认状态。
notice.hide_gpt-5.1-codex-max_migration_prompt boolean 记录 gpt-5.1-codex-max 迁移提示的确认状态。
notice.hide_gpt5_1_migration_prompt boolean 记录 GPT-5.1 迁移提示的确认状态。
notice.hide_rate_limit_model_nudge boolean 记录是否已选择关闭速率限制模型切换提醒。
notice.hide_world_writable_warning boolean 记录 Windows 全局可写目录警告的确认状态。
notice.model_migrations map<string,string> 以 old->new 映射记录已确认的模型迁移。
notify array<string> 发送通知时调用的命令;接收来自 Codex 的 JSON 载荷。
openai_base_url string 内置 openai 模型提供商的基础 URL 覆盖设置。
oss_provider lmstudio | ollama 使用 --oss 运行时的默认本地提供商(未设置时默认提示选择)。
otel.environment string 应用于发出的 OpenTelemetry 事件的环境标签(默认值:dev)。
otel.exporter none | otlp-http | otlp-grpc 选择 OpenTelemetry 导出器并提供端点元数据。
otel.exporter.<id>.endpoint string OTEL 日志的导出器端点。
otel.exporter.<id>.headers map<string,string> OTEL 导出器请求中包含的静态请求头。
otel.exporter.<id>.protocol binary | json OTLP/HTTP 导出器使用的协议。
otel.exporter.<id>.tls.ca-certificate string OTEL 导出器 TLS 的 CA 证书路径。
otel.exporter.<id>.tls.client-certificate string OTEL 导出器 TLS 的客户端证书路径。
otel.exporter.<id>.tls.client-private-key string OTEL 导出器 TLS 的客户端私钥路径。
otel.log_user_prompt boolean 选择在 OpenTelemetry 日志中导出原始用户提示词。
otel.metrics_exporter none | statsig | otlp-http | otlp-grpc 选择 OpenTelemetry 指标导出器(默认值为 statsig)。
otel.trace_exporter none | otlp-http | otlp-grpc 选择 OpenTelemetry 追踪导出器并提供端点元数据。
otel.trace_exporter.<id>.endpoint string OTEL 日志的追踪导出器端点。
otel.trace_exporter.<id>.headers map<string,string> OTEL 追踪导出器请求中包含的静态请求头。
otel.trace_exporter.<id>.protocol binary | json OTLP/HTTP 追踪导出器使用的协议。
otel.trace_exporter.<id>.tls.ca-certificate string OTEL 追踪导出器 TLS 的 CA 证书路径。
otel.trace_exporter.<id>.tls.client-certificate string OTEL 追踪导出器 TLS 的客户端证书路径。
otel.trace_exporter.<id>.tls.client-private-key string OTEL 追踪导出器 TLS 的客户端私钥路径。
permissions.<name>.description string 此命名配置档案的易读描述。配置档案不会通过 extends 继承父档案的描述。
permissions.<name>.extends string 在此命名配置档案之前应用的可选父档案。可设为另一个命名配置档案、:read-only:workspace:danger-full-access、未定义的父档案和循环继承会被拒绝。
permissions.<name>.filesystem table 命名的文件系统权限配置档案。每个键都是绝对路径或特殊标记,例如 :minimal:workspace_roots
permissions.<name>.filesystem.":workspace_roots".<subpath-or-glob> "read" | "write" | "deny" 相对于各个有效工作区根目录的限定范围文件系统访问权限。使用 "." 表示根目录本身;"**/*.env" 等 glob 子路径可以通过 "deny" 拒绝读取。
permissions.<name>.filesystem.<path-or-glob> "read" | "write" | "deny" | table 授予路径、glob 模式或特殊标记直接访问权限,或将嵌套条目的作用范围限定在该根目录下。使用 "deny" 拒绝读取匹配路径。
permissions.<name>.filesystem.glob_scan_max_depth number 在沙箱启动前为匹配结果创建快照的平台上,展开拒绝读取 glob 模式的最大深度。设置时必须至少为 1
permissions.<name>.network.allow_local_binding boolean 允许通过沙箱网络进行更广泛的本地或私有网络访问。此项保持为 false 时,精确的本地 IP 字面量或 localhost 允许规则仍可放行特定本地目标。
permissions.<name>.network.allow_upstream_proxy boolean 允许沙箱网络通过另一个上游代理进行链式连接。
permissions.<name>.network.dangerously_allow_all_unix_sockets boolean 允许访问任意 Unix 套接字目标,而非默认的受限集合。仅在严格受控的环境中使用。
permissions.<name>.network.dangerously_allow_non_loopback_proxy boolean 允许沙箱网络监听器使用非回环绑定地址。启用后可能使 localhost 之外的主机也能访问监听器。
permissions.<name>.network.domains table 沙箱命令的域名规则。仅在 features.network_proxy 或已启用的管理员受管网络要求激活代理时强制实施。支持精确主机名、*.example.com**.example.com 和全局 * 允许规则;deny 优先。不限制网页搜索、应用或 MCP 服务器。
permissions.<name>.network.domains.<pattern> allow | deny 允许或拒绝精确主机名或限定范围的通配符模式,例如 *.example.com**.example.com
permissions.<name>.network.enable_socks5 boolean 此权限配置档案启用沙箱网络时提供 SOCKS5 支持。
permissions.<name>.network.enable_socks5_udp boolean 启用时允许通过 SOCKS5 监听器传输 UDP。
permissions.<name>.network.enabled boolean 为此权限配置档案中的命令启用网络访问。此设置不会启动网络代理。如果没有 features.network_proxy 或已启用的管理员受管网络要求,命令将直接访问网络,且不会强制实施配置档案中的域名规则。
permissions.<name>.network.mode limited | full 子进程流量使用的网络代理模式。
permissions.<name>.network.proxy_url string 此权限配置档案启用沙箱网络时使用的 HTTP 监听 URL。
permissions.<name>.network.socks_url string 此权限配置档案使用的 SOCKS5 代理端点。
permissions.<name>.network.unix_sockets table 沙箱网络的 Unix 套接字允许列表覆盖设置。以套接字路径为键;allow 添加路径,deny 拒绝路径。
permissions.<name>.network.unix_sockets.<path> allow | deny 使用 allow 将 Unix 套接字绝对路径添加到有效允许列表,或使用 deny 拒绝该路径。被拒绝的条目不会包含在有效允许列表中。
permissions.<name>.workspace_roots table 配置档案定义的工作区根目录,与会话运行时的工作区根目录一同应用 :workspace_roots 文件系统规则。
permissions.<name>.workspace_roots.<path> boolean true 时,将路径纳入配置档案的工作区根目录集合。禁用的条目保持不生效。
personality none | friendly | pragmatic 为声明支持 supportsPersonality 的模型设置默认沟通风格;可按线程或轮次覆盖,也可通过 /personality 覆盖。
plan_mode_reasoning_effort none | minimal | low | medium | high | xhigh 计划模式专用的推理强度覆盖设置。未设置时,计划模式使用其内置预设默认值。
plugins.<plugin>.enabled boolean 使用 plugin-name@marketplace-name 键启用或禁用本地市场插件。从合并后生效的配置中读取;受信任项目的设置可以覆盖用户、云端受管和系统默认值。即使插件已禁用,市场刷新也可能安装或刷新已配置的插件。此设置不会覆盖工作区管理的启用状态。
plugins.<plugin>.mcp_servers.<server>.default_tools_approval_mode auto | prompt | writes | approve 插件提供的 MCP 服务器上工具的默认审批行为。
plugins.<plugin>.mcp_servers.<server>.disabled_tools array<string> enabled_tools 之后应用于插件所提供 MCP 服务器的拒绝列表。
plugins.<plugin>.mcp_servers.<server>.enabled boolean 启用或禁用已安装插件捆绑的 MCP 服务器,而不修改插件清单。
plugins.<plugin>.mcp_servers.<server>.enabled_tools array<string> 插件提供的 MCP 服务器公开的工具允许列表。
plugins.<plugin>.mcp_servers.<server>.tools.<tool>.approval_mode auto | prompt | writes | approve 插件提供的单个 MCP 工具的审批行为覆盖设置。
project_doc_fallback_filenames array<string> 缺少 AGENTS.md 时尝试读取的额外文件名。
project_doc_max_bytes number 构建项目指令时,从 AGENTS.md 读取的最大字节数。
project_root_markers array<string> 项目根目录标记文件名列表;用于在父目录中查找项目根目录。
projects.<path>.trust_level string 将项目或工作树标记为受信任或不受信任("trusted" | "untrusted")。不受信任的项目会跳过项目范围的 .codex/ 层,包括项目本地配置、钩子和规则。
review_model string /review 使用的可选模型覆盖设置(默认为当前会话模型)。
sandbox_mode read-only | workspace-write | danger-full-access 命令执行期间文件系统和网络访问的沙箱策略。
sandbox_workspace_write.exclude_slash_tmp boolean 在 workspace-write 模式下,将 /tmp 排除在可写根目录之外。
sandbox_workspace_write.exclude_tmpdir_env_var boolean 在 workspace-write 模式下,将 $TMPDIR 排除在可写根目录之外。
sandbox_workspace_write.network_access boolean 允许 workspace-write 沙箱内的出站网络访问。
sandbox_workspace_write.writable_roots array<string> sandbox_mode = "workspace-write" 时的额外可写根目录。
service_tier string 新轮次首选的服务层级。使用 fast 或当前模型声明支持的其他层级;fast 映射到请求值 priority
shell_environment_policy.exclude array<string> 旧版环境变量排除模式。新配置请使用 shell_environment_policy.filters;不要在同一层中混用两种形式。
shell_environment_policy.experimental_use_profile boolean 创建子进程时使用用户的 shell 配置文件。
shell_environment_policy.filters map<string, include | exclude> 规范的环境变量模式筛选器,不区分大小写。包含条目会创建允许列表,且无法恢复已排除的值。显式 set 值在排除操作之后应用。不要在同一层中将筛选器与旧版 excludeinclude_only 数组组合使用。
shell_environment_policy.ignore_default_excludes boolean 在其他筛选器运行前保留名称中包含 KEY、SECRET 或 TOKEN 的变量(默认值:true)。设为 false 可按机密名称自动排除变量。
shell_environment_policy.include_only array<string> 旧版环境变量模式允许列表。新配置请使用 shell_environment_policy.filters;不要在同一层中混用两种形式。
shell_environment_policy.inherit all | core | none 创建子进程时的基础环境继承策略。
shell_environment_policy.set map<string,string> 排除操作后注入的显式环境变量值;包含筛选器仍可移除这些值。
show_raw_agent_reasoning boolean 当前模型输出原始推理内容时将其显示出来。
skills.config array<object> 存储在 config.toml 中的各技能启用状态覆盖设置。
skills.config.<index>.enabled boolean 启用或禁用所引用的技能。
skills.config.<index>.path string (path) 包含 SKILL.md 的技能文件夹路径。
skills.max_context_tokens integer (positive) 可用技能目录的 token 预算。默认为模型上下文窗口的 2%。显式值的上限为 10000 个 token。
sqlite_home string (path) Codex 存储基于 SQLite 的状态数据库的目录,该数据库用于智能体作业及其他可恢复的运行时状态。
suppress_unstable_features_warning boolean 隐藏启用开发中功能标志时出现的警告。
tool_output_token_limit number 在历史记录中存储单个工具或函数输出的 token 预算。
tool_suggest.disabled_tools array<table> 禁用对特定可发现连接器或插件的建议。每个条目使用 type = "connector""plugin",以及一个 id
tool_suggest.discoverables array<table> 允许对额外的可发现连接器或插件提供工具建议。每个条目使用 type = "connector""plugin",以及一个 id
tools.view_image boolean 启用本地图像附件工具 view_image
tools.web_search boolean | { context_size = "low|medium|high", allowed_domains = [string], location = { country, region, city, timezone } } 可选的网页搜索工具配置。对象形式可以设置搜索上下文大小、允许搜索的域名和用户的大致位置。这些搜索域名筛选器独立于沙箱命令的网络域名规则,不会限制连接器或 MCP 服务器。
tui table TUI 专属选项,例如启用内联桌面通知。
tui.alternate_screen auto | always | never 控制 TUI 是否使用备用屏幕(默认值:auto;auto 在 Zellij 中会跳过备用屏幕,以保留回滚历史)。
tui.animations boolean 启用终端动画(欢迎屏幕、闪光效果、加载指示器)(默认值:true)。
tui.keymap.<context>.<action> string | array<string> TUI 操作的键盘快捷键绑定。支持的上下文包括 globalchatcomposereditorvim_normalvim_operatorvim_text_objectpagerlistapproval。部分输入框操作会回退到匹配的 tui.keymap.global 绑定;在支持的情况下,上下文专属绑定优先。
tui.keymap.<context>.<action> = [] empty array 解除该键位映射上下文中此操作的绑定。按键名称使用规范化字符串,例如 ctrl-ashift-enterpage-downminus
tui.model_availability_nux.<model> integer 以模型 slug 为键的内部启动提示状态。
tui.notification_condition unfocused | always 控制 TUI 通知是仅在终端未获得焦点时触发,还是无论焦点状态如何都触发。默认值为 unfocused
tui.notification_method auto | osc9 | bel 终端通知的通知方式(默认值:auto)。
tui.notifications boolean | array<string> 启用 TUI 通知;可选择仅限特定事件类型。
tui.raw_output_mode boolean 以原始回滚模式启动 TUI,方便在终端中选择和复制文本(默认值:false)。可通过 /raw 或默认快捷键 alt-r 切换。
tui.resume_cwd current | session 恢复会话或创建会话分支时使用的工作目录。未设置时,如果当前目录与会话保存的目录不同,Codex 会提示你选择。
tui.show_tooltips boolean 在 TUI 欢迎屏幕中显示入门提示(默认值:true)。
tui.status_line array<string> | null TUI 底部状态栏条目标识符的有序列表。null 会禁用状态栏。
tui.terminal_title array<string> | null 终端窗口或标签页标题条目标识符的有序列表。默认值为 ["spinner", "project"]null 会禁用标题更新。
tui.theme string 语法高亮主题覆盖设置(使用 kebab-case 格式的主题名称)。
tui.vim_mode_default boolean 以 Vim 普通模式而非插入模式启动输入框(默认值:false)。仍可在每个会话中通过 /vim 切换。
web_search disabled | cached | indexed | live 网页搜索模式(默认值:"cached";cached 使用 OpenAI 维护的索引,不访问外部网页;indexed 仅允许经搜索索引把关的外部访问;如果使用 --yolo 或其他完全访问沙箱设置,则默认为 "live")。使用 "live" 进行不受限制的实时检索,或使用 "disabled" 移除此工具。
windows_wsl_setup_acknowledged boolean 记录 Windows 入门引导的确认状态(仅限 Windows)。
windows.sandbox unelevated | elevated 在 Windows 上原生运行 Codex 时使用的原生沙箱模式,仅适用于 Windows。
windows.sandbox_private_desktop boolean 在原生 Windows 环境中,默认在私有桌面上运行最终的沙箱子进程。仅在需要兼容旧版 Winsta0\\Default 行为时设置 false

你可以在此处找到 config.toml 的最新 JSON Schema。

要在 VS Code 或 Cursor 中编辑 config.toml 时获得自动补全和诊断功能,可以安装 Even Better TOML 扩展,并将以下行添加到 config.toml 顶部:

#:schema https://developers.openai.com/codex/config-schema.json

注意:将 experimental_instructions_file 重命名为 model_instructions_file。Codex 已弃用旧键;请将现有配置更新为新名称。

requirements.toml

requirements.toml 是由管理员强制执行的配置文件,用于约束用户无法覆盖的安全敏感设置。有关详细信息、位置和示例,请参阅管理员强制执行的要求

对于 ChatGPT Business 和 Enterprise 用户,Codex 还可以应用从云端获取的 要求。有关优先级的详细信息,请参阅安全页面。

requirements.toml 中使用 [features],通过与 config.toml 所用相同的 规范键固定运行时功能标志。要求还可以包含不属于 config.toml 的、已有文档说明的 仅限应用的键。未指定的键不受 约束。

某些托管要求会强制执行精确的配置值,而不是 允许列表。用户无法覆盖强制执行的路径、更新偏好设置、登录 shell 策略、反馈设置或 Windows 私有桌面设置。

托管权限配置文件允许列表要求 Codex 0.138.0 或更高版本。Codex 0.137.0 及更早版本会忽略 allowed_permission_profiles 和托管的 default_permissions

allowed_sandbox_modessandbox_mode 搭配使用。对于权限配置文件 部署,请将 allowed_permission_profiles 与托管的 default_permissions 搭配使用。

untrusted 条目在 allowed_approval_policies 中仍然有效,适用于 Codex 在项目使用以下设置时推导出的更严格的审批行为: trust_level = "untrusted"。这并不允许显式设置 approval_policy = "untrusted"

[models.new_thread] 表提供受管理的默认值,而非强制约束。 如果你通过 --model--config--profile 显式覆盖模型或推理强度,Codex 会忽略 modelmodel_reasoning_effort,这两个字段均位于 [models.new_thread] 中。service_tier 独立生效。

浏览器要求涵盖三个独立的操作界面。in_app_browser 控制由用户直接打开和使用的浏览器窗格。browser_use 控制由代理在浏览器中执行的操作。computer_use 控制由代理在 原生桌面应用中执行的操作。

嵌套的 Browser Use 和 Computer Use 策略值本身并不会授予访问权限。 针对特定来源或应用的 allow 可以覆盖同一策略来源的 回退设置,但常规的功能、审批及其他策略检查仍然适用。当托管要求与 config.toml 同时适用时,只要其中任一方设为 deny, 就以此为准。

类型 / 值 详细信息
allow_appshots boolean 设为 false 可为受管理用户禁用 Appshots。如果省略,Appshots 不受要求约束,并遵循正常的产品可用性规则。
allow_browser_and_computer_use boolean 设为 false 可同时阻止智能体驱动的 Browser Use 和原生应用 Computer Use。将其设为 true 或省略此项都不会启用这两项功能;其余功能、策略和审批检查仍然适用。
allow_login_shell boolean 强制规定 shell 工具是否可以启动登录 shell。
allow_managed_hooks_only boolean true 时,Codex 会跳过用户、项目、会话和插件钩子,但仍允许来自 requirements.toml 及其他托管配置层的托管钩子。
allow_remote_control boolean 设为 false 可为受管理用户禁用设备远程控制。如果省略,设备远程控制不受要求约束,并遵循正常的产品可用性规则。
allowed_approval_policies array<string> 允许的审批策略,例如 on-requestnevergranular。加入 untrusted 可允许从不受信任项目派生的更严格策略;该策略无法通过 approval_policy 直接选择。
allowed_approvals_reviewers array<string> approvals_reviewer 允许的值,例如 userauto_review
allowed_chatgpt_workspaces array<string> 将 ChatGPT 登录(包括 Codex 访问令牌)限制为列出的工作区 ID。空列表会禁用 ChatGPT 登录;在获准的情况下,API 身份验证仍然可用。通过本地系统要求文件或 macOS MDM 设置;云端托管的值会被忽略。
allowed_login_methods array<string> 允许 chatgptapi 或两者。如果省略,此设置不限制登录方式。如果设置,列表必须至少包含一种方式。api 允许 API 身份验证,包括 Amazon Bedrock。通过本地系统要求文件或 macOS MDM 设置。云端托管的值会被忽略。
allowed_permission_profiles table<boolean> 允许的权限配置档案的完整列表。设为 true 的配置档案会被允许。省略或设为 false 的配置档案会被拒绝,包括未来版本中添加的配置档案。合并要求来源时,条目按配置档案名称匹配。
allowed_permission_profiles.<name> boolean 允许或拒绝已加载的配置或要求来源中定义的内置或自定义权限配置档案。后续优先级更高的要求来源可以使用 false,关闭先前优先级较低的来源所允许的配置档案。
allowed_sandbox_modes array<string> sandbox_mode 允许的值。
allowed_web_search_modes array<string> web_search 允许的值(disabledcachedindexedlive)。disabled 始终被允许;空列表实际上仅允许 disabled
apps table 以应用标识符为键的托管应用要求。要求可以禁用应用,或限制单个工具的审批行为。
apps.<id>.enabled boolean 设为 false 可禁用应用。合并多个要求来源时,禁用要求仍保持限制作用。
apps.<id>.tools.<tool>.approval_mode auto | prompt | writes | approve 设置单个应用工具的托管审批模式。
browser_use table 智能体驱动的 Browser Use 的托管要求。
browser_use.allow_global_persistent_approval boolean 设为 false 可阻止 Browser Use 创建或采用涵盖所有网站的 Always allow 审批,例如允许从任意网站下载。已保存的审批会被忽略,但不会被删除。将其设为 true 或省略此项不会创建审批。
browser_use.allow_history_access boolean 设为 false 可阻止 Browser Use 读取浏览器历史记录。将其设为 true 或省略此项时,正常的历史记录设置和可用性检查仍然生效。
browser_use.default_origin_policy table browser_use.origins 下没有匹配条目定义某项 Browser Use 设置时,该设置使用的回退值。匹配的源规则会替换该策略来源的回退值。随后,Codex 会在托管要求和用户配置之间采用更严格的结果。
browser_use.default_origin_policy.access allow | deny 使用 deny 可在采用回退值的源上阻止 Browser Use。拒绝访问某个源也会阻止在该源上上传、下载、进行完整浏览器调试访问和自动审查。allow 仅允许继续执行正常的审批和策略检查。
browser_use.default_origin_policy.access_approval_lifetime turn | thread 设置非持久性网站访问审批的有效期:turn 将其限制在当前轮次,thread 则使其在当前线程的剩余时间内有效。persistent_approval 单独控制 Always allow 是否可用。产品默认值为 thread
browser_use.default_origin_policy.auto_review allow | deny 使用 deny 可在采用回退值的源上跳过自动审查,改为请求用户审批。allow 会在其他设置允许时保持自动审查可用。
browser_use.default_origin_policy.downloads allow | deny 使用 deny 可在采用回退值的源上阻止 Browser Use 下载。allow 仅允许继续执行正常的审批和策略检查。
browser_use.default_origin_policy.full_cdp_access allow | deny 使用 deny 可在采用回退值的源上阻止完整的 Chrome DevTools Protocol(CDP)访问。allow 仅允许继续执行正常的主动启用和审批检查。
browser_use.default_origin_policy.persistent_approval boolean 设为 false 可阻止 Browser Use 在采用回退值的源上保存或采用 Always allow 审批。当前轮次或线程的审批仍然可以生效。true 会在其他条件允许时使 Always allow 可用,但不会创建审批。
browser_use.default_origin_policy.uploads allow | deny 使用 deny 可在采用回退值的源上阻止 Browser Use 上传。allow 仅允许继续执行正常的审批和策略检查。
browser_use.disable_auto_review boolean 设为 true 可跳过 Browser Use 的自动审查,改为请求用户审批。将其设为 false 或省略此项时,只要其他设置允许,自动审查就仍然可用。
browser_use.origins map<string, table> 特定源的 Browser Use 策略。键使用 &lt;scheme&gt;://&lt;host-pattern&gt;[:&lt;port&gt;],搭配 httphttps。可以使用精确主机名、仅匹配子域名的 *.example.com,或匹配基础域名及其子域名的 **.example.com。其他 * 通配符可以跨越点号,因此 region*.example.com 也会匹配 region.api.example.com;主机名为 * 时,会匹配该协议方案下的所有主机。协议方案和非默认端口会影响匹配;显式指定的默认端口会在规范化时移除。路径、查询、内嵌的用户名或密码,以及含通配符的协议方案或端口均无效。在 TOML 中,请用引号括起模式,例如 [browser_use.origins."https://**.example.com"]
browser_use.origins.<pattern> table 与此模式匹配的源的策略。如果多个模式匹配,Codex 会为每项能力采用限制最严格的值:deny 优先于 allowfalse 优先于 trueturn 优先于 thread
browser_use.origins.<pattern>.access allow | deny 使用 deny 可在匹配的源上阻止 Browser Use。拒绝访问也会阻止在该源上上传、下载、进行完整浏览器调试访问和自动审查。allow 仅允许继续执行正常的审批和策略检查。
browser_use.origins.<pattern>.access_approval_lifetime turn | thread 设置匹配源的非持久性网站访问审批的有效期:turn 将其限制在当前轮次,thread 则使其在当前线程的剩余时间内有效。persistent_approval 单独控制 Always allow 是否可用。
browser_use.origins.<pattern>.auto_review allow | deny 使用 deny 可在匹配的源上跳过自动审查,改为请求用户审批。allow 会在其他设置允许时保持自动审查可用。
browser_use.origins.<pattern>.downloads allow | deny 使用 deny 可在匹配的源上阻止 Browser Use 下载。allow 仅允许继续执行正常的审批和策略检查。
browser_use.origins.<pattern>.full_cdp_access allow | deny 使用 deny 可在匹配的源上阻止完整的 Chrome DevTools Protocol(CDP)访问。allow 仅允许继续执行正常的主动启用和审批检查。
browser_use.origins.<pattern>.persistent_approval boolean 设为 false 可阻止 Browser Use 在匹配的源上保存或采用 Always allow 审批。当前轮次或线程的审批仍然可以生效。true 会在其他条件允许时使 Always allow 可用,但不会创建审批。
browser_use.origins.<pattern>.uploads allow | deny 使用 deny 可在匹配的源上阻止 Browser Use 上传。allow 仅允许继续执行正常的审批和策略检查。
chatgpt_base_url string 在身份验证和获取云端策略前强制指定 ChatGPT 服务的基础 URL。这不会配置 Codex 的所有网络目标。通过本地系统要求文件或 macOS MDM 设置;云端托管的值会被忽略。
check_for_update_on_startup boolean 强制规定 Codex 是否在启动时检查更新。
cli_auth_credentials_store file | keyring | auto | ephemeral 在加载身份验证前强制指定 CLI 凭据存储方式。file 使用 CODEX_HOME/auth.jsonkeyring 要求使用操作系统凭据存储;auto 在凭据存储不可用时回退到文件;ephemeral 将凭据保存在当前进程的内存中。通过本地系统要求文件或 macOS MDM 设置;云端托管的值会被忽略。
computer_use table 智能体在原生桌面应用中工作的托管要求。托管应用规则和 config.toml 应用规则都会执行;应用必须得到每个策略来源的允许。
computer_use.allow_locked_computer_use boolean 设为 false 可阻止用户在受管理的 macOS 设备上启用 Locked Use。此要求会移除启用控件;如果 Locked Use 已启用,则不会将其关闭。如果省略,则遵循正常的产品可用性规则。
computer_use.allow_persistent_approval boolean 设为 false 可移除跨会话保存应用审批的选项。当前会话的审批仍然可用。将其设为 true 或省略此项不会批准应用。
computer_use.default_app_access allow | deny 未匹配平台特定规则的原生应用的回退访问设置。deny 会阻止访问。allow 仅允许继续执行正常的审批和策略检查。产品默认值为 allow
computer_use.macos table 适用于 macOS 的 Computer Use 应用规则。
computer_use.macos.bundle_ids map<string, allow | deny> 将精确的 macOS bundle 标识符映射到 allowdeny。匹配的规则会替换同一策略来源中的 computer_use.default_app_access。托管要求或用户配置中任一方的拒绝仍会阻止访问。
computer_use.macos.bundle_ids.<bundle-id> allow | deny 使用 deny 可阻止具有该精确 bundle 标识符的应用。allow 仅覆盖此策略来源的默认值,仍需要其他所有策略来源和正常审批流程允许该应用。
computer_use.windows table 适用于已打包和未打包 Windows 应用的 Computer Use 应用规则。
computer_use.windows.aumids map<string, allow | deny> 将已签名的打包应用的精确、已注册的应用程序用户模型 ID(AUMID)映射到 allowdeny。匹配的规则会替换同一策略来源中的 computer_use.default_app_access
computer_use.windows.aumids.<aumid> allow | deny 使用 deny 可阻止具有该精确打包应用标识的应用。allow 仅覆盖此策略来源的默认值,仍需要其他所有策略来源和正常审批流程允许该应用。
computer_use.windows.exes array<table> 适用于已签名、未打包的 Windows 可执行文件的规则。规则匹配可执行文件经过验证的发布者和已签名的版本信息,而非其路径或当前文件名。匹配的拒绝规则优先于匹配的允许规则。未签名的可执行文件使用 computer_use.default_app_access;无法明确验证签名标识的可执行文件会被阻止。
computer_use.windows.exes[].access allow | deny 必填的匹配可执行文件的访问决定。deny 会阻止访问。allow 仅覆盖此策略来源的默认值,仍需要其他所有策略来源和正常审批流程允许该应用。
computer_use.windows.exes[].binary_name string 可选的 OriginalFilename,取自可执行文件的已签名版本信息。匹配不区分大小写。如果匹配的发布者和产品规则要求此值,但可执行文件未提供,Computer Use 会阻止该可执行文件。
computer_use.windows.exes[].product_name string 必填的精确 ProductName,取自可执行文件的已签名版本信息。
computer_use.windows.exes[].publisher_name string 必填的精确发布者名称,取自可执行文件的受信任签名证书,格式为 Windows X.500 可分辨名称。
default_permissions string 托管的默认权限配置档案。该配置档案必须得到 allowed_permission_profiles 的允许。请显式设置此项以确保行为可预测;如果省略,Codex 仅在 :workspace 所需的 :workspace:read-only 均被显式允许时,才使用该默认配置档案。
enforce_residency string 要求 Codex 服务流量使用受支持的数据驻留区域。目前接受 us
experimental_network table 管理员管理的沙箱内本地命令网络要求,由 requirements.toml 强制执行。启用后,这些要求可在没有 features.network_proxy 的情况下启动命令网络代理。浏览器工具会单独检查托管的网络拒绝规则和排他性允许列表。这些要求不会将浏览器流量经由代理路由,也不控制网页搜索、应用、MCP 服务器、原生应用流量或 Codex 云端网络。
experimental_network.allow_local_binding boolean 允许沙箱网络更广泛地访问本地/私有网络。即使此项保持为禁用,精确的本地 IP 字面量或 localhost 允许规则仍可允许特定本地目标;该禁用值为 false
experimental_network.allow_upstream_proxy boolean 允许沙箱网络通过环境中指定的上游代理进行链式连接。
experimental_network.allowed_domains array<string> 启用托管网络代理时,适用于沙箱内命令网络访问的管理员允许规则。这些规则不适用于网页搜索、应用或 MCP 服务器。请勿将此项与 experimental_network.domains 同时使用。
experimental_network.dangerously_allow_all_unix_sockets boolean 允许访问任意 Unix 套接字目标,而非仅限允许列表中的目标。仅应在严格受控的环境中使用。
experimental_network.dangerously_allow_non_loopback_proxy boolean 允许 [experimental_network] 要求使用非回环监听地址。启用后,监听器可能暴露给 localhost 以外的主机。
experimental_network.denied_domains array<string> 以列表形式表示的管理员沙箱网络拒绝规则。请勿将此项与 experimental_network.domains 同时使用。
experimental_network.domains map<string, allow | deny> 以映射形式表示的管理员沙箱网络域名策略。支持精确主机名、仅匹配子域名的 *.example.com、匹配根域名及子域名的 **.example.com,以及全局 * 允许规则;建议使用限定范围的规则,因为 * 会广泛开放公网出站访问。发生冲突时,deny 优先。请勿将此项与 experimental_network.allowed_domainsexperimental_network.denied_domains 同时使用。
experimental_network.enabled boolean 启用沙箱网络要求。如果当前沙箱仍然禁用命令网络访问,此设置不会授予网络访问权限。
experimental_network.http_port integer 用于 [experimental_network] 要求的回环 HTTP 监听端口。
experimental_network.managed_allowed_domains_only boolean true 时,在沙箱网络要求生效期间,仅管理员管理的允许规则继续有效;用户添加的允许列表条目会被忽略。如果没有托管允许规则,用户添加的域名允许规则也不会继续生效。
experimental_network.socks_port integer 用于 [experimental_network] 要求的回环 SOCKS5 监听端口。
experimental_network.unix_sockets map<string, allow | deny> 管理员管理的沙箱网络 Unix 套接字策略。
features table 固定的功能值。运行时功能使用 config.toml 中的规范名称;此处也支持文档中列出的仅适用于应用的要求键。
features.<name> boolean 要求文档中列出的运行时或应用功能保持启用或禁用。
features.apps boolean 为受管理用户将 Apps 集成固定为启用或禁用。
features.browser_use boolean 设为 false(在 requirements.toml 中),可禁用智能体驱动的 Browser Use。
features.browser_use_external boolean 设为 false(在 requirements.toml 中),可阻止 Codex 通过 ChatGPT 浏览器扩展操作受支持的浏览器,包括现有标签页和已登录的会话。
features.browser_use_full_cdp_access boolean 设为 false(在 requirements.toml 中),可禁用本地运行时中的完整 Chrome DevTools Protocol 访问权限(包括浏览器开发者模式),并阻止 ChatGPT 桌面应用启用相应设置。如果省略,则遵循正常的产品可用性规则。
features.computer_use boolean 设为 false(在 requirements.toml 中),可禁用 Computer Use、Record & Replay 以及相关的安装或启用流程。
features.fast_mode boolean 为受管理用户将规范的 fast_mode 功能固定为启用或禁用。
features.guardian_approval boolean 为受管理用户将 Guardian 审批固定为启用或禁用。
features.in_app_browser boolean 设为 false(在 requirements.toml 中),可禁用由用户直接打开和控制的内置浏览器面板。
features.in_app_updates boolean 设为 false(在 requirements.toml 中),可禁用应用内更新。省略此要求时,更新默认保持启用。
features.memories boolean 为受管理用户将 Memories 固定为启用或禁用。
features.multi_agent boolean 为受管理用户将多智能体功能固定为启用或禁用。
features.plugin_sharing boolean 设为 false(在云端托管的 requirements.toml 中),可禁用本地构建插件的工作区共享。
features.plugins boolean 为受管理用户将插件功能固定为启用或禁用。
features.remote_plugin boolean 为受管理用户将远程插件目录固定为启用或禁用。
features.workspace_dependencies boolean 为受管理用户将随附的工作区依赖运行时固定为启用或禁用。
feedback table 托管反馈设置。
feedback.enabled boolean 强制规定用户是否可以在各个 Codex 客户端中提交反馈。
guardian_policy_config string 用于自动审查的托管 Markdown 策略指令。其优先级高于本地 [auto_review].policy。空白值会被忽略。
hooks table 管理员强制执行的托管生命周期钩子。需要托管钩子目录,并使用与内联 [hooks](位于 config.toml 中)相同的事件架构。
hooks.<Event> array<table> 钩子事件的匹配器组,例如 PreToolUsePermissionRequestPostToolUsePreCompactPostCompactSessionStartSessionEndSubagentStartSubagentStopUserPromptSubmitStop
hooks.<Event>[].hooks array<table> 匹配器组的钩子处理程序。支持命令和 MCP 工具钩子;提示词和智能体钩子处理程序会被解析,但会跳过执行。
hooks.<Event>[].hooks[].additionalContextLimit integer 每个处理程序的大致 token 阈值,用于将过大的 additionalContext 保存到磁盘,并向模型显示较短的预览。默认为 25000 会将完整上下文直接传递给模型。请参阅大型钩子输出
hooks.<Event>[].hooks[].async boolean 在后台运行命令钩子,不延迟触发它的操作。默认为 falseSessionEnd 始终同步运行。请参阅在后台运行钩子
hooks.<Event>[].hooks[].commandWindows string 仅适用于 Windows 的命令钩子命令覆盖设置。也接受 TOML 别名 command_windows
hooks.managed_dir string (absolute path) macOS 和 Linux 上存放托管钩子脚本的目录。Codex 会在加载托管钩子前验证该路径是否为绝对路径且目录存在。
hooks.windows_managed_dir string (absolute path) Windows 上存放托管钩子脚本的目录。Codex 会在加载托管钩子前验证该路径是否为绝对路径且目录存在。
in_app_browser table 内置浏览器面板的要求。这些设置不控制智能体驱动的 Browser Use。
in_app_browser.allow_external_browser_settings_import boolean 设为 false 可阻止用户将外部浏览器的设置或浏览数据导入内置浏览器。将其设为 true 或省略此项时,只要其他产品检查允许,导入功能就仍然可用。此设置仅可通过托管方式设置,无法通过 config.toml 覆盖。
log_dir string (path) 强制指定 Codex 写入本地日志文件的目录。
marketplaces table 插件市场来源的管理员要求。当 restrict_to_allowed_sourcestrue 时,规则生效。
marketplaces.allowed_sources table 允许的市场来源,以管理员选择的规则名称为键。不同名称的规则会跨要求层累积;同名规则下的字段采用正常的层级优先级。
marketplaces.allowed_sources.<name> table 一条允许来源规则。要求合并后的最终 source 值决定 Codex 解释哪些同级字段。
marketplaces.allowed_sources.<name>.host_pattern string source = "host_pattern" 时必填的正则表达式。Codex 将其与从 HTTPS、SSH 或 SCP 风格的 Git 来源中解析出的小写主机名进行匹配。使用 ^$ 可要求匹配完整主机名。
marketplaces.allowed_sources.<name>.path string (absolute path) source = "local" 时必填的本地市场目录。Codex 要求使用绝对路径,并在规范化后比较路径。
marketplaces.allowed_sources.<name>.ref string git 规则的可选精确 Git ref。省略时,该规则允许匹配仓库的任意 ref。
marketplaces.allowed_sources.<name>.source git | host_pattern | local 市场来源匹配器类型。使用 git 指定单个仓库,使用 host_pattern 通过正则表达式匹配 Git 主机,或使用 local 指定单个目录。
marketplaces.allowed_sources.<name>.url string source = "git" 时必填的 Git 仓库 URL。Codex 会先规范化已配置和允许的 URL,再要求仓库精确匹配。
marketplaces.restrict_to_allowed_sources boolean true 时,要求在添加市场、安装插件、刷新和运行时加载期间,配置的市场来源必须匹配 allowed_sources。OpenAI 精选的 Git 目录(包括 API key 目录)也必须匹配允许列表。随附的工作区插件和远程安装的工作区插件不属于此精选 Git 来源策略的适用范围。
mcp_servers table 可启用的 MCP 服务器允许列表。服务器名称(&lt;id&gt;)及其标识必须同时匹配,才能启用该 MCP 服务器。任何已配置但不在允许列表中(或标识不匹配)的 MCP 服务器都会被禁用。
mcp_servers.<id>.identity table 单个 MCP 服务器的标识规则。设置 command(stdio)或 url(流式 HTTP),二选一。
mcp_servers.<id>.identity.command string | table 通过精确命令字符串允许 MCP stdio 服务器,或使用匹配器表要求精确匹配可执行文件,并按顺序匹配参数。字符串形式不检查参数、cwdenvenv_vars
mcp_servers.<id>.identity.command.args array<table> stdio 服务器的有序参数匹配器。配置的参数列表长度必须相同,且每个位置都必须匹配。命令匹配器不检查 cwdenvenv_vars
mcp_servers.<id>.identity.command.args[].expression string regex 参数匹配器使用的正则表达式。表达式必须有效,且匹配完整的参数值。
mcp_servers.<id>.identity.command.args[].match exact | prefix | regex 此参数位置的匹配操作。
mcp_servers.<id>.identity.command.args[].value string exactprefix 参数匹配器使用的值。
mcp_servers.<id>.identity.command.executable string stdio 服务器配置的 command 必须精确匹配的可执行文件。
mcp_servers.<id>.identity.url string | table 通过精确 URL 字符串允许 MCP 流式 HTTP 服务器,或使用 exactprefixregex 值匹配器表。
mcp_servers.<id>.identity.url.expression string regex URL 匹配器使用的正则表达式。表达式必须有效,且匹配完整的 URL 值。
mcp_servers.<id>.identity.url.match exact | prefix | regex 已配置的 MCP 服务器 URL 的匹配操作。
mcp_servers.<id>.identity.url.value string exactprefix URL 匹配器使用的值。
model_catalog_json string (path) 强制指定 Codex 启动时使用的 JSON 模型目录。
models table 新线程的托管模型默认值。这些值优先于用户和项目的默认值,但为新线程显式作出的选择可以覆盖它们。
models.new_thread table 启动新本地线程时应用的默认值。每项模型设置都是可选的。
models.new_thread.model string 新线程的默认模型。显式的 --model 或模型/推理 --config 覆盖设置优先。
models.new_thread.model_reasoning_effort string 新线程的默认推理强度。显式的模型或推理强度覆盖设置会跳过两个托管模型字段。
models.new_thread.service_tier string 新线程的默认服务层级。显式的服务层级覆盖设置独立于模型字段生效,且优先级更高。
permissions table 管理员定义的权限配置档案,以配置档案名称为键。使用与 config.toml 相同的配置档案字段。
permissions.<name> table 管理员定义的权限配置档案。名称不能以 : 开头,不能使用保留名称 filesystem,也不能与已加载配置中的配置档案重名。使用与 config.toml 相同的配置档案字段;完整的配置档案架构请参阅权限指南。
permissions.filesystem.deny_read array<string> 管理员强制执行的文件系统读取拒绝规则。条目可以是路径或 glob 模式,用户无法通过本地配置削弱这些限制。
plugins table 以插件标识符为键的特定插件 MCP 服务器允许列表。此表存在时,如果插件随附的服务器没有匹配的插件和服务器条目,则会被禁用。
plugins.<plugin>.mcp_servers table 单个插件随附的 MCP 服务器的允许列表。插件服务器要求使用与顶层 mcp_servers 要求相同的精确标识和匹配器形式。
plugins.<plugin>.mcp_servers.<server>.identity table 单个插件随附的 MCP 服务器的标识规则。设置 command(stdio)或 url(流式 HTTP),二选一。
plugins.<plugin>.mcp_servers.<server>.identity.command string | table 通过精确命令字符串允许插件的 stdio MCP 服务器,或使用匹配器表要求精确匹配可执行文件,并按顺序匹配参数。
plugins.<plugin>.mcp_servers.<server>.identity.command.args array<table> 插件随附的 stdio 服务器的有序参数匹配器。配置的参数列表长度必须相同,且每个位置都必须匹配。
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].expression string regex 参数匹配器使用的正则表达式。表达式必须匹配完整的参数值。
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].match exact | prefix | regex 此参数位置的匹配操作。
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].value string exactprefix 参数匹配器使用的值。
plugins.<plugin>.mcp_servers.<server>.identity.command.executable string 插件随附的 stdio 服务器所配置的命令必须精确匹配的可执行文件。
plugins.<plugin>.mcp_servers.<server>.identity.url string | table 通过精确 URL 字符串允许插件的流式 HTTP MCP 服务器,或使用 exactprefixregex 值匹配器表。
plugins.<plugin>.mcp_servers.<server>.identity.url.expression string regex URL 匹配器使用的正则表达式。表达式必须匹配完整的 URL 值。
plugins.<plugin>.mcp_servers.<server>.identity.url.match exact | prefix | regex 插件随附的 MCP 服务器 URL 的匹配操作。
plugins.<plugin>.mcp_servers.<server>.identity.url.value string exactprefix URL 匹配器使用的值。
remote_sandbox_config array<table> 特定主机的沙箱要求。第一个其 hostname_patterns 与解析后的主机名匹配的条目,会覆盖该要求来源的顶层 allowed_sandbox_modes。特定主机条目目前仅覆盖沙箱模式。
remote_sandbox_config[].allowed_sandbox_modes array<string> 此特定主机条目匹配时应用的允许沙箱模式。
remote_sandbox_config[].hostname_patterns array<string> 不区分大小写的主机名模式。支持使用 * 匹配任意字符序列,使用 ? 匹配单个字符。
rules table 管理员强制执行的命令规则,与 .rules 文件合并。要求中的规则必须具有限制性。
rules.prefix_rules array<table> 强制执行的前缀规则列表。每条规则必须包含 patterndecision
rules.prefix_rules[].decision prompt | forbidden 必填。要求中的规则只能请求审批或禁止,不能允许。
rules.prefix_rules[].justification string 可选的非空理由,显示在审批提示或拒绝消息中。
rules.prefix_rules[].pattern array<table> 以模式词元表示的命令前缀。每个词元设置 tokenany_of,二选一。
rules.prefix_rules[].pattern[].any_of array<string> 此位置上允许的备选词元列表。
rules.prefix_rules[].pattern[].token string 此位置上的单个字面量词元。
sqlite_home string (path) 强制指定 Codex 存储基于 SQLite 的运行时状态的目录。
windows table 原生 Windows 沙箱要求。
windows.allowed_sandbox_implementations array<string> windows.sandbox 允许的原生 Windows 沙箱实现(elevatedunelevated)。列表不能为空。当两者均被允许且未选择模式时,Codex 优先使用 elevated
windows.sandbox_private_desktop boolean 强制规定原生 Windows 沙箱是否在专用桌面上启动其子进程。