Deutsch

Konfigurationsreferenz

Konfigurationsreferenz

Vollständige Referenz für Codex config.toml und requirements.toml

Verwenden Sie diese Seite als durchsuchbare Referenz für Codex-Konfigurationsdateien. Konzeptionelle Anleitungen und Beispiele finden Sie zunächst unter Grundlagen der Konfiguration und Erweiterte Konfiguration.

config.toml

Die Konfiguration auf Benutzerebene befindet sich in ~/.codex/config.toml. Sie können außerdem projektspezifische Überschreibungen in .codex/config.toml-Dateien hinzufügen. Codex lädt projektspezifische Konfigurationsdateien nur, wenn Sie dem Projekt vertrauen.

Die projektspezifische Konfiguration kann keine maschinenlokalen Anbieter-, Authentifizierungs-, vom Host verwalteten App-Anforderungsmetadaten-, Benachrichtigungs-, Konfigurationsprofilauswahl- oder Telemetrie-Routing-Schlüssel überschreiben. Codex ignoriert openai_base_url, chatgpt_base_url, apps_mcp_product_sku, model_provider, model_providers, notify, profile, profiles, experimental_realtime_ws_base_url und otel, wenn sie in einer projektlokalen .codex/config.toml vorkommen; legen Sie Anbieter-, Benachrichtigungs- und Telemetrie- Schlüssel stattdessen in der Konfiguration auf Benutzerebene ab. Konfigurations-Profildateien befinden sich neben config.toml als $CODEX_HOME/profile-name.config.toml; wählen Sie eine davon mit --profile profile-name aus.

Ziehen Sie für Sandbox- und Genehmigungsschlüssel (approval_policy, sandbox_mode und sandbox_workspace_write.*) zusätzlich zu dieser Referenz die Seiten Sandbox und Genehmigungen, Geschützte Pfade in beschreibbaren Stammverzeichnissen und Netzwerkzugriff heran. Informationen zu Beta-Berechtigungsprofilen finden Sie unter Berechtigungen.

Codex und ChatGPT Work unterstützen approval_policy = "untrusted" nicht mehr. Entfernen Sie die Einstellung oder wählen Sie eine unterstützte Richtlinie. Projekteinträge mit trust_level = "untrusted" in der benutzerspezifischen ~/.codex/config.toml werden weiterhin unterstützt. Unter Von der eingestellten Genehmigungsrichtlinie untrusted migrieren finden Sie Beispiele und Hinweise zu den Vor- und Nachteilen der Genehmigungsoptionen.

Schlüssel Typ / Werte Details
agents table Multi-Agent-Einstellungen und benutzerdefinierte Rollendeklarationen. Namen skalarer Einstellungen sind reserviert und können nicht als benutzerdefinierte Rollennamen verwendet werden.
agents.<name>.config_file string (path) Pfad zu einer TOML-Konfigurationsebene für diese Rolle; relative Pfade werden ausgehend von der Konfigurationsdatei aufgelöst, die die Rolle deklariert.
agents.<name>.description string Rollenhinweise, die Codex bei der Auswahl und dem Start dieses Agententyps angezeigt werden.
agents.default_subagent_model string Standardmodell für gestartete Agenten. Ein beim Start explizit angegebenes Modell hat Vorrang.
agents.default_subagent_reasoning_effort string Standardmäßiger Reasoning-Aufwand für gestartete Agenten. Ein beim Start explizit angegebener Aufwand hat Vorrang.
agents.enabled boolean Aktiviert oder deaktiviert Multi-Agent-Tools (Standard: true).
agents.interrupt_message boolean Zeichnet bei der Unterbrechung eines Agenten-Turns eine für das Modell sichtbare Nachricht auf (Standard: true).
agents.max_concurrent_threads_per_session number Maximale Anzahl gleichzeitig geöffneter Threads gestarteter Agenten, ohne den Hauptthread. Ohne Angabe wählt Codex den Standardwert.
agents.max_threads number Älterer Alias für agents.max_concurrent_threads_per_session.
allow_login_shell boolean Erlaubt shellbasierten Tools die Verwendung der Login-Shell-Semantik. Standardmäßig gilt true; bei false werden Anfragen mit login = true abgelehnt, und bei ausgelassenem login werden standardmäßig Nicht-Login-Shells verwendet.
analytics.enabled boolean Aktiviert oder deaktiviert Analysen für diesen Computer bzw. dieses Profil. Ohne Angabe gilt der Standardwert des Clients.
approval_policy on-request | never | { granular = { sandbox_approval = bool, rules = bool, mcp_elicitations = bool, request_permissions = bool, skill_approval = bool } } Legt fest, wann Codex vor der Ausführung von Befehlen auf eine Genehmigung wartet. Mit approval_policy = { granular = { ... } } können Sie auch bestimmte Kategorien von Rückfragen zulassen oder automatisch ablehnen, während andere Rückfragen interaktiv bleiben. untrusted wird nicht unterstützt und on-failure ist veraltet; verwenden Sie on-request für interaktive Ausführungen oder never für nicht interaktive Ausführungen.
approval_policy.granular.mcp_elicitations boolean Bei true dürfen MCP-Eingabeanfragen angezeigt werden, anstatt sie automatisch abzulehnen.
approval_policy.granular.request_permissions boolean Bei true dürfen Rückfragen des Tools request_permissions angezeigt werden.
approval_policy.granular.rules boolean Bei true dürfen Genehmigungsanfragen angezeigt werden, die durch execpolicy-Regeln mit prompt ausgelöst werden.
approval_policy.granular.sandbox_approval boolean Bei true dürfen Genehmigungsanfragen zur Erweiterung der Sandbox-Berechtigungen angezeigt werden.
approval_policy.granular.skill_approval boolean Bei true dürfen Genehmigungsanfragen für Skill-Skripte angezeigt werden.
approvals_reviewer user | auto_review Legt fest, wer die dafür vorgesehenen Genehmigungsanfragen unter on-request oder granularen Genehmigungsrichtlinien prüft. Standardmäßig gilt user; auto_review verwendet den Prüf-Subagenten. Diese Einstellung ändert die Sandbox-Isolation nicht und bewirkt auch nicht, dass Aktionen geprüft werden, die innerhalb der Sandbox bereits erlaubt sind.
apps._default.approvals_reviewer user | auto_review Standardprüfer für Genehmigungsanfragen von App-Tools, sofern er nicht pro App überschrieben wird. Ohne Angabe übernehmen Apps den Wert von approvals_reviewer auf oberster Ebene.
apps._default.default_tools_approval_mode auto | prompt | writes | approve Standardverhalten bei Genehmigungen für App-Tools ohne Überschreibungen auf App- oder Tool-Ebene.
apps._default.destructive_enabled boolean Standardmäßige Erlaubnis bzw. Sperre für App-Tools mit destructive_hint = true.
apps._default.enabled boolean Standardaktivierungsstatus für alle Apps, sofern er nicht pro App überschrieben wird.
apps._default.open_world_enabled boolean Standardmäßige Erlaubnis bzw. Sperre für App-Tools mit open_world_hint = true.
apps.<id>.approvals_reviewer user | auto_review Prüfer für Genehmigungsanfragen der Tools dieser App. Überschreibt apps._default.approvals_reviewer.
apps.<id>.default_tools_approval_mode auto | prompt | writes | approve Standardverhalten bei Genehmigungen für Tools in dieser App, sofern keine Überschreibung auf Tool-Ebene vorliegt.
apps.<id>.default_tools_enabled boolean Standardaktivierungsstatus für Tools in dieser App, sofern keine Überschreibung auf Tool-Ebene vorliegt.
apps.<id>.destructive_enabled boolean Erlaubt oder blockiert Tools in dieser App, die destructive_hint = true ausweisen.
apps.<id>.enabled boolean Aktiviert oder deaktiviert eine bestimmte App bzw. einen bestimmten Connector anhand der ID (Standard: true).
apps.<id>.open_world_enabled boolean Erlaubt oder blockiert Tools in dieser App, die open_world_hint = true ausweisen.
apps.<id>.tools.<tool>.approval_mode auto | prompt | writes | approve Überschreibung des Genehmigungsverhaltens für ein einzelnes App-Tool.
apps.<id>.tools.<tool>.enabled boolean Überschreibung des Aktivierungsstatus für ein einzelnes App-Tool (zum Beispiel repos/list).
auto_review.policy string Lokale Richtlinienanweisungen in Markdown für die automatische Prüfung. Zentral verwaltetes guardian_policy_config hat Vorrang. Leere Werte werden ignoriert.
background_terminal_max_timeout number Maximales Abfragefenster in Millisekunden für leere write_stdin-Abfragen (Abfragen des Hintergrundterminals). Standard: 300000 (5 Minuten). Ersetzt den älteren Schlüssel background_terminal_timeout.
browser_use.allow_history_access boolean Setzen Sie den Wert auf false, um den Zugriff auf den Browserverlauf einzuschränken. Zentral verwaltete Vorgaben können diese Einschränkung erzwingen.
browser_use.default_origin_policy table Standardbeschränkungen für Browser-Origins. Unterstützt access, uploads, downloads und full_cdp_access, jeweils mit dem Wert allow oder deny.
browser_use.origins.<origin> table Browsereinschränkungen pro Origin mit denselben Feldern wie browser_use.default_origin_policy. Geben Sie ein HTTP- oder HTTPS-Schema und optional einen Port an; lassen Sie Pfade, Abfragen und Fragmente weg. Lokale Werte können zentral verwaltete Verbote nicht lockern.
chatgpt_base_url string Überschreibt die im ChatGPT-Anmeldeablauf verwendete Basis-URL.
check_for_update_on_startup boolean Prüft beim Start auf Codex-Updates (setzen Sie den Wert nur auf false, wenn Updates zentral verwaltet werden).
cli_auth_credentials_store file | keyring | auto | ephemeral Legt fest, wo die CLI zwischengespeicherte Anmeldedaten ablegt.
compact_prompt string Inline-Überschreibung des Prompts zur Verlaufsverdichtung.
computer_use.default_app_access allow | deny Standardrichtlinie für den Zugriff auf native Apps durch Computer Use. App-spezifische Einträge können eine Richtlinie vorgeben; die lokale Konfiguration kann zentral verwaltete Einschränkungen nicht lockern.
computer_use.macos.bundle_ids map<string, allow | deny> Zugriff auf native macOS-Apps, nach Bundle-ID zugeordnet.
computer_use.windows.always_allowed_app_ids array<string> Windows-App-IDs, die Computer Use ohne Rückfrage öffnen darf. Apps außerhalb dieser Liste erfordern eine Genehmigung; entfernen Sie gespeicherte Einträge in den Computer Use-Einstellungen der ChatGPT-Desktop-App.
computer_use.windows.aumids map<string, allow | deny> Zugriff auf paketierte Windows-Apps, nach Application User Model ID (AUMID) zugeordnet.
computer_use.windows.exes array<table> Zugriffsregeln für ausführbare Windows-Dateien. Jede Regel erfordert publisher_name, product_name und access (allow oder deny); binary_name ist optional.
default_permissions string Name des standardmäßigen Berechtigungsprofils für Tool-Aufrufe in der Sandbox. Integrierte Profile sind :read-only, :workspace und :danger-full-access; benutzerdefinierte Profilnamen erfordern passende [permissions.&lt;name&gt;]-Tabellen. Kombinieren Sie dies nicht mit sandbox_mode oder [sandbox_workspace_write].
desktop.custom_file_handlers.<id> table Nur auf Benutzerebene. Definiert ein zusätzliches Ziel für Öffnen in in der ChatGPT-Desktop-App. Beispiele und Einschränkungen für Handler-IDs finden Sie unter Benutzerdefinierte Dateihandler hinzufügen.
desktop.custom_file_handlers.<id>.args array<string> Argumente, die zwischen dem Befehl und der Dateieingabe eingefügt werden (Standard: []).
desktop.custom_file_handlers.<id>.command string Pfad zur ausführbaren Datei oder Befehlsname zum Erkennen und Starten. Erforderlich.
desktop.custom_file_handlers.<id>.icon string Pfad zu einer mitgelieferten Ressource, Base64-kodierte data:image/...-URL, Datei-URI oder absoluter lokaler Pfad für das Handler-Symbol. Erforderlich; bei nicht unterstützten Quellen wird das Standardsymbol von VS Code verwendet.
desktop.custom_file_handlers.<id>.input path | json_argument | json_stdin Legt fest, wie die App Dateieingaben an den Handler sendet (Standard: path).
desktop.custom_file_handlers.<id>.label string Anzeigename in den Menüs Öffnen in. Erforderlich.
desktop.custom_file_handlers.<id>.supports_ssh boolean Bietet den Handler für Dateien in SSH-Arbeitsbereichen an (Standard: false).
developer_instructions string Zusätzliche Entwickleranweisungen, die in die Sitzung eingefügt werden (optional).
disable_paste_burst boolean Deaktiviert die Erkennung gebündelter Einfügevorgänge in der TUI.
experimental_compact_prompt_file string (path) Lädt die Überschreibung des Verdichtungsprompts aus einer Datei (experimentell).
experimental_use_unified_exec_tool boolean Älterer Name zum Aktivieren von unified exec; verwenden Sie vorzugsweise [features].unified_exec oder codex --enable unified_exec.
features.apps boolean Aktiviert App-Integrationen (Connectors) (stabil; standardmäßig aktiviert). Der Datenverkehr von Apps und Connectors wird nicht durch den Netzwerkproxy für Sandbox-Befehle oder dessen Domain-Zulassungsliste gesteuert.
features.code_mode.direct_only_tool_namespaces array<string> Tool-Namensräume, die der Codemodus nur über direkte Tool-Aufrufe verwenden kann.
features.code_mode.enabled boolean Aktiviert die Funktionskonfiguration für den Codemodus. Diese Funktion befindet sich in Entwicklung und ist standardmäßig deaktiviert.
features.code_mode.excluded_tool_namespaces array<string> Tool-Namensräume, die der Codemodus von den Anweisungen für verschachtelte Tool-Aufrufe im Codemodus und von der Bereitstellung im Executor ausschließt.
features.context_management.experimental_mode boolean Aktiviert die experimentelle Kontextverwaltung (standardmäßig deaktiviert). Statt den Kontext wiederholt zu einer einzigen Zusammenfassung zu verdichten, verwendet sie Notizen und einen durchsuchbaren Verlauf, um angesammelte Details zu bewahren. Erfordert eine ChatGPT-Anmeldung mit Plus, Pro oder Pro Lite.
features.enable_request_compression boolean Komprimiert Streaming-Anfragerümpfe mit zstd, sofern unterstützt (stabil; standardmäßig aktiviert).
features.fast_mode boolean Aktiviert die Auswahl der Servicestufe aus dem Modellkatalog in der TUI, einschließlich Befehlen für die Fast-Stufe, wenn das aktive Modell diese ausweist (stabil; standardmäßig aktiviert).
features.goals boolean Aktiviert dauerhaft gespeicherte Ziele und die automatische Fortsetzung (stabil; standardmäßig aktiviert).
features.hooks boolean Aktiviert Lebenszyklus-Hooks, die aus hooks.json oder einer Inline-Konfiguration unter [hooks] geladen werden. features.codex_hooks ist ein veralteter Alias.
features.memories boolean Aktiviert Erinnerungen (standardmäßig deaktiviert).
features.multi_agent boolean Aktiviert Tools für die Zusammenarbeit mehrerer Agenten (spawn_agent, send_input, resume_agent, wait_agent und close_agent) (stabil; standardmäßig aktiviert).
features.network_proxy boolean | table Startet den Netzwerkproxy für Sandbox-Befehle (experimentell; standardmäßig deaktiviert). Erforderlich zur Durchsetzung der Domain-Regeln von Berechtigungsprofilen, sofern nicht aktivierte, administrativ verwaltete Vorgaben für experimental_network den Proxy starten. Verwenden Sie eine Tabelle, wenn Sie Richtlinienoptionen auf Funktionsebene wie domains festlegen. Filtert weder Websuche noch Apps, MCP oder andere gehostete Tools.
features.network_proxy.allow_local_binding boolean Erlaubt erweiterten Zugriff auf lokale bzw. private Netzwerke. Standardmäßig false; Zulassungsregeln mit exakten lokalen IP-Literalen oder localhost können weiterhin bestimmte lokale Ziele erlauben.
features.network_proxy.allow_upstream_proxy boolean Erlaubt die Verkettung über einen in der Umgebung konfigurierten vorgeschalteten Proxy. Standardmäßig true.
features.network_proxy.dangerously_allow_all_unix_sockets boolean Erlaubt beliebige Unix-Socket-Ziele anstelle eines auf die Zulassungsliste begrenzten Zugriffs. Standardmäßig false; verwenden Sie dies nur in streng kontrollierten Umgebungen.
features.network_proxy.dangerously_allow_non_loopback_proxy boolean Erlaubt Listener-Adressen außerhalb von Loopback. Standardmäßig false; die Aktivierung kann Proxy-Listener über localhost hinaus erreichbar machen.
features.network_proxy.domains map<string, allow | deny> Domain-Richtlinie für den Netzwerkzugriff aus der Sandbox. Standardmäßig nicht gesetzt; dadurch sind keine externen Ziele erlaubt, bis Sie allow-Regeln hinzufügen. Unterstützt exakte Hosts, *.example.com nur für Subdomains, **.example.com für die Stammdomain einschließlich Subdomains und globale *-Zulassungsregeln; bevorzugen Sie eingegrenzte Regeln, da * ausgehenden Zugriff auf öffentliche Ziele weitgehend öffnet. Fügen Sie deny-Regeln für gesperrte Ziele hinzu; deny hat bei Konflikten Vorrang.
features.network_proxy.enable_socks5 boolean Stellt SOCKS5-Unterstützung bereit. Standardmäßig true.
features.network_proxy.enable_socks5_udp boolean Erlaubt UDP über SOCKS5. Standardmäßig true.
features.network_proxy.enabled boolean Startet den Netzwerkproxy für Sandbox-Befehle, wenn der Netzwerkzugriff für Befehle aktiviert ist. Standardmäßig false; Domain-Regeln von Berechtigungsprofilen werden bei deaktiviertem Proxy nicht durchgesetzt.
features.network_proxy.proxy_url string HTTP-Listener-URL für den Netzwerkzugriff aus der Sandbox. Standardmäßig "http://127.0.0.1:3128".
features.network_proxy.socks_url string SOCKS5-Listener-URL. Standardmäßig "http://127.0.0.1:8081".
features.network_proxy.unix_sockets map<string, allow | deny> Unix-Socket-Richtlinie für den Netzwerkzugriff aus der Sandbox. Standardmäßig nicht gesetzt; fügen Sie allow-Einträge für zulässige Sockets hinzu.
features.personality boolean Aktiviert Bedienelemente zur Auswahl der Persönlichkeit (stabil; standardmäßig aktiviert).
features.prevent_idle_sleep boolean Verhindert, dass der Computer während eines aktiven Turns in den Ruhezustand wechselt (experimentell; standardmäßig deaktiviert).
features.remote_plugin boolean Aktiviert den Remote-Plugin-Katalog (stabil; standardmäßig aktiviert).
features.rollout_budget.enabled boolean Aktiviert die Erfassung des Rollout-Budgets. Diese Funktion befindet sich in Entwicklung und ist standardmäßig deaktiviert. Bei Aktivierung ist features.rollout_budget.limit_tokens erforderlich.
features.rollout_budget.limit_tokens integer Positives Token-Limit für die Erfassung des Rollout-Budgets. Erforderlich, wenn das Rollout-Budget aktiviert ist.
features.rollout_budget.prefill_token_weight number Endlicher, nicht negativer Multiplikator für Prefill-Tokens bei der Berechnung des Rollout-Budgets. Standardmäßig 1.0.
features.rollout_budget.reminder_interval_tokens integer Positives Token-Intervall zwischen Erinnerungen an das Rollout-Budget. Standardmäßig 10 % von limit_tokens, mindestens jedoch 1 Token.
features.rollout_budget.sampling_token_weight number Endlicher, nicht negativer Multiplikator für durch Sampling erzeugte Tokens bei der Berechnung des Rollout-Budgets. Standardmäßig 1.0.
features.shell_snapshot boolean Erstellt einen Snapshot der Shell-Umgebung, um wiederholte Befehle zu beschleunigen (stabil; standardmäßig aktiviert).
features.shell_tool boolean Aktiviert das Standardtool shell zur Befehlsausführung (stabil; standardmäßig aktiviert).
features.skill_mcp_dependency_install boolean Erlaubt Rückfragen und die Installation fehlender MCP-Abhängigkeiten für Skills (stabil; standardmäßig aktiviert).
features.unified_exec boolean Verwendet das vereinheitlichte, PTY-gestützte exec-Tool (stabil; außer unter Windows standardmäßig aktiviert).
features.web_search boolean Veralteter Schalter; verwenden Sie vorzugsweise die Einstellung web_search auf oberster Ebene.
features.web_search_cached boolean Veralteter Schalter. Wenn web_search nicht gesetzt ist, wird true auf web_search = "cached" abgebildet.
features.web_search_request boolean Veralteter Schalter. Wenn web_search nicht gesetzt ist, wird true auf web_search = "live" abgebildet.
feedback.enabled boolean Aktiviert das Senden von Feedback über /feedback in allen lokalen Clients (Standard: true).
file_opener vscode | vscode-insiders | windsurf | cursor | none URI-Schema zum Öffnen von Quellenverweisen aus der Codex-Ausgabe (Standard: vscode).
forced_chatgpt_workspace_id string (uuid) Beschränkt ChatGPT-Anmeldungen auf eine bestimmte Arbeitsbereichskennung.
forced_login_method chatgpt | api Beschränkt Codex auf eine bestimmte Authentifizierungsmethode.
hide_agent_reasoning boolean Unterdrückt Reasoning-Ereignisse sowohl in der TUI als auch in der Ausgabe von codex exec.
history.max_bytes number Begrenzt bei Angabe die Größe der Verlaufsdatei in Bytes, indem die ältesten Einträge entfernt werden.
history.persistence save-all | none Legt fest, ob Codex Sitzungsprotokolle in history.jsonl speichert.
hooks table Inline in config.toml konfigurierte Lebenszyklus-Hooks. Verwendet dasselbe Ereignisschema wie hooks.json; Beispiele und unterstützte Ereignisse finden Sie im Leitfaden zu Hooks.
hooks.<Event> array<table> Matcher-Gruppen für Hook-Ereignisse wie PreToolUse, PermissionRequest, PostToolUse, PreCompact, PostCompact, SessionStart, SessionEnd, SubagentStart, SubagentStop, UserPromptSubmit, Stop oder Interrupt.
hooks.<Event>[].hooks array<table> Hook-Handler für eine Matcher-Gruppe. Befehls- und MCP-Tool-Hooks werden unterstützt; Prompt- und Agenten-Hook-Handler werden geparst, aber übersprungen.
hooks.<Event>[].hooks[].additionalContextLimit integer Ungefährer Token-Schwellenwert pro Handler, ab dem übergroßer Inhalt von additionalContext auf dem Datenträger gespeichert und dem Modell eine kürzere Vorschau angezeigt wird. Standardmäßig gilt 2500; 0 übergibt den vollständigen Kontext direkt an das Modell. Siehe Umfangreiche Hook-Ausgaben.
hooks.<Event>[].hooks[].async boolean Führt einen Befehls-Hook im Hintergrund aus, ohne den auslösenden Vorgang zu verzögern. Standardmäßig gilt false; SessionEnd wird immer synchron ausgeführt. Siehe Hooks im Hintergrund ausführen.
hooks.<Event>[].hooks[].commandWindows string Befehlsüberschreibung für Befehls-Hooks ausschließlich unter Windows. Der TOML-Alias command_windows wird ebenfalls akzeptiert.
instructions string Für zukünftige Verwendung reserviert; verwenden Sie vorzugsweise model_instructions_file oder AGENTS.md.
log_dir string (path) Verzeichnis, in das Codex Protokolldateien schreibt; standardmäßig $CODEX_HOME/log. Wenn Sie diesen Wert explizit setzen, wird in diesem Verzeichnis auch das optionale TUI-Klartextprotokoll codex-tui.log aktiviert.
marketplaces.<name>.ref string Optionaler Git-Branch, -Tag oder -Commit für den Marktplatz.
marketplaces.<name>.source string Speicherort des Git-Repositorys oder lokales Stammverzeichnis des Marktplatzes. Verwenden Sie für eine lokale Quelle einen absoluten Pfad; das Verzeichnis enthält .agents/plugins/marketplace.json.
marketplaces.<name>.source_type git | local Quelltyp für einen konfigurierten Plugin-Marktplatz. Marktplätze können in der config.toml des Systems, der Cloud-Verwaltung, des Benutzers oder eines vertrauenswürdigen Projekts definiert werden.
marketplaces.<name>.sparse_paths array<string> Optionale Sparse-Checkout-Pfade für einen Git-Marktplatz. Nehmen Sie den Marktplatzkatalog und alle darin referenzierten lokalen Plugin-Verzeichnisse auf.
mcp_oauth_callback_port integer Optionaler globaler fester Port für den lokalen HTTP-Callback-Server während der MCP-OAuth-Anmeldung. Ein serverspezifischer Wert für oauth.callback_port hat Vorrang. Wenn keiner der beiden Werte gesetzt ist, bindet Codex an einen vom Betriebssystem ausgewählten kurzlebigen Port.
mcp_oauth_callback_url string Optionale Basis-Callback-URL für die MCP-OAuth-Anmeldung, etwa die Ingress-URL einer Entwicklungsumgebung. Neu hinzugefügte, vorab registrierte Clients verwenden diese URL unverändert, wenn der Autorisierungsserver die Ausstelleridentifizierung unterstützt; vorhandene Clients ohne gespeicherten Callback hängen eine serverspezifische Callback-ID an. Ohne Unterstützung der Ausstelleridentifizierung greift jeder vorab registrierte MCP-Server, dessen konfiguriertem Callback die erforderliche ID fehlt, auf diese URL mit angehängter ID zurück. Ports in Callback-URLs legen den Listener-Port nicht fest.
mcp_oauth_credentials_store auto | file | keyring Bevorzugter Speicher für MCP-OAuth-Anmeldedaten.
mcp_optional_startup_grace_ms integer (milliseconds) Gemeinsame Wartezeit für optionale MCP-Server beim Aufbau des anfänglichen Tool-Katalogs. Standardmäßig 1000. Setzen Sie den Wert auf 0, um stattdessen für jeden Server dessen startup_timeout_sec abzuwarten.
mcp_servers.<id>.args array<string> Argumente, die an den Befehl des MCP-STDIO-Servers übergeben werden.
mcp_servers.<id>.auth oauth | chatgpt Authentifizierungsfallback für einen MCP-HTTP-Server nach konfigurierten Bearer-Tokens und Autorisierungsheadern. oauth (Standard) verwendet gespeicherte MCP-OAuth-Anmeldedaten, sofern verfügbar. chatgpt verwendet die aktuelle ChatGPT-Sitzung für die vertrauenswürdige, anbietereigene ChatGPT-Origin und greift anschließend auf gespeicherte OAuth-Anmeldedaten zurück. Beide Modi können eine Verbindung ohne Authentifizierung herstellen, wenn keine Quelle Anmeldedaten liefert.
mcp_servers.<id>.bearer_token_env_var string Umgebungsvariable, die das Bearer-Token für einen MCP-HTTP-Server bereitstellt.
mcp_servers.<id>.command string Startbefehl für einen MCP-STDIO-Server.
mcp_servers.<id>.cwd string Arbeitsverzeichnis für den MCP-STDIO-Serverprozess.
mcp_servers.<id>.default_tools_approval_mode auto | prompt | writes | approve Standardverhalten bei Genehmigungen für MCP-Tools auf diesem Server, sofern keine Überschreibung auf Tool-Ebene vorliegt.
mcp_servers.<id>.disabled_tools array<string> Sperrliste, die für den MCP-Server nach enabled_tools angewendet wird.
mcp_servers.<id>.enabled boolean Deaktiviert einen MCP-Server, ohne seine Konfiguration zu entfernen.
mcp_servers.<id>.enabled_tools array<string> Zulassungsliste der vom MCP-Server bereitgestellten Tool-Namen.
mcp_servers.<id>.env map<string,string> Umgebungsvariablen, die an den MCP-STDIO-Server weitergegeben werden.
mcp_servers.<id>.env_http_headers map<string,string> HTTP-Header für einen MCP-HTTP-Server, deren Werte aus Umgebungsvariablen übernommen werden.
mcp_servers.<id>.env_vars array<string | { name = string, source = "local" | "remote" }> Zusätzliche Umgebungsvariablen, die für einen MCP-STDIO-Server zugelassen werden. Zeichenfolgeneinträge verwenden standardmäßig source = "local"; verwenden Sie source = "remote" nur mit Executor-gestütztem Remote-STDIO.
mcp_servers.<id>.experimental_environment local | remote Experimenteller Ausführungsort für einen MCP-Server. remote startet STDIO-Server über eine Remote-Executor-Umgebung; die Remote-Ausführung für Streamable HTTP ist nicht implementiert.
mcp_servers.<id>.http_headers map<string,string> Statische HTTP-Header, die jeder MCP-HTTP-Anfrage beigefügt werden.
mcp_servers.<id>.http_headers_helper string (command) Lokaler Befehl, der ein JSON-Objekt mit HTTP-Headernamen und -werten ausgibt. Wird nur für lokal verbundene HTTP-MCP-Server unterstützt. Explizite Bearer-Tokens und OAuth-Anmeldedaten haben Vorrang vor Authorization-Headern, die der Hilfsbefehl bereitstellt.
mcp_servers.<id>.oauth_resource string Optionaler OAuth-Ressourcenparameter gemäß RFC 8707, der bei der MCP-Anmeldung übergeben wird.
mcp_servers.<id>.oauth.callback_port integer Fester OAuth-Callback-Listener-Port für diesen MCP-Server. Überschreibt mcp_oauth_callback_port. Konfigurieren Sie für einen direkten Loopback-Callback mit explizitem URL-Port denselben Listener-Port.
mcp_servers.<id>.oauth.callback_url string Serverspezifischer OAuth-Callback. Vorab registrierte Clients verwenden ihn erneut, wenn die Ausstelleridentifizierung unterstützt wird oder die URL bereits mit der serverspezifischen Callback-ID endet. Andernfalls verwendet Codex den globalen oder standardmäßigen Callback mit angehängter ID. Clients ohne vorab registrierte ID verwenden diesen Callback während der Clientregistrierung.
mcp_servers.<id>.oauth.client_id string Vorab registrierte OAuth-Client-ID für die Autorisierung und den Token-Austausch mit diesem MCP-Server.
mcp_servers.<id>.required boolean Bei true schlägt der Start bzw. die Wiederaufnahme fehl, wenn dieser aktivierte MCP-Server nicht initialisiert werden kann.
mcp_servers.<id>.scopes array<string> OAuth-Scopes, die bei der Authentifizierung gegenüber diesem MCP-Server angefordert werden.
mcp_servers.<id>.startup_timeout_ms number Alias für startup_timeout_sec in Millisekunden.
mcp_servers.<id>.startup_timeout_sec number Überschreibt das standardmäßige Startzeitlimit von 10 Sekunden für einen MCP-Server.
mcp_servers.<id>.tool_timeout_sec number Überschreibt das standardmäßige Zeitlimit von 60 Sekunden pro Tool für einen MCP-Server.
mcp_servers.<id>.tools.<tool>.approval_mode auto | prompt | writes | approve Überschreibung des Genehmigungsverhaltens für ein einzelnes MCP-Tool auf diesem Server.
mcp_servers.<id>.tools.<tool>.output_token_limit integer (positive) Token-Budget für die Ausgabe eines einzelnen MCP-Tools, vor dem standardmäßigen Serialisierungszuschlag von 20 %. Überschreibt das standardmäßige Budget des Modells für die Ausgabekürzung dieses Tools.
mcp_servers.<id>.url string Endpunkt für einen MCP-Server mit Streamable HTTP.
memories.consolidation_model string Optionale Modellüberschreibung für die globale Konsolidierung von Erinnerungen.
memories.disable_on_external_context boolean Bei true werden Threads, die externen Kontext wie MCP-Tool-Aufrufe, Websuche oder Tool-Suche verwenden, von der Erstellung von Erinnerungen ausgeschlossen. Standardmäßig false. Älterer Alias: memories.no_memories_if_mcp_or_web_search.
memories.extract_model string Optionale Modellüberschreibung für die Extraktion von Erinnerungen pro Thread.
memories.generate_memories boolean Bei false werden neu erstellte Threads nicht als Eingaben für die Erstellung von Erinnerungen gespeichert. Standardmäßig true.
memories.max_raw_memories_for_consolidation number Maximale Anzahl aktueller Roherinnerungen, die für die globale Konsolidierung aufbewahrt werden. Standardmäßig 256, begrenzt auf 4096.
memories.max_rollout_age_days number Höchstalter der Threads, die für die Erstellung von Erinnerungen berücksichtigt werden. Standardmäßig 30, begrenzt auf den Bereich 0-90.
memories.max_rollouts_per_startup number Maximale Anzahl von Rollout-Kandidaten, die pro Startdurchlauf verarbeitet werden. Standardmäßig 16, begrenzt auf 128.
memories.max_unused_days number Maximale Anzahl an Tagen seit der letzten Nutzung einer Erinnerung, bevor sie nicht mehr für die Konsolidierung infrage kommt. Standardmäßig 30, begrenzt auf den Bereich 0-365.
memories.min_rate_limit_remaining_percent number Mindestens erforderlicher verbleibender Prozentsatz in den Codex-Ratenlimitfenstern, bevor die Erstellung von Erinnerungen beginnt. Standardmäßig 25, begrenzt auf den Bereich 0-100.
memories.min_rollout_idle_hours number Mindestdauer der Inaktivität, bevor ein Thread für die Erstellung von Erinnerungen berücksichtigt wird. Standardmäßig 6, begrenzt auf den Bereich 1-48.
memories.use_memories boolean Bei false fügt Codex vorhandene Erinnerungen nicht in zukünftige Sitzungen ein. Standardmäßig true.
model string Zu verwendendes Modell (z. B. gpt-5.6-sol).
model_auto_compact_token_limit number Token-Schwellenwert, der die automatische Verdichtung des Verlaufs auslöst (ohne Angabe gelten die Modellstandardwerte).
model_auto_compact_token_limit_scope total | body_after_prefix Legt fest, ob der Schwellenwert für die automatische Verdichtung den gesamten aktiven Kontext zählt (total, der Standard) oder nur den Zuwachs nach dem übernommenen Präfix des Verdichtungsfensters (body_after_prefix).
model_catalog_json string (path) Optionaler Pfad zu einem JSON-Modellkatalog, der beim Start geladen wird. Eine ausgewählte $CODEX_HOME/profile-name.config.toml-Profildatei kann diesen Wert für das jeweilige Profil überschreiben.
model_context_window number Anzahl der Tokens im Kontextfenster, die dem aktiven Modell zur Verfügung stehen.
model_instructions_file string (path) Ersatz für integrierte Anweisungen anstelle von AGENTS.md.
model_provider string Anbieter-ID aus model_providers (Standard: openai).
model_providers.<id> table Benutzerdefinierte Anbieterdefinition. Integrierte Anbieter-IDs (openai, ollama und lmstudio) sind reserviert und können nicht überschrieben werden.
model_providers.<id>.auth table Befehlsgestützte Bearer-Token-Konfiguration für einen benutzerdefinierten Anbieter. Kombinieren Sie sie nicht mit env_key, experimental_bearer_token oder requires_openai_auth.
model_providers.<id>.auth.args array<string> Argumente, die an den Token-Befehl übergeben werden.
model_providers.<id>.auth.command string Befehl, der ausgeführt wird, wenn Codex ein Bearer-Token benötigt. Der Befehl muss das Token auf stdout ausgeben.
model_providers.<id>.auth.cwd string (path) Arbeitsverzeichnis für den Token-Befehl.
model_providers.<id>.auth.refresh_interval_ms number Intervall in Millisekunden, in dem Codex das Token proaktiv aktualisiert (Standard: 300000). Setzen Sie den Wert auf 0, um es nur nach einem erneuten Authentifizierungsversuch zu aktualisieren.
model_providers.<id>.auth.timeout_ms number Maximale Laufzeit des Token-Befehls in Millisekunden (Standard: 5000).
model_providers.<id>.base_url string API-Basis-URL des Modellanbieters.
model_providers.<id>.env_http_headers map<string,string> HTTP-Header, deren Werte aus vorhandenen Umgebungsvariablen übernommen werden.
model_providers.<id>.env_key string Umgebungsvariable, die den API key des Anbieters bereitstellt.
model_providers.<id>.env_key_instructions string Optionale Einrichtungshinweise für den API key des Anbieters.
model_providers.<id>.experimental_bearer_token string Direktes Bearer-Token für den Anbieter (nicht empfohlen; verwenden Sie env_key).
model_providers.<id>.http_headers map<string,string> Statische HTTP-Header, die Anfragen an den Anbieter hinzugefügt werden.
model_providers.<id>.name string Anzeigename für einen benutzerdefinierten Modellanbieter.
model_providers.<id>.query_params map<string,string> Zusätzliche Abfrageparameter, die an Anfragen an den Anbieter angehängt werden.
model_providers.<id>.request_max_retries number Anzahl der Wiederholungsversuche für HTTP-Anfragen an den Anbieter (Standard: 4).
model_providers.<id>.requires_openai_auth boolean Der Anbieter verwendet die OpenAI-Authentifizierung (standardmäßig false).
model_providers.<id>.stream_idle_timeout_ms number Inaktivitätszeitlimit für SSE-Streams in Millisekunden (Standard: 300000).
model_providers.<id>.stream_max_retries number Anzahl der Wiederholungsversuche bei SSE-Streaming-Unterbrechungen (Standard: 5).
model_providers.<id>.supports_standalone_web_search boolean Weist die Unterstützung eines kompatiblen eigenständigen Websuchendpunkts aus (Standard: false). Die eigenständige Suche befindet sich weiterhin in Entwicklung und ist standardmäßig deaktiviert; die Kompatibilität des Anbieters allein aktiviert sie nicht.
model_providers.<id>.supports_websockets boolean Gibt an, ob dieser Anbieter den WebSocket-Transport der Responses API unterstützt.
model_providers.<id>.wire_api responses Vom Anbieter verwendetes Protokoll. responses ist der einzige unterstützte Wert und gilt standardmäßig, wenn die Angabe fehlt.
model_providers.amazon-bedrock.aws.profile string Name des AWS-Profils, das der integrierte Anbieter amazon-bedrock verwendet.
model_providers.amazon-bedrock.aws.region string AWS-Region, die der integrierte Anbieter amazon-bedrock verwendet.
model_reasoning_effort minimal | low | medium | high | xhigh Passt den Reasoning-Aufwand für unterstützte Modelle an (nur Responses API; xhigh ist modellabhängig).
model_reasoning_summary auto | concise | detailed | none Legt den Detailgrad der Reasoning-Zusammenfassung fest oder deaktiviert Zusammenfassungen vollständig.
model_supports_reasoning_summaries boolean Erzwingt, dass Codex Reasoning-Metadaten sendet oder nicht sendet.
model_verbosity low | medium | high Optionale Überschreibung der Ausführlichkeit für GPT-5 in der Responses API; ohne Angabe gilt der Standardwert des ausgewählten Modells bzw. der ausgewählten Voreinstellung.
notice.hide_full_access_warning boolean Erfasst die Bestätigung der Warnung zum Vollzugriff.
notice.hide_gpt-5.1-codex-max_migration_prompt boolean Erfasst die Bestätigung des Migrationshinweises zu gpt-5.1-codex-max.
notice.hide_gpt5_1_migration_prompt boolean Erfasst die Bestätigung des Migrationshinweises zu GPT-5.1.
notice.hide_rate_limit_model_nudge boolean Erfasst die Deaktivierung der Erinnerung an einen Modellwechsel bei Ratenlimits.
notice.hide_world_writable_warning boolean Erfasst die Bestätigung der Windows-Warnung zu Verzeichnissen, die für alle beschreibbar sind.
notice.model_migrations map<string,string> Erfasst bestätigte Modellmigrationen als Zuordnungen von alt->neu.
notify array<string> Befehl, der für Benachrichtigungen aufgerufen wird; empfängt eine JSON-Nutzlast von Codex.
openai_base_url string Überschreibung der Basis-URL für den integrierten Modellanbieter openai.
oss_provider lmstudio | ollama Lokaler Standardanbieter bei der Ausführung mit --oss (ohne Angabe erfolgt standardmäßig eine Rückfrage).
otel.environment string Umgebungskennzeichnung für ausgegebene OpenTelemetry-Ereignisse (Standard: dev).
otel.exporter none | otlp-http | otlp-grpc Wählt den OpenTelemetry-Exporter aus und legt gegebenenfalls Endpunktmetadaten fest.
otel.exporter.<id>.endpoint string Exporter-Endpunkt für OTEL-Protokolle.
otel.exporter.<id>.headers map<string,string> Statische Header, die Anfragen des OTEL-Exporters beigefügt werden.
otel.exporter.<id>.protocol binary | json Vom OTLP/HTTP-Exporter verwendetes Protokoll.
otel.exporter.<id>.tls.ca-certificate string Pfad zum CA-Zertifikat für TLS beim OTEL-Exporter.
otel.exporter.<id>.tls.client-certificate string Pfad zum Clientzertifikat für TLS beim OTEL-Exporter.
otel.exporter.<id>.tls.client-private-key string Pfad zum privaten Clientschlüssel für TLS beim OTEL-Exporter.
otel.log_user_prompt boolean Aktiviert den Export unverarbeiteter Benutzerprompts mit OpenTelemetry-Protokollen.
otel.metrics_exporter none | statsig | otlp-http | otlp-grpc Wählt den OpenTelemetry-Metrik-Exporter aus (standardmäßig statsig).
otel.trace_exporter none | otlp-http | otlp-grpc Wählt den OpenTelemetry-Trace-Exporter aus und legt gegebenenfalls Endpunktmetadaten fest.
otel.trace_exporter.<id>.endpoint string Trace-Exporter-Endpunkt für OTEL-Protokolle.
otel.trace_exporter.<id>.headers map<string,string> Statische Header, die Anfragen des OTEL-Trace-Exporters beigefügt werden.
otel.trace_exporter.<id>.protocol binary | json Vom OTLP/HTTP-Trace-Exporter verwendetes Protokoll.
otel.trace_exporter.<id>.tls.ca-certificate string Pfad zum CA-Zertifikat für TLS beim OTEL-Trace-Exporter.
otel.trace_exporter.<id>.tls.client-certificate string Pfad zum Clientzertifikat für TLS beim OTEL-Trace-Exporter.
otel.trace_exporter.<id>.tls.client-private-key string Pfad zum privaten Clientschlüssel für TLS beim OTEL-Trace-Exporter.
permissions.<name>.description string Menschenlesbare Beschreibung dieses benannten Profils. Ein Profil übernimmt die Beschreibung seines übergeordneten Profils nicht über extends.
permissions.<name>.extends string Optionales übergeordnetes Profil, das vor diesem benannten Profil angewendet wird. Setzen Sie den Wert auf ein anderes benanntes Profil, :read-only oder :workspace; :danger-full-access, nicht definierte übergeordnete Profile und Zyklen werden abgelehnt.
permissions.<name>.filesystem table Benanntes Dateisystem-Berechtigungsprofil. Jeder Schlüssel ist ein absoluter Pfad oder ein spezielles Token wie :minimal oder :workspace_roots.
permissions.<name>.filesystem.":workspace_roots".<subpath-or-glob> "read" | "write" | "deny" Eingegrenzter Dateisystemzugriff relativ zu jedem wirksamen Arbeitsbereichsstammverzeichnis. Verwenden Sie "." für das Stammverzeichnis selbst; Glob-Unterpfade wie "**/*.env" können Lesezugriffe mit "deny" verweigern.
permissions.<name>.filesystem.<path-or-glob> "read" | "write" | "deny" | table Gewährt direkten Zugriff auf einen Pfad, ein Glob-Muster oder ein spezielles Token oder grenzt verschachtelte Einträge auf dieses Stammverzeichnis ein. Verwenden Sie "deny", um Lesezugriffe auf passende Pfade zu verweigern.
permissions.<name>.filesystem.glob_scan_max_depth number Maximale Tiefe zum Auflösen von Glob-Mustern für Leseverbote auf Plattformen, die Treffer vor dem Sandbox-Start als Snapshot erfassen. Muss bei Angabe mindestens 1 betragen.
permissions.<name>.network.allow_local_binding boolean Erlaubt erweiterten Zugriff auf lokale bzw. private Netzwerke über den Netzwerkzugriff aus der Sandbox. Zulassungsregeln mit exakten lokalen IP-Literalen oder localhost können weiterhin bestimmte lokale Ziele erlauben, wenn dieser Wert auf false bleibt.
permissions.<name>.network.allow_upstream_proxy boolean Erlaubt beim Netzwerkzugriff aus der Sandbox die Verkettung über einen weiteren vorgeschalteten Proxy.
permissions.<name>.network.dangerously_allow_all_unix_sockets boolean Erlaubt beliebige Unix-Socket-Ziele anstelle der standardmäßig eingeschränkten Menge. Verwenden Sie dies nur in streng kontrollierten Umgebungen.
permissions.<name>.network.dangerously_allow_non_loopback_proxy boolean Erlaubt Bind-Adressen außerhalb von Loopback für Netzwerk-Listener der Sandbox. Die Aktivierung kann Listener über localhost hinaus erreichbar machen.
permissions.<name>.network.domains table Domain-Regeln für Sandbox-Befehle. Werden nur durchgesetzt, wenn features.network_proxy oder aktivierte, administrativ verwaltete Netzwerkvorgaben den Proxy aktivieren. Unterstützt exakte Hosts, *.example.com, **.example.com und globale *-Zulassungsregeln; deny hat Vorrang. Schränkt weder Websuche noch Apps oder MCP-Server ein.
permissions.<name>.network.domains.<pattern> allow | deny Erlaubt oder sperrt einen exakten Host oder ein eingegrenztes Platzhaltermuster wie *.example.com oder **.example.com.
permissions.<name>.network.enable_socks5 boolean Stellt SOCKS5-Unterstützung bereit, wenn dieses Berechtigungsprofil den Netzwerkzugriff aus der Sandbox aktiviert.
permissions.<name>.network.enable_socks5_udp boolean Erlaubt bei Aktivierung UDP über den SOCKS5-Listener.
permissions.<name>.network.enabled boolean Aktiviert den Netzwerkzugriff für Befehle in diesem Berechtigungsprofil. Dadurch wird der Netzwerkproxy nicht gestartet. Ohne features.network_proxy oder aktivierte, administrativ verwaltete Netzwerkvorgaben erfolgt der Netzwerkzugriff von Befehlen direkt, und die Domain-Regeln des Profils werden nicht durchgesetzt.
permissions.<name>.network.mode limited | full Netzwerkproxy-Modus für den Datenverkehr von Unterprozessen.
permissions.<name>.network.proxy_url string HTTP-Listener-URL, die verwendet wird, wenn dieses Berechtigungsprofil den Netzwerkzugriff aus der Sandbox aktiviert.
permissions.<name>.network.socks_url string SOCKS5-Proxy-Endpunkt, den dieses Berechtigungsprofil verwendet.
permissions.<name>.network.unix_sockets table Überschreibungen der Unix-Socket-Zulassungsliste für den Netzwerkzugriff aus der Sandbox. Verwenden Sie Socket-Pfade als Schlüssel; allow fügt einen Pfad hinzu, und deny sperrt ihn.
permissions.<name>.network.unix_sockets.<path> allow | deny Fügt mit allow einen absoluten Unix-Socket-Pfad zur wirksamen Zulassungsliste hinzu oder sperrt ihn mit deny. Gesperrte Einträge werden aus der wirksamen Zulassungsliste ausgelassen.
permissions.<name>.workspace_roots table Im Profil definierte Arbeitsbereichsstammverzeichnisse, auf die neben den zur Laufzeit verwendeten Arbeitsbereichsstammverzeichnissen der Sitzung die Dateisystemregeln für :workspace_roots angewendet werden.
permissions.<name>.workspace_roots.<path> boolean Nimmt bei true einen Pfad in die Menge der Arbeitsbereichsstammverzeichnisse des Profils auf. Deaktivierte Einträge bleiben inaktiv.
personality none | friendly | pragmatic Standardkommunikationsstil für Modelle, die supportsPersonality als unterstützt ausweisen; kann pro Thread bzw. Turn oder über /personality überschrieben werden.
plan_mode_reasoning_effort none | minimal | low | medium | high | xhigh Überschreibung des Reasoning-Aufwands speziell für den Planungsmodus. Ohne Angabe verwendet der Planungsmodus seinen integrierten voreingestellten Standardwert.
plugins.<plugin>.enabled boolean Aktiviert oder deaktiviert ein Plugin aus einem lokalen Marktplatz über einen plugin-name@marketplace-name-Schlüssel. Wird aus der wirksamen zusammengeführten Konfiguration gelesen; Einstellungen vertrauenswürdiger Projekte können Benutzer-, Cloud- und Systemstandardwerte überschreiben. Eine Marktplatzaktualisierung kann konfigurierte Plugins auch dann installieren oder aktualisieren, wenn sie deaktiviert sind. Dies überschreibt keine vom Arbeitsbereich verwalteten Aktivierungszustände.
plugins.<plugin>.mcp_servers.<server>.default_tools_approval_mode auto | prompt | writes | approve Standardverhalten bei Genehmigungen für Tools auf einem von einem Plugin bereitgestellten MCP-Server.
plugins.<plugin>.mcp_servers.<server>.disabled_tools array<string> Sperrliste, die nach enabled_tools für einen von einem Plugin bereitgestellten MCP-Server angewendet wird.
plugins.<plugin>.mcp_servers.<server>.enabled boolean Aktiviert oder deaktiviert einen mit einem installierten Plugin gebündelten MCP-Server, ohne das Plugin-Manifest zu ändern.
plugins.<plugin>.mcp_servers.<server>.enabled_tools array<string> Zulassungsliste der Tools, die ein von einem Plugin bereitgestellter MCP-Server verfügbar macht.
plugins.<plugin>.mcp_servers.<server>.tools.<tool>.approval_mode auto | prompt | writes | approve Überschreibung des Genehmigungsverhaltens für ein einzelnes, von einem Plugin bereitgestelltes MCP-Tool.
project_doc_fallback_filenames array<string> Zusätzliche Dateinamen, die geprüft werden, wenn AGENTS.md fehlt.
project_doc_max_bytes number Maximale Anzahl an Bytes, die beim Zusammenstellen der Projektanweisungen aus AGENTS.md gelesen werden.
project_root_markers array<string> Liste der Dateinamen, die das Projektstammverzeichnis kennzeichnen; wird bei der Suche nach dem Projektstammverzeichnis in übergeordneten Verzeichnissen verwendet.
projects.<path>.trust_level string Kennzeichnet ein Projekt oder einen Worktree als vertrauenswürdig oder nicht vertrauenswürdig ("trusted" | "untrusted"). Nicht vertrauenswürdige Projekte überspringen projektbezogene .codex/-Ebenen, einschließlich projektlokaler Konfiguration, Hooks und Regeln.
review_model string Optionale Modellüberschreibung für /review (standardmäßig wird das Modell der aktuellen Sitzung verwendet).
sandbox_mode read-only | workspace-write | danger-full-access Sandbox-Richtlinie für Dateisystem- und Netzwerkzugriff während der Befehlsausführung.
sandbox_workspace_write.exclude_slash_tmp boolean Schließt /tmp im workspace-write-Modus von den Stammverzeichnissen mit Schreibzugriff aus.
sandbox_workspace_write.exclude_tmpdir_env_var boolean Schließt $TMPDIR im workspace-write-Modus von den Stammverzeichnissen mit Schreibzugriff aus.
sandbox_workspace_write.network_access boolean Erlaubt ausgehenden Netzwerkzugriff innerhalb der workspace-write-Sandbox.
sandbox_workspace_write.writable_roots array<string> Zusätzliche Stammverzeichnisse mit Schreibzugriff bei sandbox_mode = "workspace-write".
service_tier string Bevorzugte Servicestufe für neue Turns. Verwenden Sie fast oder eine andere vom aktiven Modell ausgewiesene Stufe; fast wird auf den Anfragewert priority abgebildet.
shell_environment_policy.exclude array<string> Ältere Ausschlussmuster für Umgebungsvariablen. Verwenden Sie shell_environment_policy.filters für neue Konfigurationen; kombinieren Sie beide Formen nicht in derselben Ebene.
shell_environment_policy.experimental_use_profile boolean Verwendet beim Starten von Unterprozessen das Shell-Profil des Benutzers.
shell_environment_policy.filters map<string, include | exclude> Kanonische Musterfilter für Umgebungsvariablen ohne Beachtung der Groß-/Kleinschreibung. Einschließende Einträge erstellen eine Zulassungsliste und können ausgeschlossene Werte nicht wiederherstellen. Explizite set-Werte werden nach den Ausschlüssen angewendet. Kombinieren Sie Filter nicht mit älteren exclude- oder include_only-Arrays in derselben Ebene.
shell_environment_policy.ignore_default_excludes boolean Behält Variablen bei, deren Namen KEY, SECRET oder TOKEN enthalten, bevor andere Filter angewendet werden (Standard: true). Setzen Sie den Wert auf false, um Variablen mit Geheimnisnamen automatisch auszuschließen.
shell_environment_policy.include_only array<string> Ältere Zulassungsliste mit Mustern für Umgebungsvariablen. Verwenden Sie shell_environment_policy.filters für neue Konfigurationen; kombinieren Sie beide Formen nicht in derselben Ebene.
shell_environment_policy.inherit all | core | none Grundlegende Vererbung der Umgebung beim Starten von Unterprozessen.
shell_environment_policy.set map<string,string> Explizite Umgebungswerte, die nach den Ausschlüssen eingefügt werden; einschließende Filter können sie weiterhin entfernen.
show_raw_agent_reasoning boolean Zeigt unverarbeitete Reasoning-Inhalte an, wenn das aktive Modell sie ausgibt.
skills.config array<object> In config.toml gespeicherte Überschreibungen des Aktivierungsstatus einzelner Skills.
skills.config.<index>.enabled boolean Aktiviert oder deaktiviert den referenzierten Skill.
skills.config.<index>.path string (path) Pfad zu einem Skill-Ordner, der SKILL.md enthält.
skills.max_context_tokens integer (positive) Token-Budget für den Katalog verfügbarer Skills. Standardmäßig 2 % des Kontextfensters des Modells. Explizite Werte sind auf 10000 Tokens begrenzt.
sqlite_home string (path) Verzeichnis, in dem Codex die SQLite-basierte Zustandsdatenbank für Agentenaufträge und andere fortsetzbare Laufzeitzustände speichert.
suppress_unstable_features_warning boolean Unterdrückt die Warnung, die beim Aktivieren von Funktionsschaltern für noch in Entwicklung befindliche Funktionen erscheint.
tool_output_token_limit number Token-Budget für das Speichern einzelner Tool-/Funktionsausgaben im Verlauf.
tool_suggest.disabled_tools array<table> Deaktiviert Vorschläge für bestimmte auffindbare Connectors oder Plugins. Jeder Eintrag verwendet type = "connector" oder "plugin" sowie id.
tool_suggest.discoverables array<table> Erlaubt Tool-Vorschläge für weitere auffindbare Connectors oder Plugins. Jeder Eintrag verwendet type = "connector" oder "plugin" sowie id.
tools.view_image boolean Aktiviert das Tool view_image zum Anhängen lokaler Bilder.
tools.web_search boolean | { context_size = "low|medium|high", allowed_domains = [string], location = { country, region, city, timezone } } Optionale Konfiguration des Websuchtools. Die Objektform kann die Größe des Suchkontexts, zulässige Suchdomains und den ungefähren Benutzerstandort festlegen. Diese Suchdomainfilter sind von den Netzwerk-Domain-Regeln für Sandbox-Befehle unabhängig und schränken weder Connectors noch MCP-Server ein.
tui table TUI-spezifische Optionen, etwa zum Aktivieren von Inline-Desktop-Benachrichtigungen.
tui.alternate_screen auto | always | never Steuert die Verwendung des alternativen Bildschirmpuffers für die TUI (Standard: auto; auto verzichtet in Zellij darauf, um den Scrollback-Verlauf zu erhalten).
tui.animations boolean Aktiviert Terminalanimationen (Willkommensbildschirm, Schimmereffekt, Ladeindikator) (Standard: true).
tui.keymap.<context>.<action> string | array<string> Tastenkombination für eine TUI-Aktion. Unterstützte Kontexte sind global, chat, composer, editor, vim_normal, vim_operator, vim_text_object, pager, list und approval. Ausgewählte Aktionen des Eingabeeditors greifen auf passende tui.keymap.global-Belegungen zurück; kontextspezifische Belegungen haben Vorrang, sofern sie unterstützt werden.
tui.keymap.<context>.<action> = [] empty array Hebt die Tastenbelegung der Aktion in diesem Tastaturbelegungskontext auf. Tastennamen verwenden normalisierte Zeichenfolgen wie ctrl-a, shift-enter, page-down oder minus.
tui.model_availability_nux.<model> integer Interner Zustand des Starttooltips, nach Modell-Slug zugeordnet.
tui.notification_condition unfocused | always Legt fest, ob TUI-Benachrichtigungen nur bei nicht fokussiertem Terminal oder unabhängig vom Fokus ausgelöst werden. Standardmäßig unfocused.
tui.notification_method auto | osc9 | bel Benachrichtigungsmethode für Terminalbenachrichtigungen (Standard: auto).
tui.notifications boolean | array<string> Aktiviert TUI-Benachrichtigungen; optional auf bestimmte Ereignistypen beschränkt.
tui.raw_output_mode boolean Startet die TUI im unverarbeiteten Scrollback-Modus, um die Textauswahl zum Kopieren im Terminal zu erleichtern (Standard: false). Sie können ihn mit /raw oder der Standardtastenkombination alt-r umschalten.
tui.resume_cwd current | session Arbeitsverzeichnis beim Fortsetzen oder Verzweigen einer Sitzung. Ohne Angabe fordert Codex Sie zur Auswahl auf, wenn Ihr aktuelles Verzeichnis vom gespeicherten Verzeichnis der Sitzung abweicht.
tui.show_tooltips boolean Zeigt Einführungstooltips auf dem TUI-Willkommensbildschirm an (Standard: true).
tui.status_line array<string> | null Geordnete Liste der Elementkennungen für die Statuszeile in der TUI-Fußzeile. null deaktiviert die Statuszeile.
tui.terminal_title array<string> | null Geordnete Liste der Elementkennungen für den Titel des Terminalfensters bzw. -tabs. Standardmäßig ["spinner", "project"]; null deaktiviert Titelaktualisierungen.
tui.theme string Überschreibung des Designs für die Syntaxhervorhebung (Designname in kebab-case).
tui.vim_mode_default boolean Startet den Eingabeeditor im Vim-Normalmodus statt im Einfügemodus (Standard: false). Sie können dies weiterhin pro Sitzung mit /vim umschalten.
web_search disabled | cached | indexed | live Websuchmodus (Standard: "cached"; cached verwendet einen von OpenAI gepflegten Index ohne externen Webzugriff; indexed erlaubt externen Zugriff nur, wenn der Suchindex ihn freigibt; bei Verwendung von --yolo oder einer anderen Sandbox-Einstellung mit Vollzugriff ist der Standard "live"). Verwenden Sie "live" für uneingeschränkten Live-Abruf oder "disabled", um das Tool zu entfernen.
windows_wsl_setup_acknowledged boolean Erfasst die Bestätigung der Windows-Einführung (nur Windows).
windows.sandbox unelevated | elevated Nativer Sandbox-Modus ausschließlich für Windows, wenn Codex nativ unter Windows ausgeführt wird.
windows.sandbox_private_desktop boolean Führt den endgültigen, durch die Sandbox isolierten Kindprozess unter nativem Windows standardmäßig auf einem privaten Desktop aus. Setzen Sie false nur für die Kompatibilität mit dem älteren Verhalten von Winsta0\\Default.

Das aktuelle JSON-Schema für config.toml finden Sie hier.

Um beim Bearbeiten von config.toml in VS Code oder Cursor Autovervollständigung und Diagnosen zu erhalten, können Sie die Erweiterung Even Better TOML installieren und diese Zeile am Anfang Ihrer config.toml einfügen:

#:schema https://developers.openai.com/codex/config-schema.json

Hinweis: Benennen Sie experimental_instructions_file in model_instructions_file um. Codex stuft den alten Schlüssel als veraltet ein; aktualisieren Sie bestehende Konfigurationen auf den neuen Namen.

requirements.toml

requirements.toml ist eine administrativ erzwungene Konfigurationsdatei, die sicherheitsrelevante Einstellungen einschränkt, welche Benutzer nicht überschreiben können. Details, Speicherorte und Beispiele finden Sie unter Administrativ erzwungene Anforderungen.

Für Benutzer von ChatGPT Business und Enterprise kann Codex außerdem aus der Cloud abgerufene Anforderungen anwenden. Details zur Rangfolge finden Sie auf der Sicherheitsseite.

Verwenden Sie [features] in requirements.toml, um Laufzeit-Feature-Flags anhand derselben kanonischen Schlüssel festzuschreiben, die config.toml verwendet. Anforderungen können auch dokumentierte, nur für die App bestimmte Schlüssel enthalten, die nicht in config.toml gehören. Ausgelassene Schlüssel bleiben uneingeschränkt.

Einige verwaltete Anforderungen erzwingen einen exakten Konfigurationswert anstelle einer Zulassungsliste. Benutzer können einen erzwungenen Pfad, eine Aktualisierungspräferenz, eine Login-Shell- Richtlinie, eine Feedback-Einstellung oder eine Einstellung für den privaten Windows-Desktop nicht überschreiben.

Verwaltete Zulassungslisten für Berechtigungsprofile erfordern Codex 0.138.0 oder höher. Codex 0.137.0 und frühere Versionen ignorieren allowed_permission_profiles und verwaltete default_permissions.

Verwenden Sie allowed_sandbox_modes mit sandbox_mode. Für Berechtigungsprofil- Bereitstellungen verwenden Sie allowed_permission_profiles mit verwaltetem default_permissions.

Ein untrusted-Eintrag in allowed_approval_policies ist weiterhin gültig für das strengere Genehmigungsverhalten, das Codex ableitet, wenn ein Projekt trust_level = "untrusted" verwendet. Er erlaubt es nicht, explizit approval_policy = "untrusted" festzulegen.

Die Tabelle [models.new_thread] stellt verwaltete Standardwerte bereit, erzwingt sie jedoch nicht. Wenn Sie das Modell oder den Reasoning-Aufwand explizit mit --model, --config oder --profile überschreiben, ignoriert Codex sowohl model als auch model_reasoning_effort in [models.new_thread]. service_tier ist davon unabhängig.

Die Browseranforderungen decken drei separate Oberflächen ab. in_app_browser steuert den Browserbereich, den eine Person öffnet und direkt verwendet. browser_use steuert agentengesteuerte Arbeit in einem Browser. computer_use steuert agentengesteuerte Arbeit in nativen Desktop-Apps.

Die verschachtelten Richtlinienwerte für Browser Use und Computer Use gewähren nicht von sich aus Zugriff. Ein ursprungs- oder app-spezifisches allow kann den Fallback für dieselbe Richtlinienquelle außer Kraft setzen, aber die üblichen Funktions-, Genehmigungs- und sonstigen Richtlinienprüfungen gelten weiterhin. Wenn sowohl verwaltete Anforderungen als auch config.toml gelten, setzt sich ein deny aus einer der beiden Quellen durch.

Schlüssel Typ / Werte Details
allow_appshots boolean Setzen Sie den Wert auf false, um Appshots für verwaltete Benutzer zu deaktivieren. Wenn die Einstellung fehlt, bleiben Appshots durch Anforderungen uneingeschränkt und richten sich nach der normalen Produktverfügbarkeit.
allow_browser_and_computer_use boolean Setzen Sie den Wert auf false, um sowohl agentengesteuertes Browser Use als auch Computer Use für native Apps zu blockieren. Der Wert true oder das Weglassen der Einstellung aktiviert keine der beiden Funktionen; die übrigen Funktions-, Richtlinien- und Genehmigungsprüfungen gelten weiterhin.
allow_login_shell boolean Legen Sie verbindlich fest, ob Shell-Tools eine Login-Shell starten dürfen.
allow_managed_hooks_only boolean Bei true überspringt Codex Benutzer-, Projekt-, Sitzungs- und Plugin-Hooks, erlaubt aber weiterhin verwaltete Hooks aus requirements.toml und anderen verwalteten Konfigurationsebenen.
allow_remote_control boolean Setzen Sie den Wert auf false, um die Gerätefernsteuerung für verwaltete Benutzer zu deaktivieren. Wenn die Einstellung fehlt, bleibt die Gerätefernsteuerung durch Anforderungen uneingeschränkt und richtet sich nach der normalen Produktverfügbarkeit.
allowed_approval_policies array<string> Erlaubte Genehmigungsrichtlinien, etwa on-request, never und granular. Nehmen Sie untrusted auf, um die strengere Richtlinie zuzulassen, die sich aus einem nicht vertrauenswürdigen Projekt ergibt; sie kann nicht direkt mit approval_policy ausgewählt werden.
allowed_approvals_reviewers array<string> Erlaubte Werte für approvals_reviewer, etwa user und auto_review.
allowed_chatgpt_workspaces array<string> Beschränken Sie die ChatGPT-Anmeldung einschließlich Codex-Zugriffstokens auf die aufgeführten Workspace-IDs. Eine leere Liste deaktiviert die ChatGPT-Anmeldung; die API-Authentifizierung bleibt verfügbar, sofern sie erlaubt ist. Die Einstellung erfolgt über die lokale Datei mit Systemanforderungen oder macOS MDM; cloudverwaltete Werte werden ignoriert.
allowed_login_methods array<string> Erlauben Sie chatgpt, api oder beides. Wenn diese Einstellung fehlt, schränkt sie die Anmeldemethoden nicht ein. Wenn sie gesetzt ist, muss die Liste mindestens eine Methode enthalten. api erlaubt die API-Authentifizierung, einschließlich Amazon Bedrock. Die Einstellung erfolgt über die lokale Datei mit Systemanforderungen oder macOS MDM. Cloudverwaltete Werte werden ignoriert.
allowed_permission_profiles table<boolean> Vollständige Liste der erlaubten Berechtigungsprofile. Profile mit dem Wert true sind erlaubt. Profile, die fehlen oder auf false gesetzt sind, werden verweigert, einschließlich der in zukünftigen Versionen hinzugefügten Profile. Beim Zusammenführen von Anforderungsquellen werden Einträge anhand des Profilnamens zugeordnet.
allowed_permission_profiles.<name> boolean Erlauben oder verweigern Sie ein integriertes oder benutzerdefiniertes Berechtigungsprofil, das in einer geladenen Konfigurations- oder Anforderungsquelle definiert ist. Eine spätere Anforderungsquelle mit höherer Priorität kann mit false ein Profil deaktivieren, das eine frühere Quelle mit niedrigerer Priorität erlaubt hat.
allowed_sandbox_modes array<string> Erlaubte Werte für sandbox_mode.
allowed_web_search_modes array<string> Erlaubte Werte für web_search (disabled, cached, indexed, live). disabled ist immer erlaubt; eine leere Liste erlaubt faktisch nur disabled.
apps table Verwaltete App-Anforderungen mit der App-ID als Schlüssel. Anforderungen können eine App deaktivieren oder das Genehmigungsverhalten für einzelne Tools einschränken.
apps.<id>.enabled boolean Setzen Sie den Wert auf false, um eine App zu deaktivieren. Eine deaktivierende Anforderung bleibt beim Zusammenführen mehrerer Anforderungsquellen restriktiv.
apps.<id>.tools.<tool>.approval_mode auto | prompt | writes | approve Legen Sie den verwalteten Genehmigungsmodus für ein einzelnes App-Tool fest.
browser_use table Verwaltete Anforderungen für agentengesteuertes Browser Use.
browser_use.allow_global_persistent_approval boolean Setzen Sie den Wert auf false, um zu verhindern, dass Browser Use Genehmigungen vom Typ Always allow erstellt oder berücksichtigt, die für alle Websites gelten, etwa die Erlaubnis für Downloads von beliebigen Websites. Vorhandene gespeicherte Genehmigungen werden ignoriert, nicht gelöscht. Der Wert true oder das Weglassen der Einstellung erstellt keine Genehmigung.
browser_use.allow_history_access boolean Setzen Sie den Wert auf false, um zu verhindern, dass Browser Use den Browserverlauf liest. Der Wert true oder das Weglassen der Einstellung lässt die normalen Verlaufseinstellungen und Verfügbarkeitsprüfungen bestehen.
browser_use.default_origin_policy table Rückfallwert für jede Browser Use-Einstellung, wenn kein passender Eintrag unter browser_use.origins sie definiert. Eine passende Origin-Regel ersetzt den Rückfallwert für diese Quelle. Anschließend wendet Codex das strengere Ergebnis aus verwalteten Anforderungen und Benutzerkonfiguration an.
browser_use.default_origin_policy.access allow | deny Verwenden Sie deny, um Browser Use für Origins zu blockieren, für die der Rückfallwert gilt. Eine verweigerte Origin blockiert dort auch Uploads, Downloads, den vollständigen Browser-Debugging-Zugriff und die automatische Prüfung. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren.
browser_use.default_origin_policy.access_approval_lifetime turn | thread Legen Sie fest, wie lange eine nicht dauerhafte Genehmigung für den Websitezugriff gilt: turn beschränkt sie auf den aktuellen Turn, und thread erhält sie für den Rest des aktuellen Threads. persistent_approval steuert separat, ob Always allow verfügbar ist. Der Produktstandardwert ist thread.
browser_use.default_origin_policy.auto_review allow | deny Verwenden Sie deny, um die automatische Prüfung für Origins zu überspringen, für die der Rückfallwert gilt, und stattdessen den Benutzer um Genehmigung zu bitten. allow lässt die automatische Prüfung verfügbar, sofern andere Einstellungen sie erlauben.
browser_use.default_origin_policy.downloads allow | deny Verwenden Sie deny, um Downloads durch Browser Use für Origins zu blockieren, für die der Rückfallwert gilt. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren.
browser_use.default_origin_policy.full_cdp_access allow | deny Verwenden Sie deny, um den vollständigen Zugriff über das Chrome DevTools Protocol (CDP) für Origins zu blockieren, für die der Rückfallwert gilt. allow lässt lediglich die normalen Opt-in- und Genehmigungsprüfungen fortfahren.
browser_use.default_origin_policy.persistent_approval boolean Setzen Sie den Wert auf false, um zu verhindern, dass Browser Use eine Genehmigung vom Typ Always allow für Origins speichert oder berücksichtigt, für die der Rückfallwert gilt. Genehmigungen für den aktuellen Turn oder Thread können weiterhin gelten. true macht Always allow verfügbar, sofern dies anderweitig erlaubt ist, erstellt aber keine Genehmigung.
browser_use.default_origin_policy.uploads allow | deny Verwenden Sie deny, um Uploads durch Browser Use für Origins zu blockieren, für die der Rückfallwert gilt. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren.
browser_use.disable_auto_review boolean Setzen Sie den Wert auf true, um die automatische Prüfung für Browser Use zu überspringen und stattdessen den Benutzer um Genehmigung zu bitten. Der Wert false oder das Weglassen der Einstellung lässt die automatische Prüfung verfügbar, sofern andere Einstellungen sie erlauben.
browser_use.origins map<string, table> Origin-spezifische Browser Use-Richtlinien. Schlüssel verwenden &lt;scheme&gt;://&lt;host-pattern&gt;[:&lt;port&gt;] mit http oder https. Verwenden Sie einen exakten Host, *.example.com nur für Subdomains oder **.example.com für die Basisdomain und ihre Subdomains. Andere Platzhalter vom Typ * können Punkte einschließen, sodass region*.example.com auch auf region.api.example.com passt; ein Host mit dem Wert * passt auf jeden Host für dieses Schema. Schemata und vom Standard abweichende Ports sind relevant; explizite Standardports werden bei der Normalisierung entfernt. Pfade, Abfrageparameter, eingebettete Benutzernamen oder Passwörter sowie Platzhalter in Schemata oder Ports sind ungültig. Setzen Sie das Muster in TOML in Anführungszeichen, zum Beispiel [browser_use.origins."https://**.example.com"].
browser_use.origins.<pattern> table Richtlinie für Origins, die diesem Muster entsprechen. Wenn mehrere Muster passen, verwendet Codex für jede Fähigkeit den restriktivsten Wert: deny vor allow, false vor true und turn vor thread.
browser_use.origins.<pattern>.access allow | deny Verwenden Sie deny, um Browser Use für passende Origins zu blockieren. Die Verweigerung blockiert dort auch Uploads, Downloads, den vollständigen Browser-Debugging-Zugriff und die automatische Prüfung. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren.
browser_use.origins.<pattern>.access_approval_lifetime turn | thread Legen Sie fest, wie lange eine nicht dauerhafte Genehmigung für den Websitezugriff auf passende Origins gilt: turn beschränkt sie auf den aktuellen Turn, und thread erhält sie für den Rest des aktuellen Threads. persistent_approval steuert separat, ob Always allow verfügbar ist.
browser_use.origins.<pattern>.auto_review allow | deny Verwenden Sie deny, um die automatische Prüfung für passende Origins zu überspringen und stattdessen den Benutzer um Genehmigung zu bitten. allow lässt die automatische Prüfung verfügbar, sofern andere Einstellungen sie erlauben.
browser_use.origins.<pattern>.downloads allow | deny Verwenden Sie deny, um Downloads durch Browser Use für passende Origins zu blockieren. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren.
browser_use.origins.<pattern>.full_cdp_access allow | deny Verwenden Sie deny, um den vollständigen Zugriff über das Chrome DevTools Protocol (CDP) für passende Origins zu blockieren. allow lässt lediglich die normalen Opt-in- und Genehmigungsprüfungen fortfahren.
browser_use.origins.<pattern>.persistent_approval boolean Setzen Sie den Wert auf false, um zu verhindern, dass Browser Use eine Genehmigung vom Typ Always allow für passende Origins speichert oder berücksichtigt. Genehmigungen für den aktuellen Turn oder Thread können weiterhin gelten. true macht Always allow verfügbar, sofern dies anderweitig erlaubt ist, erstellt aber keine Genehmigung.
browser_use.origins.<pattern>.uploads allow | deny Verwenden Sie deny, um Uploads durch Browser Use für passende Origins zu blockieren. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren.
chatgpt_base_url string Legen Sie die Basis-URL des ChatGPT-Dienstes vor der Authentifizierung und dem Abruf der Cloudrichtlinien verbindlich fest. Damit werden nicht alle Netzwerkziele von Codex konfiguriert. Die Einstellung erfolgt über die lokale Datei mit Systemanforderungen oder macOS MDM; cloudverwaltete Werte werden ignoriert.
check_for_update_on_startup boolean Legen Sie verbindlich fest, ob Codex beim Start nach Updates sucht.
cli_auth_credentials_store file | keyring | auto | ephemeral Legen Sie den CLI-Anmeldedatenspeicher verbindlich fest, bevor die Authentifizierung geladen wird. file verwendet CODEX_HOME/auth.json; keyring erfordert den Anmeldedatenspeicher des Betriebssystems; auto greift auf eine Datei zurück, wenn der Anmeldedatenspeicher nicht verfügbar ist; ephemeral hält die Anmeldedaten für den aktuellen Prozess im Arbeitsspeicher. Die Einstellung erfolgt über die lokale Datei mit Systemanforderungen oder macOS MDM; cloudverwaltete Werte werden ignoriert.
computer_use table Verwaltete Anforderungen für agentengesteuertes Arbeiten in nativen Desktop-Apps. Sowohl verwaltete App-Regeln als auch App-Regeln aus config.toml werden durchgesetzt; eine App muss von jeder Richtlinienquelle erlaubt werden.
computer_use.allow_locked_computer_use boolean Setzen Sie den Wert auf false, um zu verhindern, dass Benutzer Locked Use auf einem verwalteten macOS-Gerät aktivieren. Diese Anforderung entfernt die Bedienelemente zur Aktivierung; sie deaktiviert Locked Use nicht, wenn es bereits aktiviert ist. Wenn die Einstellung fehlt, gilt die normale Produktverfügbarkeit.
computer_use.allow_persistent_approval boolean Setzen Sie den Wert auf false, um die Möglichkeit zu entfernen, App-Genehmigungen sitzungsübergreifend zu speichern. Genehmigungen für die aktuelle Sitzung bleiben verfügbar. Der Wert true oder das Weglassen der Einstellung genehmigt keine App.
computer_use.default_app_access allow | deny Rückfallwert für den Zugriff auf native Apps, auf die keine plattformspezifische Regel zutrifft. deny blockiert den Zugriff. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren. Der Produktstandardwert ist allow.
computer_use.macos table App-Regeln für Computer Use unter macOS.
computer_use.macos.bundle_ids map<string, allow | deny> Ordnen Sie exakten macOS-Bundle-IDs den Wert allow oder deny zu. Eine passende Regel ersetzt computer_use.default_app_access innerhalb derselben Richtlinienquelle. Eine Verweigerung durch verwaltete Anforderungen oder die Benutzerkonfiguration blockiert den Zugriff weiterhin.
computer_use.macos.bundle_ids.<bundle-id> allow | deny Verwenden Sie deny, um die exakte Bundle-ID zu blockieren. allow überschreibt nur den Standardwert dieser Richtlinienquelle und setzt weiterhin voraus, dass alle anderen Richtlinienquellen und der normale Genehmigungsablauf die App erlauben.
computer_use.windows table App-Regeln für Computer Use für paketierte und nicht paketierte Windows-Apps.
computer_use.windows.aumids map<string, allow | deny> Ordnen Sie exakten, registrierten Application User Model IDs (AUMIDs) für signierte paketierte Apps den Wert allow oder deny zu. Eine passende Regel ersetzt computer_use.default_app_access innerhalb derselben Richtlinienquelle.
computer_use.windows.aumids.<aumid> allow | deny Verwenden Sie deny, um die exakte Identität einer paketierten App zu blockieren. allow überschreibt nur den Standardwert dieser Richtlinienquelle und setzt weiterhin voraus, dass alle anderen Richtlinienquellen und der normale Genehmigungsablauf die App erlauben.
computer_use.windows.exes array<table> Regeln für signierte, nicht paketierte ausführbare Windows-Dateien. Die Regeln gleichen den verifizierten Herausgeber und die signierten Versionsinformationen der ausführbaren Datei ab, nicht ihren Pfad oder aktuellen Dateinamen. Eine passende Verweigerung hat Vorrang vor passenden Erlaubnissen. Nicht signierte ausführbare Dateien verwenden computer_use.default_app_access; ausführbare Dateien, deren signierte Identität nicht eindeutig verifiziert werden kann, werden blockiert.
computer_use.windows.exes[].access allow | deny Erforderliche Zugriffsentscheidung für passende ausführbare Dateien. deny blockiert den Zugriff. allow überschreibt nur den Standardwert dieser Richtlinienquelle und setzt weiterhin voraus, dass alle anderen Richtlinienquellen und der normale Genehmigungsablauf die App erlauben.
computer_use.windows.exes[].binary_name string Optionaler Wert für OriginalFilename aus den signierten Versionsinformationen der ausführbaren Datei. Der Abgleich unterscheidet nicht zwischen Groß- und Kleinschreibung. Wenn eine passende Herausgeber- und Produktregel diesen Wert erfordert, die ausführbare Datei ihn aber nicht bereitstellt, blockiert Computer Use die ausführbare Datei.
computer_use.windows.exes[].product_name string Erforderlicher exakter Wert für ProductName aus den signierten Versionsinformationen der ausführbaren Datei.
computer_use.windows.exes[].publisher_name string Erforderlicher exakter Herausgebername aus dem vertrauenswürdigen Signaturzertifikat der ausführbaren Datei, formatiert als Windows X.500 Distinguished Name.
default_permissions string Verwaltetes Standardberechtigungsprofil. Das Profil muss durch allowed_permission_profiles erlaubt sein. Setzen Sie diesen Wert explizit, um vorhersehbares Verhalten sicherzustellen; wenn er fehlt, verwendet Codex nur dann standardmäßig :workspace, wenn sowohl :workspace als auch :read-only ausdrücklich erlaubt sind.
enforce_residency string Schreiben Sie für den Datenverkehr des Codex-Dienstes eine unterstützte Datenresidenz vor. Derzeit wird us akzeptiert.
experimental_network table Vom Administrator verwaltete Netzwerkanforderungen für lokale Befehle in der Sandbox, die aus requirements.toml durchgesetzt werden. Wenn sie aktiviert sind, können diese Anforderungen den Netzwerkproxy für Befehle ohne features.network_proxy starten. Browser-Tools prüfen verwaltete Netzwerkverweigerungen und exklusive Positivlisten separat. Diese Anforderungen leiten den Browserdatenverkehr nicht durch den Proxy und steuern weder Websuche, Apps, MCP-Server, den Datenverkehr nativer Apps noch die Codex-Cloudvernetzung.
experimental_network.allow_local_binding boolean Erlauben Sie der Sandbox einen umfassenderen Zugriff auf lokale und private Netzwerke. Erlaubnisregeln mit exakten lokalen IP-Literalen oder localhost können weiterhin bestimmte lokale Ziele zulassen, wenn dieser Wert auf false bleibt.
experimental_network.allow_upstream_proxy boolean Erlauben Sie, den Netzwerkverkehr der Sandbox über einen in der Umgebung festgelegten vorgeschalteten Proxy weiterzuleiten.
experimental_network.allowed_domains array<string> Erlaubnisregeln des Administrators für den Netzwerkzugriff von Befehlen in der Sandbox, solange der verwaltete Netzwerkproxy aktiviert ist. Diese Regeln gelten nicht für Websuche, Apps oder MCP-Server. Kombinieren Sie dies nicht mit experimental_network.domains.
experimental_network.dangerously_allow_all_unix_sockets boolean Erlauben Sie beliebige Unix-Socket-Ziele anstelle eines auf die Positivliste beschränkten Zugriffs. Verwenden Sie dies nur in streng kontrollierten Umgebungen.
experimental_network.dangerously_allow_non_loopback_proxy boolean Erlauben Sie Listener-Adressen außerhalb des Loopback-Bereichs für Anforderungen aus [experimental_network]. Die Aktivierung kann Listener über localhost hinaus erreichbar machen.
experimental_network.denied_domains array<string> Verweigerungsregeln des Administrators in Listenform für den Netzwerkzugriff der Sandbox. Kombinieren Sie dies nicht mit experimental_network.domains.
experimental_network.domains map<string, allow | deny> Domainrichtlinie des Administrators in Form einer Zuordnung für den Netzwerkzugriff der Sandbox. Unterstützt exakte Hosts, *.example.com nur für Subdomains, **.example.com für die Basisdomain und Subdomains sowie globale Erlaubnisregeln mit *; bevorzugen Sie begrenzte Regeln, da * den ausgehenden Zugriff auf öffentliche Ziele weitgehend öffnet. Bei Konflikten hat deny Vorrang. Kombinieren Sie dies nicht mit experimental_network.allowed_domains oder experimental_network.denied_domains.
experimental_network.enabled boolean Aktivieren Sie die Netzwerkanforderungen für die Sandbox. Dies gewährt keinen Netzwerkzugriff, wenn die aktive Sandbox den Netzwerkzugriff für Befehle deaktiviert hält.
experimental_network.http_port integer Loopback-Port des HTTP-Listeners für Anforderungen aus [experimental_network].
experimental_network.managed_allowed_domains_only boolean Bei true bleiben nur vom Administrator verwaltete Erlaubnisregeln wirksam, solange die Netzwerkanforderungen für die Sandbox aktiv sind; Ergänzungen der Positivliste durch Benutzer werden ignoriert. Ohne verwaltete Erlaubnisregeln bleiben von Benutzern hinzugefügte Domain-Erlaubnisregeln nicht wirksam.
experimental_network.socks_port integer Loopback-Port des SOCKS5-Listeners für Anforderungen aus [experimental_network].
experimental_network.unix_sockets map<string, allow | deny> Vom Administrator verwaltete Unix-Socket-Richtlinie für den Netzwerkzugriff der Sandbox.
features table Verbindlich festgelegte Funktionswerte. Verwenden Sie für Laufzeitfunktionen die kanonischen Namen aus config.toml; dokumentierte Anforderungsschlüssel, die nur für die App gelten, werden hier ebenfalls unterstützt.
features.<name> boolean Schreiben Sie vor, dass eine dokumentierte Laufzeit- oder App-Funktion aktiviert oder deaktiviert bleibt.
features.apps boolean Legen Sie verbindlich fest, ob die Apps-Integration für verwaltete Benutzer verfügbar ist.
features.browser_use boolean Setzen Sie den Wert auf false in requirements.toml, um agentengesteuertes Browser Use zu deaktivieren.
features.browser_use_external boolean Setzen Sie den Wert auf false in requirements.toml, um zu verhindern, dass Codex unterstützte Browser über die ChatGPT-Browsererweiterung bedient, einschließlich vorhandener Tabs und angemeldeter Sitzungen.
features.browser_use_full_cdp_access boolean Setzen Sie den Wert auf false in requirements.toml, um den vollständigen Zugriff über das Chrome DevTools Protocol in der lokalen Laufzeit einschließlich des Browser Developer-Modus zu deaktivieren und zu verhindern, dass die ChatGPT-Desktop-App die entsprechende Einstellung aktiviert. Wenn die Einstellung fehlt, gilt die normale Produktverfügbarkeit.
features.computer_use boolean Setzen Sie den Wert auf false in requirements.toml, um Computer Use, Record & Replay und die zugehörigen Installations- oder Aktivierungsabläufe zu deaktivieren.
features.fast_mode boolean Legen Sie verbindlich fest, ob die kanonische Funktion fast_mode für verwaltete Benutzer aktiviert oder deaktiviert ist.
features.guardian_approval boolean Legen Sie verbindlich fest, ob die Guardian-Genehmigung für verwaltete Benutzer verfügbar ist.
features.in_app_browser boolean Setzen Sie den Wert auf false in requirements.toml, um den integrierten Browserbereich zu deaktivieren, den Benutzer direkt öffnen und steuern.
features.in_app_updates boolean Setzen Sie den Wert auf false in requirements.toml, um In-App-Updates zu deaktivieren. Wenn diese Anforderung fehlt, bleiben Updates standardmäßig aktiviert.
features.memories boolean Legen Sie verbindlich fest, ob Memories für verwaltete Benutzer verfügbar ist.
features.multi_agent boolean Legen Sie verbindlich fest, ob die Multi-Agent-Funktion für verwaltete Benutzer verfügbar ist.
features.plugin_sharing boolean Setzen Sie den Wert in cloudverwaltetem requirements.toml auf false, um die Freigabe lokal erstellter Plugins im Workspace zu deaktivieren.
features.plugins boolean Legen Sie verbindlich fest, ob Plugins für verwaltete Benutzer verfügbar sind.
features.remote_plugin boolean Legen Sie verbindlich fest, ob der Remote-Plugin-Katalog für verwaltete Benutzer verfügbar ist.
features.workspace_dependencies boolean Legen Sie verbindlich fest, ob die mitgelieferte Laufzeit für Workspace-Abhängigkeiten für verwaltete Benutzer verfügbar ist.
feedback table Verwaltete Feedbackeinstellungen.
feedback.enabled boolean Legen Sie verbindlich fest, ob Benutzer in den Codex-Clients Feedback senden dürfen.
guardian_policy_config string Verwaltete Richtlinienanweisungen im Markdown-Format für die automatische Prüfung. Diese haben Vorrang vor lokalem [auto_review].policy. Leere Werte werden ignoriert.
hooks table Vom Administrator erzwungene verwaltete Lebenszyklus-Hooks. Erfordert ein Verzeichnis für verwaltete Hooks und verwendet dasselbe Ereignisschema wie inline definiertes [hooks] in config.toml.
hooks.<Event> array<table> Matcher-Gruppen für ein Hook-Ereignis wie PreToolUse, PermissionRequest, PostToolUse, PreCompact, PostCompact, SessionStart, SessionEnd, SubagentStart, SubagentStop, UserPromptSubmit oder Stop.
hooks.<Event>[].hooks array<table> Hook-Handler für eine Matcher-Gruppe. Befehls- und MCP-Tool-Hooks werden unterstützt, während Prompt- und Agent-Hook-Handler geparst, aber übersprungen werden.
hooks.<Event>[].hooks[].additionalContextLimit integer Ungefähre Tokenschwelle pro Handler, ab der übergroßes additionalContext auf dem Datenträger gespeichert und dem Modell eine kürzere Vorschau angezeigt wird. Standardwert ist 2500; 0 übergibt den vollständigen Kontext direkt an das Modell. Siehe Große Hook-Ausgaben.
hooks.<Event>[].hooks[].async boolean Führen Sie einen Befehls-Hook im Hintergrund aus, ohne den auslösenden Vorgang zu verzögern. Standardwert ist false; SessionEnd wird immer synchron ausgeführt. Siehe Hooks im Hintergrund ausführen.
hooks.<Event>[].hooks[].commandWindows string Befehlsüberschreibung für Befehls-Hooks, die nur unter Windows gilt. Der TOML-Alias command_windows wird ebenfalls akzeptiert.
hooks.managed_dir string (absolute path) Verzeichnis mit verwalteten Hook-Skripten unter macOS und Linux. Codex prüft vor dem Laden verwalteter Hooks, ob der Pfad absolut ist und das Verzeichnis existiert.
hooks.windows_managed_dir string (absolute path) Verzeichnis mit verwalteten Hook-Skripten unter Windows. Codex prüft vor dem Laden verwalteter Hooks, ob der Pfad absolut ist und das Verzeichnis existiert.
in_app_browser table Anforderungen an den integrierten Browserbereich. Diese Einstellungen steuern nicht das agentengesteuerte Browser Use.
in_app_browser.allow_external_browser_settings_import boolean Setzen Sie den Wert auf false, um zu verhindern, dass Benutzer Einstellungen oder Browserdaten aus einem externen Browser in den integrierten Browser importieren. Der Wert true oder das Weglassen der Einstellung lässt den Import verfügbar, sofern andere Produktprüfungen ihn erlauben. Diese Einstellung kann ausschließlich zentral verwaltet und nicht durch config.toml überschrieben werden.
log_dir string (path) Legen Sie verbindlich das Verzeichnis fest, in das Codex lokale Protokolldateien schreibt.
marketplaces table Administratoranforderungen für Plugin-Marktplatzquellen. Die Regeln werden wirksam, wenn restrict_to_allowed_sources den Wert true hat.
marketplaces.allowed_sources table Erlaubte Marktplatzquellen mit einem vom Administrator gewählten Regelnamen als Schlüssel. Unterschiedliche Namen werden über Anforderungsebenen hinweg zusammengeführt; für Felder unter demselben Namen gilt die normale Ebenenpriorität.
marketplaces.allowed_sources.<name> table Eine Regel für eine erlaubte Quelle. Der endgültige Wert von source nach dem Zusammenführen der Anforderungen bestimmt, welche gleichrangigen Felder Codex interpretiert.
marketplaces.allowed_sources.<name>.host_pattern string Regulärer Ausdruck, erforderlich bei source = "host_pattern". Codex gleicht ihn mit dem kleingeschriebenen Hostnamen ab, der aus einer Git-Quelle im HTTPS-, SSH- oder SCP-Stil extrahiert wird. Verwenden Sie ^ und $, um eine Übereinstimmung mit dem gesamten Hostnamen zu verlangen.
marketplaces.allowed_sources.<name>.path string (absolute path) Lokales Marktplatzverzeichnis, erforderlich bei source = "local". Codex erfordert einen absoluten Pfad und vergleicht Pfade nach der Normalisierung.
marketplaces.allowed_sources.<name>.ref string Optionale exakte Git-Referenz für eine Regel vom Typ git. Wenn sie fehlt, erlaubt die Regel jede Referenz für das passende Repository.
marketplaces.allowed_sources.<name>.source git | host_pattern | local Matcher-Typ für die Marktplatzquelle. Verwenden Sie git für ein einzelnes Repository, host_pattern für Git-Hosts, die anhand eines regulären Ausdrucks abgeglichen werden, oder local für ein einzelnes Verzeichnis.
marketplaces.allowed_sources.<name>.url string URL des Git-Repositorys, erforderlich bei source = "git". Codex normalisiert die konfigurierten und erlaubten URLs, bevor es eine exakte Repository-Übereinstimmung verlangt.
marketplaces.restrict_to_allowed_sources boolean Bei true müssen konfigurierte Marktplatzquellen beim Hinzufügen von Marktplätzen, Installieren von Plugins, Aktualisieren und Laden zur Laufzeit mit allowed_sources übereinstimmen. Von OpenAI kuratierte Git-Kataloge, einschließlich des API key-Katalogs, müssen ebenfalls mit der Positivliste übereinstimmen. Gebündelte und remote installierte Workspace-Plugins sind von dieser Richtlinie für kuratierte Git-Quellen getrennt.
mcp_servers table Positivliste der MCP-Server, die aktiviert werden dürfen. Sowohl der Servername (&lt;id&gt;) als auch seine Identität müssen übereinstimmen, damit der MCP-Server aktiviert werden kann. Jeder konfigurierte MCP-Server, der nicht in der Positivliste steht oder dessen Identität nicht übereinstimmt, wird deaktiviert.
mcp_servers.<id>.identity table Identitätsregel für einen einzelnen MCP-Server. Setzen Sie entweder command (STDIO) oder url (Streamable HTTP).
mcp_servers.<id>.identity.command string | table Erlauben Sie einen MCP-STDIO-Server anhand einer exakten Befehlszeichenfolge oder verwenden Sie eine Matcher-Tabelle, um eine exakte ausführbare Datei und geordnete Argument-Matcher zu verlangen. Die Zeichenfolgenform prüft weder Argumente noch cwd, env oder env_vars.
mcp_servers.<id>.identity.command.args array<table> Geordnete Argument-Matcher für einen STDIO-Server. Die konfigurierte Argumentliste muss dieselbe Länge haben, und jede Position muss übereinstimmen. Befehls-Matcher prüfen weder cwd noch env oder env_vars.
mcp_servers.<id>.identity.command.args[].expression string Regulärer Ausdruck, den ein Argument-Matcher vom Typ regex verwendet. Der Ausdruck muss gültig sein und auf den vollständigen Argumentwert passen.
mcp_servers.<id>.identity.command.args[].match exact | prefix | regex Abgleichoperation für diese Argumentposition.
mcp_servers.<id>.identity.command.args[].value string Wert, den ein Argument-Matcher vom Typ exact oder prefix verwendet.
mcp_servers.<id>.identity.command.executable string Ausführbare Datei, mit der der konfigurierte Wert von command des STDIO-Servers exakt übereinstimmen muss.
mcp_servers.<id>.identity.url string | table Erlauben Sie einen MCP-Server mit Streamable HTTP anhand einer exakten URL-Zeichenfolge oder verwenden Sie eine Wert-Matcher-Tabelle vom Typ exact, prefix oder regex.
mcp_servers.<id>.identity.url.expression string Regulärer Ausdruck, den ein URL-Matcher vom Typ regex verwendet. Der Ausdruck muss gültig sein und auf den vollständigen URL-Wert passen.
mcp_servers.<id>.identity.url.match exact | prefix | regex Abgleichoperation für die konfigurierte MCP-Server-URL.
mcp_servers.<id>.identity.url.value string Wert, den ein URL-Matcher vom Typ exact oder prefix verwendet.
model_catalog_json string (path) Legen Sie verbindlich den JSON-Modellkatalog fest, den Codex beim Start verwendet.
models table Verwaltete Modellstandardwerte für neue Threads. Diese Werte haben Vorrang vor Benutzer- und Projektstandardwerten, können aber durch eine explizite Auswahl für den neuen Thread überschrieben werden.
models.new_thread table Standardwerte, die beim Start eines neuen lokalen Threads gelten. Jede Modelleinstellung ist optional.
models.new_thread.model string Standardmodell für neue Threads. Eine explizite Überschreibung durch --model oder durch --config für Modell oder Reasoning hat Vorrang.
models.new_thread.model_reasoning_effort string Standardmäßiger Reasoning-Aufwand für neue Threads. Eine explizite Überschreibung des Modells oder des Reasoning-Aufwands überspringt beide verwalteten Modellfelder.
models.new_thread.service_tier string Standardmäßige Dienststufe für neue Threads. Eine explizite Überschreibung der Dienststufe hat unabhängig von den Modellfeldern Vorrang.
permissions table Vom Administrator definierte Berechtigungsprofile mit dem Profilnamen als Schlüssel. Verwendet dieselben Profilfelder wie config.toml.
permissions.<name> table Vom Administrator definiertes Berechtigungsprofil. Der Name darf nicht mit : beginnen, dem reservierten Namen filesystem entsprechen oder ein Profil aus einer geladenen Konfiguration duplizieren. Verwendet dieselben Profilfelder wie config.toml; das vollständige Profilschema finden Sie im Leitfaden zu Berechtigungen.
permissions.filesystem.deny_read array<string> Vom Administrator erzwungene Verweigerungen des Lesezugriffs auf das Dateisystem. Einträge können Pfade oder Glob-Muster sein und lassen sich durch lokale Benutzerkonfigurationen nicht abschwächen.
plugins table Pluginspezifische MCP-Server-Positivlisten mit der Plugin-ID als Schlüssel. Wenn diese Tabelle vorhanden ist, werden mit Plugins gebündelte Server ohne passenden Plugin- und Servereintrag deaktiviert.
plugins.<plugin>.mcp_servers table Positivliste für MCP-Server, die mit einem Plugin gebündelt sind. Anforderungen an Plugin-Server verwenden dieselben Formen für exakte Identitäten und Matcher wie Anforderungen unter mcp_servers auf oberster Ebene.
plugins.<plugin>.mcp_servers.<server>.identity table Identitätsregel für einen mit einem Plugin gebündelten MCP-Server. Setzen Sie entweder command (STDIO) oder url (Streamable HTTP).
plugins.<plugin>.mcp_servers.<server>.identity.command string | table Erlauben Sie den STDIO-MCP-Server eines Plugins anhand einer exakten Befehlszeichenfolge oder verwenden Sie eine Matcher-Tabelle, um eine exakte ausführbare Datei und geordnete Argument-Matcher zu verlangen.
plugins.<plugin>.mcp_servers.<server>.identity.command.args array<table> Geordnete Argument-Matcher für einen mit einem Plugin gebündelten STDIO-Server. Die konfigurierte Argumentliste muss dieselbe Länge haben, und jede Position muss übereinstimmen.
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].expression string Regulärer Ausdruck, den ein Argument-Matcher vom Typ regex verwendet. Der Ausdruck muss auf den vollständigen Argumentwert passen.
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].match exact | prefix | regex Abgleichoperation für diese Argumentposition.
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].value string Wert, den ein Argument-Matcher vom Typ exact oder prefix verwendet.
plugins.<plugin>.mcp_servers.<server>.identity.command.executable string Ausführbare Datei, mit der der konfigurierte Befehl des mit einem Plugin gebündelten STDIO-Servers exakt übereinstimmen muss.
plugins.<plugin>.mcp_servers.<server>.identity.url string | table Erlauben Sie den MCP-Server eines Plugins mit Streamable HTTP anhand einer exakten URL-Zeichenfolge oder verwenden Sie eine Wert-Matcher-Tabelle vom Typ exact, prefix oder regex.
plugins.<plugin>.mcp_servers.<server>.identity.url.expression string Regulärer Ausdruck, den ein URL-Matcher vom Typ regex verwendet. Der Ausdruck muss auf den vollständigen URL-Wert passen.
plugins.<plugin>.mcp_servers.<server>.identity.url.match exact | prefix | regex Abgleichoperation für die URL des mit einem Plugin gebündelten MCP-Servers.
plugins.<plugin>.mcp_servers.<server>.identity.url.value string Wert, den ein URL-Matcher vom Typ exact oder prefix verwendet.
remote_sandbox_config array<table> Hostspezifische Sandbox-Anforderungen. Der erste Eintrag, dessen hostname_patterns mit dem aufgelösten Hostnamen übereinstimmen, überschreibt allowed_sandbox_modes auf oberster Ebene für diese Anforderungsquelle. Hostspezifische Einträge überschreiben derzeit nur Sandbox-Modi.
remote_sandbox_config[].allowed_sandbox_modes array<string> Erlaubte Sandbox-Modi, die gelten, wenn dieser hostspezifische Eintrag zutrifft.
remote_sandbox_config[].hostname_patterns array<string> Hostnamenmuster ohne Unterscheidung zwischen Groß- und Kleinschreibung. Unterstützt * für beliebige Zeichenfolgen und ? für ein einzelnes Zeichen.
rules table Vom Administrator erzwungene Befehlsregeln, die mit .rules-Dateien zusammengeführt werden. Anforderungsregeln müssen restriktiv sein.
rules.prefix_rules array<table> Liste der erzwungenen Präfixregeln. Jede Regel muss pattern und decision enthalten.
rules.prefix_rules[].decision prompt | forbidden Erforderlich. Anforderungsregeln können nur eine Rückfrage verlangen oder verbieten, nicht erlauben.
rules.prefix_rules[].justification string Optionale, nicht leere Begründung, die in Genehmigungsanfragen oder Ablehnungsmeldungen angezeigt wird.
rules.prefix_rules[].pattern array<table> Befehlspräfix, ausgedrückt als Mustertokens. Jedes Token setzt entweder token oder any_of.
rules.prefix_rules[].pattern[].any_of array<string> Eine Liste erlaubter alternativer Tokens an dieser Position.
rules.prefix_rules[].pattern[].token string Ein einzelnes literales Token an dieser Position.
sqlite_home string (path) Legen Sie verbindlich das Verzeichnis fest, in dem Codex den SQLite-basierten Laufzeitstatus speichert.
windows table Anforderungen an die native Windows-Sandbox.
windows.allowed_sandbox_implementations array<string> Erlaubte native Windows-Sandbox-Implementierungen für windows.sandbox (elevated und unelevated). Die Liste darf nicht leer sein. Wenn beide erlaubt sind und kein Modus ausgewählt ist, bevorzugt Codex elevated.
windows.sandbox_private_desktop boolean Legen Sie verbindlich fest, ob die native Windows-Sandbox ihren untergeordneten Prozess auf einem privaten Desktop startet.