Konfigurationsreferenz
Konfigurationsreferenz
Vollständige Referenz für Codex config.toml und requirements.toml
Verwenden Sie diese Seite als durchsuchbare Referenz für Codex-Konfigurationsdateien. Konzeptionelle Anleitungen und Beispiele finden Sie zunächst unter Grundlagen der Konfiguration und Erweiterte Konfiguration.
config.toml
Die Konfiguration auf Benutzerebene befindet sich in ~/.codex/config.toml. Sie können außerdem projektspezifische Überschreibungen in .codex/config.toml-Dateien hinzufügen. Codex lädt projektspezifische Konfigurationsdateien nur, wenn Sie dem Projekt vertrauen.
Die projektspezifische Konfiguration kann keine maschinenlokalen Anbieter-, Authentifizierungs-,
vom Host verwalteten App-Anforderungsmetadaten-, Benachrichtigungs-, Konfigurationsprofilauswahl-
oder Telemetrie-Routing-Schlüssel überschreiben. Codex ignoriert openai_base_url,
chatgpt_base_url, apps_mcp_product_sku, model_provider,
model_providers, notify, profile, profiles,
experimental_realtime_ws_base_url und otel, wenn sie in einer
projektlokalen .codex/config.toml vorkommen; legen Sie Anbieter-, Benachrichtigungs- und Telemetrie-
Schlüssel stattdessen in der Konfiguration auf Benutzerebene ab. Konfigurations-Profildateien befinden sich neben
config.toml als $CODEX_HOME/profile-name.config.toml; wählen Sie eine davon mit
--profile profile-name aus.
Ziehen Sie für Sandbox- und Genehmigungsschlüssel (approval_policy, sandbox_mode und sandbox_workspace_write.*) zusätzlich zu dieser Referenz die Seiten Sandbox und Genehmigungen, Geschützte Pfade in beschreibbaren Stammverzeichnissen und Netzwerkzugriff heran. Informationen zu Beta-Berechtigungsprofilen finden Sie unter Berechtigungen.
Codex und ChatGPT Work unterstützen approval_policy = "untrusted" nicht mehr.
Entfernen Sie die Einstellung oder wählen Sie eine unterstützte Richtlinie. Projekteinträge mit
trust_level = "untrusted" in der benutzerspezifischen ~/.codex/config.toml werden weiterhin unterstützt. Unter
Von der eingestellten Genehmigungsrichtlinie untrusted migrieren
finden Sie Beispiele und Hinweise zu den Vor- und Nachteilen der Genehmigungsoptionen.
| Schlüssel | Typ / Werte | Details |
|---|---|---|
agents |
table |
Multi-Agent-Einstellungen und benutzerdefinierte Rollendeklarationen. Namen skalarer Einstellungen sind reserviert und können nicht als benutzerdefinierte Rollennamen verwendet werden. |
agents.<name>.config_file |
string (path) |
Pfad zu einer TOML-Konfigurationsebene für diese Rolle; relative Pfade werden ausgehend von der Konfigurationsdatei aufgelöst, die die Rolle deklariert. |
agents.<name>.description |
string |
Rollenhinweise, die Codex bei der Auswahl und dem Start dieses Agententyps angezeigt werden. |
agents.default_subagent_model |
string |
Standardmodell für gestartete Agenten. Ein beim Start explizit angegebenes Modell hat Vorrang. |
agents.default_subagent_reasoning_effort |
string |
Standardmäßiger Reasoning-Aufwand für gestartete Agenten. Ein beim Start explizit angegebener Aufwand hat Vorrang. |
agents.enabled |
boolean |
Aktiviert oder deaktiviert Multi-Agent-Tools (Standard: true). |
agents.interrupt_message |
boolean |
Zeichnet bei der Unterbrechung eines Agenten-Turns eine für das Modell sichtbare Nachricht auf (Standard: true). |
agents.max_concurrent_threads_per_session |
number |
Maximale Anzahl gleichzeitig geöffneter Threads gestarteter Agenten, ohne den Hauptthread. Ohne Angabe wählt Codex den Standardwert. |
agents.max_threads |
number |
Älterer Alias für agents.max_concurrent_threads_per_session. |
allow_login_shell |
boolean |
Erlaubt shellbasierten Tools die Verwendung der Login-Shell-Semantik. Standardmäßig gilt true; bei false werden Anfragen mit login = true abgelehnt, und bei ausgelassenem login werden standardmäßig Nicht-Login-Shells verwendet. |
analytics.enabled |
boolean |
Aktiviert oder deaktiviert Analysen für diesen Computer bzw. dieses Profil. Ohne Angabe gilt der Standardwert des Clients. |
approval_policy |
on-request | never | { granular = { sandbox_approval = bool, rules = bool, mcp_elicitations = bool, request_permissions = bool, skill_approval = bool } } |
Legt fest, wann Codex vor der Ausführung von Befehlen auf eine Genehmigung wartet. Mit approval_policy = { granular = { ... } } können Sie auch bestimmte Kategorien von Rückfragen zulassen oder automatisch ablehnen, während andere Rückfragen interaktiv bleiben. untrusted wird nicht unterstützt und on-failure ist veraltet; verwenden Sie on-request für interaktive Ausführungen oder never für nicht interaktive Ausführungen. |
approval_policy.granular.mcp_elicitations |
boolean |
Bei true dürfen MCP-Eingabeanfragen angezeigt werden, anstatt sie automatisch abzulehnen. |
approval_policy.granular.request_permissions |
boolean |
Bei true dürfen Rückfragen des Tools request_permissions angezeigt werden. |
approval_policy.granular.rules |
boolean |
Bei true dürfen Genehmigungsanfragen angezeigt werden, die durch execpolicy-Regeln mit prompt ausgelöst werden. |
approval_policy.granular.sandbox_approval |
boolean |
Bei true dürfen Genehmigungsanfragen zur Erweiterung der Sandbox-Berechtigungen angezeigt werden. |
approval_policy.granular.skill_approval |
boolean |
Bei true dürfen Genehmigungsanfragen für Skill-Skripte angezeigt werden. |
approvals_reviewer |
user | auto_review |
Legt fest, wer die dafür vorgesehenen Genehmigungsanfragen unter on-request oder granularen Genehmigungsrichtlinien prüft. Standardmäßig gilt user; auto_review verwendet den Prüf-Subagenten. Diese Einstellung ändert die Sandbox-Isolation nicht und bewirkt auch nicht, dass Aktionen geprüft werden, die innerhalb der Sandbox bereits erlaubt sind. |
apps._default.approvals_reviewer |
user | auto_review |
Standardprüfer für Genehmigungsanfragen von App-Tools, sofern er nicht pro App überschrieben wird. Ohne Angabe übernehmen Apps den Wert von approvals_reviewer auf oberster Ebene. |
apps._default.default_tools_approval_mode |
auto | prompt | writes | approve |
Standardverhalten bei Genehmigungen für App-Tools ohne Überschreibungen auf App- oder Tool-Ebene. |
apps._default.destructive_enabled |
boolean |
Standardmäßige Erlaubnis bzw. Sperre für App-Tools mit destructive_hint = true. |
apps._default.enabled |
boolean |
Standardaktivierungsstatus für alle Apps, sofern er nicht pro App überschrieben wird. |
apps._default.open_world_enabled |
boolean |
Standardmäßige Erlaubnis bzw. Sperre für App-Tools mit open_world_hint = true. |
apps.<id>.approvals_reviewer |
user | auto_review |
Prüfer für Genehmigungsanfragen der Tools dieser App. Überschreibt apps._default.approvals_reviewer. |
apps.<id>.default_tools_approval_mode |
auto | prompt | writes | approve |
Standardverhalten bei Genehmigungen für Tools in dieser App, sofern keine Überschreibung auf Tool-Ebene vorliegt. |
apps.<id>.default_tools_enabled |
boolean |
Standardaktivierungsstatus für Tools in dieser App, sofern keine Überschreibung auf Tool-Ebene vorliegt. |
apps.<id>.destructive_enabled |
boolean |
Erlaubt oder blockiert Tools in dieser App, die destructive_hint = true ausweisen. |
apps.<id>.enabled |
boolean |
Aktiviert oder deaktiviert eine bestimmte App bzw. einen bestimmten Connector anhand der ID (Standard: true). |
apps.<id>.open_world_enabled |
boolean |
Erlaubt oder blockiert Tools in dieser App, die open_world_hint = true ausweisen. |
apps.<id>.tools.<tool>.approval_mode |
auto | prompt | writes | approve |
Überschreibung des Genehmigungsverhaltens für ein einzelnes App-Tool. |
apps.<id>.tools.<tool>.enabled |
boolean |
Überschreibung des Aktivierungsstatus für ein einzelnes App-Tool (zum Beispiel repos/list). |
auto_review.policy |
string |
Lokale Richtlinienanweisungen in Markdown für die automatische Prüfung. Zentral verwaltetes guardian_policy_config hat Vorrang. Leere Werte werden ignoriert. |
background_terminal_max_timeout |
number |
Maximales Abfragefenster in Millisekunden für leere write_stdin-Abfragen (Abfragen des Hintergrundterminals). Standard: 300000 (5 Minuten). Ersetzt den älteren Schlüssel background_terminal_timeout. |
browser_use.allow_history_access |
boolean |
Setzen Sie den Wert auf false, um den Zugriff auf den Browserverlauf einzuschränken. Zentral verwaltete Vorgaben können diese Einschränkung erzwingen. |
browser_use.default_origin_policy |
table |
Standardbeschränkungen für Browser-Origins. Unterstützt access, uploads, downloads und full_cdp_access, jeweils mit dem Wert allow oder deny. |
browser_use.origins.<origin> |
table |
Browsereinschränkungen pro Origin mit denselben Feldern wie browser_use.default_origin_policy. Geben Sie ein HTTP- oder HTTPS-Schema und optional einen Port an; lassen Sie Pfade, Abfragen und Fragmente weg. Lokale Werte können zentral verwaltete Verbote nicht lockern. |
chatgpt_base_url |
string |
Überschreibt die im ChatGPT-Anmeldeablauf verwendete Basis-URL. |
check_for_update_on_startup |
boolean |
Prüft beim Start auf Codex-Updates (setzen Sie den Wert nur auf false, wenn Updates zentral verwaltet werden). |
cli_auth_credentials_store |
file | keyring | auto | ephemeral |
Legt fest, wo die CLI zwischengespeicherte Anmeldedaten ablegt. |
compact_prompt |
string |
Inline-Überschreibung des Prompts zur Verlaufsverdichtung. |
computer_use.default_app_access |
allow | deny |
Standardrichtlinie für den Zugriff auf native Apps durch Computer Use. App-spezifische Einträge können eine Richtlinie vorgeben; die lokale Konfiguration kann zentral verwaltete Einschränkungen nicht lockern. |
computer_use.macos.bundle_ids |
map<string, allow | deny> |
Zugriff auf native macOS-Apps, nach Bundle-ID zugeordnet. |
computer_use.windows.always_allowed_app_ids |
array<string> |
Windows-App-IDs, die Computer Use ohne Rückfrage öffnen darf. Apps außerhalb dieser Liste erfordern eine Genehmigung; entfernen Sie gespeicherte Einträge in den Computer Use-Einstellungen der ChatGPT-Desktop-App. |
computer_use.windows.aumids |
map<string, allow | deny> |
Zugriff auf paketierte Windows-Apps, nach Application User Model ID (AUMID) zugeordnet. |
computer_use.windows.exes |
array<table> |
Zugriffsregeln für ausführbare Windows-Dateien. Jede Regel erfordert publisher_name, product_name und access (allow oder deny); binary_name ist optional. |
default_permissions |
string |
Name des standardmäßigen Berechtigungsprofils für Tool-Aufrufe in der Sandbox. Integrierte Profile sind :read-only, :workspace und :danger-full-access; benutzerdefinierte Profilnamen erfordern passende [permissions.<name>]-Tabellen. Kombinieren Sie dies nicht mit sandbox_mode oder [sandbox_workspace_write]. |
desktop.custom_file_handlers.<id> |
table |
Nur auf Benutzerebene. Definiert ein zusätzliches Ziel für Öffnen in in der ChatGPT-Desktop-App. Beispiele und Einschränkungen für Handler-IDs finden Sie unter Benutzerdefinierte Dateihandler hinzufügen. |
desktop.custom_file_handlers.<id>.args |
array<string> |
Argumente, die zwischen dem Befehl und der Dateieingabe eingefügt werden (Standard: []). |
desktop.custom_file_handlers.<id>.command |
string |
Pfad zur ausführbaren Datei oder Befehlsname zum Erkennen und Starten. Erforderlich. |
desktop.custom_file_handlers.<id>.icon |
string |
Pfad zu einer mitgelieferten Ressource, Base64-kodierte data:image/...-URL, Datei-URI oder absoluter lokaler Pfad für das Handler-Symbol. Erforderlich; bei nicht unterstützten Quellen wird das Standardsymbol von VS Code verwendet. |
desktop.custom_file_handlers.<id>.input |
path | json_argument | json_stdin |
Legt fest, wie die App Dateieingaben an den Handler sendet (Standard: path). |
desktop.custom_file_handlers.<id>.label |
string |
Anzeigename in den Menüs Öffnen in. Erforderlich. |
desktop.custom_file_handlers.<id>.supports_ssh |
boolean |
Bietet den Handler für Dateien in SSH-Arbeitsbereichen an (Standard: false). |
developer_instructions |
string |
Zusätzliche Entwickleranweisungen, die in die Sitzung eingefügt werden (optional). |
disable_paste_burst |
boolean |
Deaktiviert die Erkennung gebündelter Einfügevorgänge in der TUI. |
experimental_compact_prompt_file |
string (path) |
Lädt die Überschreibung des Verdichtungsprompts aus einer Datei (experimentell). |
experimental_use_unified_exec_tool |
boolean |
Älterer Name zum Aktivieren von unified exec; verwenden Sie vorzugsweise [features].unified_exec oder codex --enable unified_exec. |
features.apps |
boolean |
Aktiviert App-Integrationen (Connectors) (stabil; standardmäßig aktiviert). Der Datenverkehr von Apps und Connectors wird nicht durch den Netzwerkproxy für Sandbox-Befehle oder dessen Domain-Zulassungsliste gesteuert. |
features.code_mode.direct_only_tool_namespaces |
array<string> |
Tool-Namensräume, die der Codemodus nur über direkte Tool-Aufrufe verwenden kann. |
features.code_mode.enabled |
boolean |
Aktiviert die Funktionskonfiguration für den Codemodus. Diese Funktion befindet sich in Entwicklung und ist standardmäßig deaktiviert. |
features.code_mode.excluded_tool_namespaces |
array<string> |
Tool-Namensräume, die der Codemodus von den Anweisungen für verschachtelte Tool-Aufrufe im Codemodus und von der Bereitstellung im Executor ausschließt. |
features.context_management.experimental_mode |
boolean |
Aktiviert die experimentelle Kontextverwaltung (standardmäßig deaktiviert). Statt den Kontext wiederholt zu einer einzigen Zusammenfassung zu verdichten, verwendet sie Notizen und einen durchsuchbaren Verlauf, um angesammelte Details zu bewahren. Erfordert eine ChatGPT-Anmeldung mit Plus, Pro oder Pro Lite. |
features.enable_request_compression |
boolean |
Komprimiert Streaming-Anfragerümpfe mit zstd, sofern unterstützt (stabil; standardmäßig aktiviert). |
features.fast_mode |
boolean |
Aktiviert die Auswahl der Servicestufe aus dem Modellkatalog in der TUI, einschließlich Befehlen für die Fast-Stufe, wenn das aktive Modell diese ausweist (stabil; standardmäßig aktiviert). |
features.goals |
boolean |
Aktiviert dauerhaft gespeicherte Ziele und die automatische Fortsetzung (stabil; standardmäßig aktiviert). |
features.hooks |
boolean |
Aktiviert Lebenszyklus-Hooks, die aus hooks.json oder einer Inline-Konfiguration unter [hooks] geladen werden. features.codex_hooks ist ein veralteter Alias. |
features.memories |
boolean |
Aktiviert Erinnerungen (standardmäßig deaktiviert). |
features.multi_agent |
boolean |
Aktiviert Tools für die Zusammenarbeit mehrerer Agenten (spawn_agent, send_input, resume_agent, wait_agent und close_agent) (stabil; standardmäßig aktiviert). |
features.network_proxy |
boolean | table |
Startet den Netzwerkproxy für Sandbox-Befehle (experimentell; standardmäßig deaktiviert). Erforderlich zur Durchsetzung der Domain-Regeln von Berechtigungsprofilen, sofern nicht aktivierte, administrativ verwaltete Vorgaben für experimental_network den Proxy starten. Verwenden Sie eine Tabelle, wenn Sie Richtlinienoptionen auf Funktionsebene wie domains festlegen. Filtert weder Websuche noch Apps, MCP oder andere gehostete Tools. |
features.network_proxy.allow_local_binding |
boolean |
Erlaubt erweiterten Zugriff auf lokale bzw. private Netzwerke. Standardmäßig false; Zulassungsregeln mit exakten lokalen IP-Literalen oder localhost können weiterhin bestimmte lokale Ziele erlauben. |
features.network_proxy.allow_upstream_proxy |
boolean |
Erlaubt die Verkettung über einen in der Umgebung konfigurierten vorgeschalteten Proxy. Standardmäßig true. |
features.network_proxy.dangerously_allow_all_unix_sockets |
boolean |
Erlaubt beliebige Unix-Socket-Ziele anstelle eines auf die Zulassungsliste begrenzten Zugriffs. Standardmäßig false; verwenden Sie dies nur in streng kontrollierten Umgebungen. |
features.network_proxy.dangerously_allow_non_loopback_proxy |
boolean |
Erlaubt Listener-Adressen außerhalb von Loopback. Standardmäßig false; die Aktivierung kann Proxy-Listener über localhost hinaus erreichbar machen. |
features.network_proxy.domains |
map<string, allow | deny> |
Domain-Richtlinie für den Netzwerkzugriff aus der Sandbox. Standardmäßig nicht gesetzt; dadurch sind keine externen Ziele erlaubt, bis Sie allow-Regeln hinzufügen. Unterstützt exakte Hosts, *.example.com nur für Subdomains, **.example.com für die Stammdomain einschließlich Subdomains und globale *-Zulassungsregeln; bevorzugen Sie eingegrenzte Regeln, da * ausgehenden Zugriff auf öffentliche Ziele weitgehend öffnet. Fügen Sie deny-Regeln für gesperrte Ziele hinzu; deny hat bei Konflikten Vorrang. |
features.network_proxy.enable_socks5 |
boolean |
Stellt SOCKS5-Unterstützung bereit. Standardmäßig true. |
features.network_proxy.enable_socks5_udp |
boolean |
Erlaubt UDP über SOCKS5. Standardmäßig true. |
features.network_proxy.enabled |
boolean |
Startet den Netzwerkproxy für Sandbox-Befehle, wenn der Netzwerkzugriff für Befehle aktiviert ist. Standardmäßig false; Domain-Regeln von Berechtigungsprofilen werden bei deaktiviertem Proxy nicht durchgesetzt. |
features.network_proxy.proxy_url |
string |
HTTP-Listener-URL für den Netzwerkzugriff aus der Sandbox. Standardmäßig "http://127.0.0.1:3128". |
features.network_proxy.socks_url |
string |
SOCKS5-Listener-URL. Standardmäßig "http://127.0.0.1:8081". |
features.network_proxy.unix_sockets |
map<string, allow | deny> |
Unix-Socket-Richtlinie für den Netzwerkzugriff aus der Sandbox. Standardmäßig nicht gesetzt; fügen Sie allow-Einträge für zulässige Sockets hinzu. |
features.personality |
boolean |
Aktiviert Bedienelemente zur Auswahl der Persönlichkeit (stabil; standardmäßig aktiviert). |
features.prevent_idle_sleep |
boolean |
Verhindert, dass der Computer während eines aktiven Turns in den Ruhezustand wechselt (experimentell; standardmäßig deaktiviert). |
features.remote_plugin |
boolean |
Aktiviert den Remote-Plugin-Katalog (stabil; standardmäßig aktiviert). |
features.rollout_budget.enabled |
boolean |
Aktiviert die Erfassung des Rollout-Budgets. Diese Funktion befindet sich in Entwicklung und ist standardmäßig deaktiviert. Bei Aktivierung ist features.rollout_budget.limit_tokens erforderlich. |
features.rollout_budget.limit_tokens |
integer |
Positives Token-Limit für die Erfassung des Rollout-Budgets. Erforderlich, wenn das Rollout-Budget aktiviert ist. |
features.rollout_budget.prefill_token_weight |
number |
Endlicher, nicht negativer Multiplikator für Prefill-Tokens bei der Berechnung des Rollout-Budgets. Standardmäßig 1.0. |
features.rollout_budget.reminder_interval_tokens |
integer |
Positives Token-Intervall zwischen Erinnerungen an das Rollout-Budget. Standardmäßig 10 % von limit_tokens, mindestens jedoch 1 Token. |
features.rollout_budget.sampling_token_weight |
number |
Endlicher, nicht negativer Multiplikator für durch Sampling erzeugte Tokens bei der Berechnung des Rollout-Budgets. Standardmäßig 1.0. |
features.shell_snapshot |
boolean |
Erstellt einen Snapshot der Shell-Umgebung, um wiederholte Befehle zu beschleunigen (stabil; standardmäßig aktiviert). |
features.shell_tool |
boolean |
Aktiviert das Standardtool shell zur Befehlsausführung (stabil; standardmäßig aktiviert). |
features.skill_mcp_dependency_install |
boolean |
Erlaubt Rückfragen und die Installation fehlender MCP-Abhängigkeiten für Skills (stabil; standardmäßig aktiviert). |
features.unified_exec |
boolean |
Verwendet das vereinheitlichte, PTY-gestützte exec-Tool (stabil; außer unter Windows standardmäßig aktiviert). |
features.web_search |
boolean |
Veralteter Schalter; verwenden Sie vorzugsweise die Einstellung web_search auf oberster Ebene. |
features.web_search_cached |
boolean |
Veralteter Schalter. Wenn web_search nicht gesetzt ist, wird true auf web_search = "cached" abgebildet. |
features.web_search_request |
boolean |
Veralteter Schalter. Wenn web_search nicht gesetzt ist, wird true auf web_search = "live" abgebildet. |
feedback.enabled |
boolean |
Aktiviert das Senden von Feedback über /feedback in allen lokalen Clients (Standard: true). |
file_opener |
vscode | vscode-insiders | windsurf | cursor | none |
URI-Schema zum Öffnen von Quellenverweisen aus der Codex-Ausgabe (Standard: vscode). |
forced_chatgpt_workspace_id |
string (uuid) |
Beschränkt ChatGPT-Anmeldungen auf eine bestimmte Arbeitsbereichskennung. |
forced_login_method |
chatgpt | api |
Beschränkt Codex auf eine bestimmte Authentifizierungsmethode. |
hide_agent_reasoning |
boolean |
Unterdrückt Reasoning-Ereignisse sowohl in der TUI als auch in der Ausgabe von codex exec. |
history.max_bytes |
number |
Begrenzt bei Angabe die Größe der Verlaufsdatei in Bytes, indem die ältesten Einträge entfernt werden. |
history.persistence |
save-all | none |
Legt fest, ob Codex Sitzungsprotokolle in history.jsonl speichert. |
hooks |
table |
Inline in config.toml konfigurierte Lebenszyklus-Hooks. Verwendet dasselbe Ereignisschema wie hooks.json; Beispiele und unterstützte Ereignisse finden Sie im Leitfaden zu Hooks. |
hooks.<Event> |
array<table> |
Matcher-Gruppen für Hook-Ereignisse wie PreToolUse, PermissionRequest, PostToolUse, PreCompact, PostCompact, SessionStart, SessionEnd, SubagentStart, SubagentStop, UserPromptSubmit, Stop oder Interrupt. |
hooks.<Event>[].hooks |
array<table> |
Hook-Handler für eine Matcher-Gruppe. Befehls- und MCP-Tool-Hooks werden unterstützt; Prompt- und Agenten-Hook-Handler werden geparst, aber übersprungen. |
hooks.<Event>[].hooks[].additionalContextLimit |
integer |
Ungefährer Token-Schwellenwert pro Handler, ab dem übergroßer Inhalt von additionalContext auf dem Datenträger gespeichert und dem Modell eine kürzere Vorschau angezeigt wird. Standardmäßig gilt 2500; 0 übergibt den vollständigen Kontext direkt an das Modell. Siehe Umfangreiche Hook-Ausgaben. |
hooks.<Event>[].hooks[].async |
boolean |
Führt einen Befehls-Hook im Hintergrund aus, ohne den auslösenden Vorgang zu verzögern. Standardmäßig gilt false; SessionEnd wird immer synchron ausgeführt. Siehe Hooks im Hintergrund ausführen. |
hooks.<Event>[].hooks[].commandWindows |
string |
Befehlsüberschreibung für Befehls-Hooks ausschließlich unter Windows. Der TOML-Alias command_windows wird ebenfalls akzeptiert. |
instructions |
string |
Für zukünftige Verwendung reserviert; verwenden Sie vorzugsweise model_instructions_file oder AGENTS.md. |
log_dir |
string (path) |
Verzeichnis, in das Codex Protokolldateien schreibt; standardmäßig $CODEX_HOME/log. Wenn Sie diesen Wert explizit setzen, wird in diesem Verzeichnis auch das optionale TUI-Klartextprotokoll codex-tui.log aktiviert. |
marketplaces.<name>.ref |
string |
Optionaler Git-Branch, -Tag oder -Commit für den Marktplatz. |
marketplaces.<name>.source |
string |
Speicherort des Git-Repositorys oder lokales Stammverzeichnis des Marktplatzes. Verwenden Sie für eine lokale Quelle einen absoluten Pfad; das Verzeichnis enthält .agents/plugins/marketplace.json. |
marketplaces.<name>.source_type |
git | local |
Quelltyp für einen konfigurierten Plugin-Marktplatz. Marktplätze können in der config.toml des Systems, der Cloud-Verwaltung, des Benutzers oder eines vertrauenswürdigen Projekts definiert werden. |
marketplaces.<name>.sparse_paths |
array<string> |
Optionale Sparse-Checkout-Pfade für einen Git-Marktplatz. Nehmen Sie den Marktplatzkatalog und alle darin referenzierten lokalen Plugin-Verzeichnisse auf. |
mcp_oauth_callback_port |
integer |
Optionaler globaler fester Port für den lokalen HTTP-Callback-Server während der MCP-OAuth-Anmeldung. Ein serverspezifischer Wert für oauth.callback_port hat Vorrang. Wenn keiner der beiden Werte gesetzt ist, bindet Codex an einen vom Betriebssystem ausgewählten kurzlebigen Port. |
mcp_oauth_callback_url |
string |
Optionale Basis-Callback-URL für die MCP-OAuth-Anmeldung, etwa die Ingress-URL einer Entwicklungsumgebung. Neu hinzugefügte, vorab registrierte Clients verwenden diese URL unverändert, wenn der Autorisierungsserver die Ausstelleridentifizierung unterstützt; vorhandene Clients ohne gespeicherten Callback hängen eine serverspezifische Callback-ID an. Ohne Unterstützung der Ausstelleridentifizierung greift jeder vorab registrierte MCP-Server, dessen konfiguriertem Callback die erforderliche ID fehlt, auf diese URL mit angehängter ID zurück. Ports in Callback-URLs legen den Listener-Port nicht fest. |
mcp_oauth_credentials_store |
auto | file | keyring |
Bevorzugter Speicher für MCP-OAuth-Anmeldedaten. |
mcp_optional_startup_grace_ms |
integer (milliseconds) |
Gemeinsame Wartezeit für optionale MCP-Server beim Aufbau des anfänglichen Tool-Katalogs. Standardmäßig 1000. Setzen Sie den Wert auf 0, um stattdessen für jeden Server dessen startup_timeout_sec abzuwarten. |
mcp_servers.<id>.args |
array<string> |
Argumente, die an den Befehl des MCP-STDIO-Servers übergeben werden. |
mcp_servers.<id>.auth |
oauth | chatgpt |
Authentifizierungsfallback für einen MCP-HTTP-Server nach konfigurierten Bearer-Tokens und Autorisierungsheadern. oauth (Standard) verwendet gespeicherte MCP-OAuth-Anmeldedaten, sofern verfügbar. chatgpt verwendet die aktuelle ChatGPT-Sitzung für die vertrauenswürdige, anbietereigene ChatGPT-Origin und greift anschließend auf gespeicherte OAuth-Anmeldedaten zurück. Beide Modi können eine Verbindung ohne Authentifizierung herstellen, wenn keine Quelle Anmeldedaten liefert. |
mcp_servers.<id>.bearer_token_env_var |
string |
Umgebungsvariable, die das Bearer-Token für einen MCP-HTTP-Server bereitstellt. |
mcp_servers.<id>.command |
string |
Startbefehl für einen MCP-STDIO-Server. |
mcp_servers.<id>.cwd |
string |
Arbeitsverzeichnis für den MCP-STDIO-Serverprozess. |
mcp_servers.<id>.default_tools_approval_mode |
auto | prompt | writes | approve |
Standardverhalten bei Genehmigungen für MCP-Tools auf diesem Server, sofern keine Überschreibung auf Tool-Ebene vorliegt. |
mcp_servers.<id>.disabled_tools |
array<string> |
Sperrliste, die für den MCP-Server nach enabled_tools angewendet wird. |
mcp_servers.<id>.enabled |
boolean |
Deaktiviert einen MCP-Server, ohne seine Konfiguration zu entfernen. |
mcp_servers.<id>.enabled_tools |
array<string> |
Zulassungsliste der vom MCP-Server bereitgestellten Tool-Namen. |
mcp_servers.<id>.env |
map<string,string> |
Umgebungsvariablen, die an den MCP-STDIO-Server weitergegeben werden. |
mcp_servers.<id>.env_http_headers |
map<string,string> |
HTTP-Header für einen MCP-HTTP-Server, deren Werte aus Umgebungsvariablen übernommen werden. |
mcp_servers.<id>.env_vars |
array<string | { name = string, source = "local" | "remote" }> |
Zusätzliche Umgebungsvariablen, die für einen MCP-STDIO-Server zugelassen werden. Zeichenfolgeneinträge verwenden standardmäßig source = "local"; verwenden Sie source = "remote" nur mit Executor-gestütztem Remote-STDIO. |
mcp_servers.<id>.experimental_environment |
local | remote |
Experimenteller Ausführungsort für einen MCP-Server. remote startet STDIO-Server über eine Remote-Executor-Umgebung; die Remote-Ausführung für Streamable HTTP ist nicht implementiert. |
mcp_servers.<id>.http_headers |
map<string,string> |
Statische HTTP-Header, die jeder MCP-HTTP-Anfrage beigefügt werden. |
mcp_servers.<id>.http_headers_helper |
string (command) |
Lokaler Befehl, der ein JSON-Objekt mit HTTP-Headernamen und -werten ausgibt. Wird nur für lokal verbundene HTTP-MCP-Server unterstützt. Explizite Bearer-Tokens und OAuth-Anmeldedaten haben Vorrang vor Authorization-Headern, die der Hilfsbefehl bereitstellt. |
mcp_servers.<id>.oauth_resource |
string |
Optionaler OAuth-Ressourcenparameter gemäß RFC 8707, der bei der MCP-Anmeldung übergeben wird. |
mcp_servers.<id>.oauth.callback_port |
integer |
Fester OAuth-Callback-Listener-Port für diesen MCP-Server. Überschreibt mcp_oauth_callback_port. Konfigurieren Sie für einen direkten Loopback-Callback mit explizitem URL-Port denselben Listener-Port. |
mcp_servers.<id>.oauth.callback_url |
string |
Serverspezifischer OAuth-Callback. Vorab registrierte Clients verwenden ihn erneut, wenn die Ausstelleridentifizierung unterstützt wird oder die URL bereits mit der serverspezifischen Callback-ID endet. Andernfalls verwendet Codex den globalen oder standardmäßigen Callback mit angehängter ID. Clients ohne vorab registrierte ID verwenden diesen Callback während der Clientregistrierung. |
mcp_servers.<id>.oauth.client_id |
string |
Vorab registrierte OAuth-Client-ID für die Autorisierung und den Token-Austausch mit diesem MCP-Server. |
mcp_servers.<id>.required |
boolean |
Bei true schlägt der Start bzw. die Wiederaufnahme fehl, wenn dieser aktivierte MCP-Server nicht initialisiert werden kann. |
mcp_servers.<id>.scopes |
array<string> |
OAuth-Scopes, die bei der Authentifizierung gegenüber diesem MCP-Server angefordert werden. |
mcp_servers.<id>.startup_timeout_ms |
number |
Alias für startup_timeout_sec in Millisekunden. |
mcp_servers.<id>.startup_timeout_sec |
number |
Überschreibt das standardmäßige Startzeitlimit von 10 Sekunden für einen MCP-Server. |
mcp_servers.<id>.tool_timeout_sec |
number |
Überschreibt das standardmäßige Zeitlimit von 60 Sekunden pro Tool für einen MCP-Server. |
mcp_servers.<id>.tools.<tool>.approval_mode |
auto | prompt | writes | approve |
Überschreibung des Genehmigungsverhaltens für ein einzelnes MCP-Tool auf diesem Server. |
mcp_servers.<id>.tools.<tool>.output_token_limit |
integer (positive) |
Token-Budget für die Ausgabe eines einzelnen MCP-Tools, vor dem standardmäßigen Serialisierungszuschlag von 20 %. Überschreibt das standardmäßige Budget des Modells für die Ausgabekürzung dieses Tools. |
mcp_servers.<id>.url |
string |
Endpunkt für einen MCP-Server mit Streamable HTTP. |
memories.consolidation_model |
string |
Optionale Modellüberschreibung für die globale Konsolidierung von Erinnerungen. |
memories.disable_on_external_context |
boolean |
Bei true werden Threads, die externen Kontext wie MCP-Tool-Aufrufe, Websuche oder Tool-Suche verwenden, von der Erstellung von Erinnerungen ausgeschlossen. Standardmäßig false. Älterer Alias: memories.no_memories_if_mcp_or_web_search. |
memories.extract_model |
string |
Optionale Modellüberschreibung für die Extraktion von Erinnerungen pro Thread. |
memories.generate_memories |
boolean |
Bei false werden neu erstellte Threads nicht als Eingaben für die Erstellung von Erinnerungen gespeichert. Standardmäßig true. |
memories.max_raw_memories_for_consolidation |
number |
Maximale Anzahl aktueller Roherinnerungen, die für die globale Konsolidierung aufbewahrt werden. Standardmäßig 256, begrenzt auf 4096. |
memories.max_rollout_age_days |
number |
Höchstalter der Threads, die für die Erstellung von Erinnerungen berücksichtigt werden. Standardmäßig 30, begrenzt auf den Bereich 0-90. |
memories.max_rollouts_per_startup |
number |
Maximale Anzahl von Rollout-Kandidaten, die pro Startdurchlauf verarbeitet werden. Standardmäßig 16, begrenzt auf 128. |
memories.max_unused_days |
number |
Maximale Anzahl an Tagen seit der letzten Nutzung einer Erinnerung, bevor sie nicht mehr für die Konsolidierung infrage kommt. Standardmäßig 30, begrenzt auf den Bereich 0-365. |
memories.min_rate_limit_remaining_percent |
number |
Mindestens erforderlicher verbleibender Prozentsatz in den Codex-Ratenlimitfenstern, bevor die Erstellung von Erinnerungen beginnt. Standardmäßig 25, begrenzt auf den Bereich 0-100. |
memories.min_rollout_idle_hours |
number |
Mindestdauer der Inaktivität, bevor ein Thread für die Erstellung von Erinnerungen berücksichtigt wird. Standardmäßig 6, begrenzt auf den Bereich 1-48. |
memories.use_memories |
boolean |
Bei false fügt Codex vorhandene Erinnerungen nicht in zukünftige Sitzungen ein. Standardmäßig true. |
model |
string |
Zu verwendendes Modell (z. B. gpt-5.6-sol). |
model_auto_compact_token_limit |
number |
Token-Schwellenwert, der die automatische Verdichtung des Verlaufs auslöst (ohne Angabe gelten die Modellstandardwerte). |
model_auto_compact_token_limit_scope |
total | body_after_prefix |
Legt fest, ob der Schwellenwert für die automatische Verdichtung den gesamten aktiven Kontext zählt (total, der Standard) oder nur den Zuwachs nach dem übernommenen Präfix des Verdichtungsfensters (body_after_prefix). |
model_catalog_json |
string (path) |
Optionaler Pfad zu einem JSON-Modellkatalog, der beim Start geladen wird. Eine ausgewählte $CODEX_HOME/profile-name.config.toml-Profildatei kann diesen Wert für das jeweilige Profil überschreiben. |
model_context_window |
number |
Anzahl der Tokens im Kontextfenster, die dem aktiven Modell zur Verfügung stehen. |
model_instructions_file |
string (path) |
Ersatz für integrierte Anweisungen anstelle von AGENTS.md. |
model_provider |
string |
Anbieter-ID aus model_providers (Standard: openai). |
model_providers.<id> |
table |
Benutzerdefinierte Anbieterdefinition. Integrierte Anbieter-IDs (openai, ollama und lmstudio) sind reserviert und können nicht überschrieben werden. |
model_providers.<id>.auth |
table |
Befehlsgestützte Bearer-Token-Konfiguration für einen benutzerdefinierten Anbieter. Kombinieren Sie sie nicht mit env_key, experimental_bearer_token oder requires_openai_auth. |
model_providers.<id>.auth.args |
array<string> |
Argumente, die an den Token-Befehl übergeben werden. |
model_providers.<id>.auth.command |
string |
Befehl, der ausgeführt wird, wenn Codex ein Bearer-Token benötigt. Der Befehl muss das Token auf stdout ausgeben. |
model_providers.<id>.auth.cwd |
string (path) |
Arbeitsverzeichnis für den Token-Befehl. |
model_providers.<id>.auth.refresh_interval_ms |
number |
Intervall in Millisekunden, in dem Codex das Token proaktiv aktualisiert (Standard: 300000). Setzen Sie den Wert auf 0, um es nur nach einem erneuten Authentifizierungsversuch zu aktualisieren. |
model_providers.<id>.auth.timeout_ms |
number |
Maximale Laufzeit des Token-Befehls in Millisekunden (Standard: 5000). |
model_providers.<id>.base_url |
string |
API-Basis-URL des Modellanbieters. |
model_providers.<id>.env_http_headers |
map<string,string> |
HTTP-Header, deren Werte aus vorhandenen Umgebungsvariablen übernommen werden. |
model_providers.<id>.env_key |
string |
Umgebungsvariable, die den API key des Anbieters bereitstellt. |
model_providers.<id>.env_key_instructions |
string |
Optionale Einrichtungshinweise für den API key des Anbieters. |
model_providers.<id>.experimental_bearer_token |
string |
Direktes Bearer-Token für den Anbieter (nicht empfohlen; verwenden Sie env_key). |
model_providers.<id>.http_headers |
map<string,string> |
Statische HTTP-Header, die Anfragen an den Anbieter hinzugefügt werden. |
model_providers.<id>.name |
string |
Anzeigename für einen benutzerdefinierten Modellanbieter. |
model_providers.<id>.query_params |
map<string,string> |
Zusätzliche Abfrageparameter, die an Anfragen an den Anbieter angehängt werden. |
model_providers.<id>.request_max_retries |
number |
Anzahl der Wiederholungsversuche für HTTP-Anfragen an den Anbieter (Standard: 4). |
model_providers.<id>.requires_openai_auth |
boolean |
Der Anbieter verwendet die OpenAI-Authentifizierung (standardmäßig false). |
model_providers.<id>.stream_idle_timeout_ms |
number |
Inaktivitätszeitlimit für SSE-Streams in Millisekunden (Standard: 300000). |
model_providers.<id>.stream_max_retries |
number |
Anzahl der Wiederholungsversuche bei SSE-Streaming-Unterbrechungen (Standard: 5). |
model_providers.<id>.supports_standalone_web_search |
boolean |
Weist die Unterstützung eines kompatiblen eigenständigen Websuchendpunkts aus (Standard: false). Die eigenständige Suche befindet sich weiterhin in Entwicklung und ist standardmäßig deaktiviert; die Kompatibilität des Anbieters allein aktiviert sie nicht. |
model_providers.<id>.supports_websockets |
boolean |
Gibt an, ob dieser Anbieter den WebSocket-Transport der Responses API unterstützt. |
model_providers.<id>.wire_api |
responses |
Vom Anbieter verwendetes Protokoll. responses ist der einzige unterstützte Wert und gilt standardmäßig, wenn die Angabe fehlt. |
model_providers.amazon-bedrock.aws.profile |
string |
Name des AWS-Profils, das der integrierte Anbieter amazon-bedrock verwendet. |
model_providers.amazon-bedrock.aws.region |
string |
AWS-Region, die der integrierte Anbieter amazon-bedrock verwendet. |
model_reasoning_effort |
minimal | low | medium | high | xhigh |
Passt den Reasoning-Aufwand für unterstützte Modelle an (nur Responses API; xhigh ist modellabhängig). |
model_reasoning_summary |
auto | concise | detailed | none |
Legt den Detailgrad der Reasoning-Zusammenfassung fest oder deaktiviert Zusammenfassungen vollständig. |
model_supports_reasoning_summaries |
boolean |
Erzwingt, dass Codex Reasoning-Metadaten sendet oder nicht sendet. |
model_verbosity |
low | medium | high |
Optionale Überschreibung der Ausführlichkeit für GPT-5 in der Responses API; ohne Angabe gilt der Standardwert des ausgewählten Modells bzw. der ausgewählten Voreinstellung. |
notice.hide_full_access_warning |
boolean |
Erfasst die Bestätigung der Warnung zum Vollzugriff. |
notice.hide_gpt-5.1-codex-max_migration_prompt |
boolean |
Erfasst die Bestätigung des Migrationshinweises zu gpt-5.1-codex-max. |
notice.hide_gpt5_1_migration_prompt |
boolean |
Erfasst die Bestätigung des Migrationshinweises zu GPT-5.1. |
notice.hide_rate_limit_model_nudge |
boolean |
Erfasst die Deaktivierung der Erinnerung an einen Modellwechsel bei Ratenlimits. |
notice.hide_world_writable_warning |
boolean |
Erfasst die Bestätigung der Windows-Warnung zu Verzeichnissen, die für alle beschreibbar sind. |
notice.model_migrations |
map<string,string> |
Erfasst bestätigte Modellmigrationen als Zuordnungen von alt->neu. |
notify |
array<string> |
Befehl, der für Benachrichtigungen aufgerufen wird; empfängt eine JSON-Nutzlast von Codex. |
openai_base_url |
string |
Überschreibung der Basis-URL für den integrierten Modellanbieter openai. |
oss_provider |
lmstudio | ollama |
Lokaler Standardanbieter bei der Ausführung mit --oss (ohne Angabe erfolgt standardmäßig eine Rückfrage). |
otel.environment |
string |
Umgebungskennzeichnung für ausgegebene OpenTelemetry-Ereignisse (Standard: dev). |
otel.exporter |
none | otlp-http | otlp-grpc |
Wählt den OpenTelemetry-Exporter aus und legt gegebenenfalls Endpunktmetadaten fest. |
otel.exporter.<id>.endpoint |
string |
Exporter-Endpunkt für OTEL-Protokolle. |
otel.exporter.<id>.headers |
map<string,string> |
Statische Header, die Anfragen des OTEL-Exporters beigefügt werden. |
otel.exporter.<id>.protocol |
binary | json |
Vom OTLP/HTTP-Exporter verwendetes Protokoll. |
otel.exporter.<id>.tls.ca-certificate |
string |
Pfad zum CA-Zertifikat für TLS beim OTEL-Exporter. |
otel.exporter.<id>.tls.client-certificate |
string |
Pfad zum Clientzertifikat für TLS beim OTEL-Exporter. |
otel.exporter.<id>.tls.client-private-key |
string |
Pfad zum privaten Clientschlüssel für TLS beim OTEL-Exporter. |
otel.log_user_prompt |
boolean |
Aktiviert den Export unverarbeiteter Benutzerprompts mit OpenTelemetry-Protokollen. |
otel.metrics_exporter |
none | statsig | otlp-http | otlp-grpc |
Wählt den OpenTelemetry-Metrik-Exporter aus (standardmäßig statsig). |
otel.trace_exporter |
none | otlp-http | otlp-grpc |
Wählt den OpenTelemetry-Trace-Exporter aus und legt gegebenenfalls Endpunktmetadaten fest. |
otel.trace_exporter.<id>.endpoint |
string |
Trace-Exporter-Endpunkt für OTEL-Protokolle. |
otel.trace_exporter.<id>.headers |
map<string,string> |
Statische Header, die Anfragen des OTEL-Trace-Exporters beigefügt werden. |
otel.trace_exporter.<id>.protocol |
binary | json |
Vom OTLP/HTTP-Trace-Exporter verwendetes Protokoll. |
otel.trace_exporter.<id>.tls.ca-certificate |
string |
Pfad zum CA-Zertifikat für TLS beim OTEL-Trace-Exporter. |
otel.trace_exporter.<id>.tls.client-certificate |
string |
Pfad zum Clientzertifikat für TLS beim OTEL-Trace-Exporter. |
otel.trace_exporter.<id>.tls.client-private-key |
string |
Pfad zum privaten Clientschlüssel für TLS beim OTEL-Trace-Exporter. |
permissions.<name>.description |
string |
Menschenlesbare Beschreibung dieses benannten Profils. Ein Profil übernimmt die Beschreibung seines übergeordneten Profils nicht über extends. |
permissions.<name>.extends |
string |
Optionales übergeordnetes Profil, das vor diesem benannten Profil angewendet wird. Setzen Sie den Wert auf ein anderes benanntes Profil, :read-only oder :workspace; :danger-full-access, nicht definierte übergeordnete Profile und Zyklen werden abgelehnt. |
permissions.<name>.filesystem |
table |
Benanntes Dateisystem-Berechtigungsprofil. Jeder Schlüssel ist ein absoluter Pfad oder ein spezielles Token wie :minimal oder :workspace_roots. |
permissions.<name>.filesystem.":workspace_roots".<subpath-or-glob> |
"read" | "write" | "deny" |
Eingegrenzter Dateisystemzugriff relativ zu jedem wirksamen Arbeitsbereichsstammverzeichnis. Verwenden Sie "." für das Stammverzeichnis selbst; Glob-Unterpfade wie "**/*.env" können Lesezugriffe mit "deny" verweigern. |
permissions.<name>.filesystem.<path-or-glob> |
"read" | "write" | "deny" | table |
Gewährt direkten Zugriff auf einen Pfad, ein Glob-Muster oder ein spezielles Token oder grenzt verschachtelte Einträge auf dieses Stammverzeichnis ein. Verwenden Sie "deny", um Lesezugriffe auf passende Pfade zu verweigern. |
permissions.<name>.filesystem.glob_scan_max_depth |
number |
Maximale Tiefe zum Auflösen von Glob-Mustern für Leseverbote auf Plattformen, die Treffer vor dem Sandbox-Start als Snapshot erfassen. Muss bei Angabe mindestens 1 betragen. |
permissions.<name>.network.allow_local_binding |
boolean |
Erlaubt erweiterten Zugriff auf lokale bzw. private Netzwerke über den Netzwerkzugriff aus der Sandbox. Zulassungsregeln mit exakten lokalen IP-Literalen oder localhost können weiterhin bestimmte lokale Ziele erlauben, wenn dieser Wert auf false bleibt. |
permissions.<name>.network.allow_upstream_proxy |
boolean |
Erlaubt beim Netzwerkzugriff aus der Sandbox die Verkettung über einen weiteren vorgeschalteten Proxy. |
permissions.<name>.network.dangerously_allow_all_unix_sockets |
boolean |
Erlaubt beliebige Unix-Socket-Ziele anstelle der standardmäßig eingeschränkten Menge. Verwenden Sie dies nur in streng kontrollierten Umgebungen. |
permissions.<name>.network.dangerously_allow_non_loopback_proxy |
boolean |
Erlaubt Bind-Adressen außerhalb von Loopback für Netzwerk-Listener der Sandbox. Die Aktivierung kann Listener über localhost hinaus erreichbar machen. |
permissions.<name>.network.domains |
table |
Domain-Regeln für Sandbox-Befehle. Werden nur durchgesetzt, wenn features.network_proxy oder aktivierte, administrativ verwaltete Netzwerkvorgaben den Proxy aktivieren. Unterstützt exakte Hosts, *.example.com, **.example.com und globale *-Zulassungsregeln; deny hat Vorrang. Schränkt weder Websuche noch Apps oder MCP-Server ein. |
permissions.<name>.network.domains.<pattern> |
allow | deny |
Erlaubt oder sperrt einen exakten Host oder ein eingegrenztes Platzhaltermuster wie *.example.com oder **.example.com. |
permissions.<name>.network.enable_socks5 |
boolean |
Stellt SOCKS5-Unterstützung bereit, wenn dieses Berechtigungsprofil den Netzwerkzugriff aus der Sandbox aktiviert. |
permissions.<name>.network.enable_socks5_udp |
boolean |
Erlaubt bei Aktivierung UDP über den SOCKS5-Listener. |
permissions.<name>.network.enabled |
boolean |
Aktiviert den Netzwerkzugriff für Befehle in diesem Berechtigungsprofil. Dadurch wird der Netzwerkproxy nicht gestartet. Ohne features.network_proxy oder aktivierte, administrativ verwaltete Netzwerkvorgaben erfolgt der Netzwerkzugriff von Befehlen direkt, und die Domain-Regeln des Profils werden nicht durchgesetzt. |
permissions.<name>.network.mode |
limited | full |
Netzwerkproxy-Modus für den Datenverkehr von Unterprozessen. |
permissions.<name>.network.proxy_url |
string |
HTTP-Listener-URL, die verwendet wird, wenn dieses Berechtigungsprofil den Netzwerkzugriff aus der Sandbox aktiviert. |
permissions.<name>.network.socks_url |
string |
SOCKS5-Proxy-Endpunkt, den dieses Berechtigungsprofil verwendet. |
permissions.<name>.network.unix_sockets |
table |
Überschreibungen der Unix-Socket-Zulassungsliste für den Netzwerkzugriff aus der Sandbox. Verwenden Sie Socket-Pfade als Schlüssel; allow fügt einen Pfad hinzu, und deny sperrt ihn. |
permissions.<name>.network.unix_sockets.<path> |
allow | deny |
Fügt mit allow einen absoluten Unix-Socket-Pfad zur wirksamen Zulassungsliste hinzu oder sperrt ihn mit deny. Gesperrte Einträge werden aus der wirksamen Zulassungsliste ausgelassen. |
permissions.<name>.workspace_roots |
table |
Im Profil definierte Arbeitsbereichsstammverzeichnisse, auf die neben den zur Laufzeit verwendeten Arbeitsbereichsstammverzeichnissen der Sitzung die Dateisystemregeln für :workspace_roots angewendet werden. |
permissions.<name>.workspace_roots.<path> |
boolean |
Nimmt bei true einen Pfad in die Menge der Arbeitsbereichsstammverzeichnisse des Profils auf. Deaktivierte Einträge bleiben inaktiv. |
personality |
none | friendly | pragmatic |
Standardkommunikationsstil für Modelle, die supportsPersonality als unterstützt ausweisen; kann pro Thread bzw. Turn oder über /personality überschrieben werden. |
plan_mode_reasoning_effort |
none | minimal | low | medium | high | xhigh |
Überschreibung des Reasoning-Aufwands speziell für den Planungsmodus. Ohne Angabe verwendet der Planungsmodus seinen integrierten voreingestellten Standardwert. |
plugins.<plugin>.enabled |
boolean |
Aktiviert oder deaktiviert ein Plugin aus einem lokalen Marktplatz über einen plugin-name@marketplace-name-Schlüssel. Wird aus der wirksamen zusammengeführten Konfiguration gelesen; Einstellungen vertrauenswürdiger Projekte können Benutzer-, Cloud- und Systemstandardwerte überschreiben. Eine Marktplatzaktualisierung kann konfigurierte Plugins auch dann installieren oder aktualisieren, wenn sie deaktiviert sind. Dies überschreibt keine vom Arbeitsbereich verwalteten Aktivierungszustände. |
plugins.<plugin>.mcp_servers.<server>.default_tools_approval_mode |
auto | prompt | writes | approve |
Standardverhalten bei Genehmigungen für Tools auf einem von einem Plugin bereitgestellten MCP-Server. |
plugins.<plugin>.mcp_servers.<server>.disabled_tools |
array<string> |
Sperrliste, die nach enabled_tools für einen von einem Plugin bereitgestellten MCP-Server angewendet wird. |
plugins.<plugin>.mcp_servers.<server>.enabled |
boolean |
Aktiviert oder deaktiviert einen mit einem installierten Plugin gebündelten MCP-Server, ohne das Plugin-Manifest zu ändern. |
plugins.<plugin>.mcp_servers.<server>.enabled_tools |
array<string> |
Zulassungsliste der Tools, die ein von einem Plugin bereitgestellter MCP-Server verfügbar macht. |
plugins.<plugin>.mcp_servers.<server>.tools.<tool>.approval_mode |
auto | prompt | writes | approve |
Überschreibung des Genehmigungsverhaltens für ein einzelnes, von einem Plugin bereitgestelltes MCP-Tool. |
project_doc_fallback_filenames |
array<string> |
Zusätzliche Dateinamen, die geprüft werden, wenn AGENTS.md fehlt. |
project_doc_max_bytes |
number |
Maximale Anzahl an Bytes, die beim Zusammenstellen der Projektanweisungen aus AGENTS.md gelesen werden. |
project_root_markers |
array<string> |
Liste der Dateinamen, die das Projektstammverzeichnis kennzeichnen; wird bei der Suche nach dem Projektstammverzeichnis in übergeordneten Verzeichnissen verwendet. |
projects.<path>.trust_level |
string |
Kennzeichnet ein Projekt oder einen Worktree als vertrauenswürdig oder nicht vertrauenswürdig ("trusted" | "untrusted"). Nicht vertrauenswürdige Projekte überspringen projektbezogene .codex/-Ebenen, einschließlich projektlokaler Konfiguration, Hooks und Regeln. |
review_model |
string |
Optionale Modellüberschreibung für /review (standardmäßig wird das Modell der aktuellen Sitzung verwendet). |
sandbox_mode |
read-only | workspace-write | danger-full-access |
Sandbox-Richtlinie für Dateisystem- und Netzwerkzugriff während der Befehlsausführung. |
sandbox_workspace_write.exclude_slash_tmp |
boolean |
Schließt /tmp im workspace-write-Modus von den Stammverzeichnissen mit Schreibzugriff aus. |
sandbox_workspace_write.exclude_tmpdir_env_var |
boolean |
Schließt $TMPDIR im workspace-write-Modus von den Stammverzeichnissen mit Schreibzugriff aus. |
sandbox_workspace_write.network_access |
boolean |
Erlaubt ausgehenden Netzwerkzugriff innerhalb der workspace-write-Sandbox. |
sandbox_workspace_write.writable_roots |
array<string> |
Zusätzliche Stammverzeichnisse mit Schreibzugriff bei sandbox_mode = "workspace-write". |
service_tier |
string |
Bevorzugte Servicestufe für neue Turns. Verwenden Sie fast oder eine andere vom aktiven Modell ausgewiesene Stufe; fast wird auf den Anfragewert priority abgebildet. |
shell_environment_policy.exclude |
array<string> |
Ältere Ausschlussmuster für Umgebungsvariablen. Verwenden Sie shell_environment_policy.filters für neue Konfigurationen; kombinieren Sie beide Formen nicht in derselben Ebene. |
shell_environment_policy.experimental_use_profile |
boolean |
Verwendet beim Starten von Unterprozessen das Shell-Profil des Benutzers. |
shell_environment_policy.filters |
map<string, include | exclude> |
Kanonische Musterfilter für Umgebungsvariablen ohne Beachtung der Groß-/Kleinschreibung. Einschließende Einträge erstellen eine Zulassungsliste und können ausgeschlossene Werte nicht wiederherstellen. Explizite set-Werte werden nach den Ausschlüssen angewendet. Kombinieren Sie Filter nicht mit älteren exclude- oder include_only-Arrays in derselben Ebene. |
shell_environment_policy.ignore_default_excludes |
boolean |
Behält Variablen bei, deren Namen KEY, SECRET oder TOKEN enthalten, bevor andere Filter angewendet werden (Standard: true). Setzen Sie den Wert auf false, um Variablen mit Geheimnisnamen automatisch auszuschließen. |
shell_environment_policy.include_only |
array<string> |
Ältere Zulassungsliste mit Mustern für Umgebungsvariablen. Verwenden Sie shell_environment_policy.filters für neue Konfigurationen; kombinieren Sie beide Formen nicht in derselben Ebene. |
shell_environment_policy.inherit |
all | core | none |
Grundlegende Vererbung der Umgebung beim Starten von Unterprozessen. |
shell_environment_policy.set |
map<string,string> |
Explizite Umgebungswerte, die nach den Ausschlüssen eingefügt werden; einschließende Filter können sie weiterhin entfernen. |
show_raw_agent_reasoning |
boolean |
Zeigt unverarbeitete Reasoning-Inhalte an, wenn das aktive Modell sie ausgibt. |
skills.config |
array<object> |
In config.toml gespeicherte Überschreibungen des Aktivierungsstatus einzelner Skills. |
skills.config.<index>.enabled |
boolean |
Aktiviert oder deaktiviert den referenzierten Skill. |
skills.config.<index>.path |
string (path) |
Pfad zu einem Skill-Ordner, der SKILL.md enthält. |
skills.max_context_tokens |
integer (positive) |
Token-Budget für den Katalog verfügbarer Skills. Standardmäßig 2 % des Kontextfensters des Modells. Explizite Werte sind auf 10000 Tokens begrenzt. |
sqlite_home |
string (path) |
Verzeichnis, in dem Codex die SQLite-basierte Zustandsdatenbank für Agentenaufträge und andere fortsetzbare Laufzeitzustände speichert. |
suppress_unstable_features_warning |
boolean |
Unterdrückt die Warnung, die beim Aktivieren von Funktionsschaltern für noch in Entwicklung befindliche Funktionen erscheint. |
tool_output_token_limit |
number |
Token-Budget für das Speichern einzelner Tool-/Funktionsausgaben im Verlauf. |
tool_suggest.disabled_tools |
array<table> |
Deaktiviert Vorschläge für bestimmte auffindbare Connectors oder Plugins. Jeder Eintrag verwendet type = "connector" oder "plugin" sowie id. |
tool_suggest.discoverables |
array<table> |
Erlaubt Tool-Vorschläge für weitere auffindbare Connectors oder Plugins. Jeder Eintrag verwendet type = "connector" oder "plugin" sowie id. |
tools.view_image |
boolean |
Aktiviert das Tool view_image zum Anhängen lokaler Bilder. |
tools.web_search |
boolean | { context_size = "low|medium|high", allowed_domains = [string], location = { country, region, city, timezone } } |
Optionale Konfiguration des Websuchtools. Die Objektform kann die Größe des Suchkontexts, zulässige Suchdomains und den ungefähren Benutzerstandort festlegen. Diese Suchdomainfilter sind von den Netzwerk-Domain-Regeln für Sandbox-Befehle unabhängig und schränken weder Connectors noch MCP-Server ein. |
tui |
table |
TUI-spezifische Optionen, etwa zum Aktivieren von Inline-Desktop-Benachrichtigungen. |
tui.alternate_screen |
auto | always | never |
Steuert die Verwendung des alternativen Bildschirmpuffers für die TUI (Standard: auto; auto verzichtet in Zellij darauf, um den Scrollback-Verlauf zu erhalten). |
tui.animations |
boolean |
Aktiviert Terminalanimationen (Willkommensbildschirm, Schimmereffekt, Ladeindikator) (Standard: true). |
tui.keymap.<context>.<action> |
string | array<string> |
Tastenkombination für eine TUI-Aktion. Unterstützte Kontexte sind global, chat, composer, editor, vim_normal, vim_operator, vim_text_object, pager, list und approval. Ausgewählte Aktionen des Eingabeeditors greifen auf passende tui.keymap.global-Belegungen zurück; kontextspezifische Belegungen haben Vorrang, sofern sie unterstützt werden. |
tui.keymap.<context>.<action> = [] |
empty array |
Hebt die Tastenbelegung der Aktion in diesem Tastaturbelegungskontext auf. Tastennamen verwenden normalisierte Zeichenfolgen wie ctrl-a, shift-enter, page-down oder minus. |
tui.model_availability_nux.<model> |
integer |
Interner Zustand des Starttooltips, nach Modell-Slug zugeordnet. |
tui.notification_condition |
unfocused | always |
Legt fest, ob TUI-Benachrichtigungen nur bei nicht fokussiertem Terminal oder unabhängig vom Fokus ausgelöst werden. Standardmäßig unfocused. |
tui.notification_method |
auto | osc9 | bel |
Benachrichtigungsmethode für Terminalbenachrichtigungen (Standard: auto). |
tui.notifications |
boolean | array<string> |
Aktiviert TUI-Benachrichtigungen; optional auf bestimmte Ereignistypen beschränkt. |
tui.raw_output_mode |
boolean |
Startet die TUI im unverarbeiteten Scrollback-Modus, um die Textauswahl zum Kopieren im Terminal zu erleichtern (Standard: false). Sie können ihn mit /raw oder der Standardtastenkombination alt-r umschalten. |
tui.resume_cwd |
current | session |
Arbeitsverzeichnis beim Fortsetzen oder Verzweigen einer Sitzung. Ohne Angabe fordert Codex Sie zur Auswahl auf, wenn Ihr aktuelles Verzeichnis vom gespeicherten Verzeichnis der Sitzung abweicht. |
tui.show_tooltips |
boolean |
Zeigt Einführungstooltips auf dem TUI-Willkommensbildschirm an (Standard: true). |
tui.status_line |
array<string> | null |
Geordnete Liste der Elementkennungen für die Statuszeile in der TUI-Fußzeile. null deaktiviert die Statuszeile. |
tui.terminal_title |
array<string> | null |
Geordnete Liste der Elementkennungen für den Titel des Terminalfensters bzw. -tabs. Standardmäßig ["spinner", "project"]; null deaktiviert Titelaktualisierungen. |
tui.theme |
string |
Überschreibung des Designs für die Syntaxhervorhebung (Designname in kebab-case). |
tui.vim_mode_default |
boolean |
Startet den Eingabeeditor im Vim-Normalmodus statt im Einfügemodus (Standard: false). Sie können dies weiterhin pro Sitzung mit /vim umschalten. |
web_search |
disabled | cached | indexed | live |
Websuchmodus (Standard: "cached"; cached verwendet einen von OpenAI gepflegten Index ohne externen Webzugriff; indexed erlaubt externen Zugriff nur, wenn der Suchindex ihn freigibt; bei Verwendung von --yolo oder einer anderen Sandbox-Einstellung mit Vollzugriff ist der Standard "live"). Verwenden Sie "live" für uneingeschränkten Live-Abruf oder "disabled", um das Tool zu entfernen. |
windows_wsl_setup_acknowledged |
boolean |
Erfasst die Bestätigung der Windows-Einführung (nur Windows). |
windows.sandbox |
unelevated | elevated |
Nativer Sandbox-Modus ausschließlich für Windows, wenn Codex nativ unter Windows ausgeführt wird. |
windows.sandbox_private_desktop |
boolean |
Führt den endgültigen, durch die Sandbox isolierten Kindprozess unter nativem Windows standardmäßig auf einem privaten Desktop aus. Setzen Sie false nur für die Kompatibilität mit dem älteren Verhalten von Winsta0\\Default. |
Keine passenden Konfigurationsoptionen.
Das aktuelle JSON-Schema für config.toml finden Sie hier.
Um beim Bearbeiten von config.toml in VS Code oder Cursor Autovervollständigung und Diagnosen zu erhalten, können Sie die Erweiterung Even Better TOML installieren und diese Zeile am Anfang Ihrer config.toml einfügen:
#:schema https://developers.openai.com/codex/config-schema.jsonHinweis: Benennen Sie experimental_instructions_file in model_instructions_file um. Codex stuft den alten Schlüssel als veraltet ein; aktualisieren Sie bestehende Konfigurationen auf den neuen Namen.
requirements.toml
requirements.toml ist eine administrativ erzwungene Konfigurationsdatei, die sicherheitsrelevante Einstellungen einschränkt, welche Benutzer nicht überschreiben können. Details, Speicherorte und Beispiele finden Sie unter Administrativ erzwungene Anforderungen.
Für Benutzer von ChatGPT Business und Enterprise kann Codex außerdem aus der Cloud abgerufene Anforderungen anwenden. Details zur Rangfolge finden Sie auf der Sicherheitsseite.
Verwenden Sie [features] in requirements.toml, um Laufzeit-Feature-Flags anhand derselben
kanonischen Schlüssel festzuschreiben, die config.toml verwendet. Anforderungen können auch dokumentierte,
nur für die App bestimmte Schlüssel enthalten, die nicht in config.toml gehören. Ausgelassene Schlüssel bleiben
uneingeschränkt.
Einige verwaltete Anforderungen erzwingen einen exakten Konfigurationswert anstelle einer Zulassungsliste. Benutzer können einen erzwungenen Pfad, eine Aktualisierungspräferenz, eine Login-Shell- Richtlinie, eine Feedback-Einstellung oder eine Einstellung für den privaten Windows-Desktop nicht überschreiben.
Verwaltete Zulassungslisten für Berechtigungsprofile erfordern Codex 0.138.0 oder höher. Codex
0.137.0 und frühere Versionen ignorieren allowed_permission_profiles und verwaltete
default_permissions.
Verwenden Sie allowed_sandbox_modes mit sandbox_mode. Für Berechtigungsprofil-
Bereitstellungen verwenden Sie allowed_permission_profiles mit verwaltetem
default_permissions.
Ein untrusted-Eintrag in allowed_approval_policies ist weiterhin gültig für das
strengere Genehmigungsverhalten, das Codex ableitet, wenn ein Projekt
trust_level = "untrusted" verwendet. Er erlaubt es nicht, explizit
approval_policy = "untrusted" festzulegen.
Die Tabelle [models.new_thread] stellt verwaltete Standardwerte bereit, erzwingt sie jedoch nicht.
Wenn Sie das Modell oder den Reasoning-Aufwand explizit mit --model,
--config oder --profile überschreiben, ignoriert Codex sowohl model als auch
model_reasoning_effort in [models.new_thread]. service_tier ist davon unabhängig.
Die Browseranforderungen decken drei separate Oberflächen ab. in_app_browser
steuert den Browserbereich, den eine Person öffnet und direkt verwendet. browser_use
steuert agentengesteuerte Arbeit in einem Browser. computer_use steuert agentengesteuerte
Arbeit in nativen Desktop-Apps.
Die verschachtelten Richtlinienwerte für Browser Use und Computer Use gewähren nicht von
sich aus Zugriff. Ein ursprungs- oder app-spezifisches allow kann den Fallback für
dieselbe Richtlinienquelle außer Kraft setzen, aber die üblichen Funktions-, Genehmigungs- und sonstigen Richtlinienprüfungen
gelten weiterhin. Wenn sowohl verwaltete Anforderungen als auch config.toml gelten, setzt sich ein deny
aus einer der beiden Quellen durch.
| Schlüssel | Typ / Werte | Details |
|---|---|---|
allow_appshots |
boolean |
Setzen Sie den Wert auf false, um Appshots für verwaltete Benutzer zu deaktivieren. Wenn die Einstellung fehlt, bleiben Appshots durch Anforderungen uneingeschränkt und richten sich nach der normalen Produktverfügbarkeit. |
allow_browser_and_computer_use |
boolean |
Setzen Sie den Wert auf false, um sowohl agentengesteuertes Browser Use als auch Computer Use für native Apps zu blockieren. Der Wert true oder das Weglassen der Einstellung aktiviert keine der beiden Funktionen; die übrigen Funktions-, Richtlinien- und Genehmigungsprüfungen gelten weiterhin. |
allow_login_shell |
boolean |
Legen Sie verbindlich fest, ob Shell-Tools eine Login-Shell starten dürfen. |
allow_managed_hooks_only |
boolean |
Bei true überspringt Codex Benutzer-, Projekt-, Sitzungs- und Plugin-Hooks, erlaubt aber weiterhin verwaltete Hooks aus requirements.toml und anderen verwalteten Konfigurationsebenen. |
allow_remote_control |
boolean |
Setzen Sie den Wert auf false, um die Gerätefernsteuerung für verwaltete Benutzer zu deaktivieren. Wenn die Einstellung fehlt, bleibt die Gerätefernsteuerung durch Anforderungen uneingeschränkt und richtet sich nach der normalen Produktverfügbarkeit. |
allowed_approval_policies |
array<string> |
Erlaubte Genehmigungsrichtlinien, etwa on-request, never und granular. Nehmen Sie untrusted auf, um die strengere Richtlinie zuzulassen, die sich aus einem nicht vertrauenswürdigen Projekt ergibt; sie kann nicht direkt mit approval_policy ausgewählt werden. |
allowed_approvals_reviewers |
array<string> |
Erlaubte Werte für approvals_reviewer, etwa user und auto_review. |
allowed_chatgpt_workspaces |
array<string> |
Beschränken Sie die ChatGPT-Anmeldung einschließlich Codex-Zugriffstokens auf die aufgeführten Workspace-IDs. Eine leere Liste deaktiviert die ChatGPT-Anmeldung; die API-Authentifizierung bleibt verfügbar, sofern sie erlaubt ist. Die Einstellung erfolgt über die lokale Datei mit Systemanforderungen oder macOS MDM; cloudverwaltete Werte werden ignoriert. |
allowed_login_methods |
array<string> |
Erlauben Sie chatgpt, api oder beides. Wenn diese Einstellung fehlt, schränkt sie die Anmeldemethoden nicht ein. Wenn sie gesetzt ist, muss die Liste mindestens eine Methode enthalten. api erlaubt die API-Authentifizierung, einschließlich Amazon Bedrock. Die Einstellung erfolgt über die lokale Datei mit Systemanforderungen oder macOS MDM. Cloudverwaltete Werte werden ignoriert. |
allowed_permission_profiles |
table<boolean> |
Vollständige Liste der erlaubten Berechtigungsprofile. Profile mit dem Wert true sind erlaubt. Profile, die fehlen oder auf false gesetzt sind, werden verweigert, einschließlich der in zukünftigen Versionen hinzugefügten Profile. Beim Zusammenführen von Anforderungsquellen werden Einträge anhand des Profilnamens zugeordnet. |
allowed_permission_profiles.<name> |
boolean |
Erlauben oder verweigern Sie ein integriertes oder benutzerdefiniertes Berechtigungsprofil, das in einer geladenen Konfigurations- oder Anforderungsquelle definiert ist. Eine spätere Anforderungsquelle mit höherer Priorität kann mit false ein Profil deaktivieren, das eine frühere Quelle mit niedrigerer Priorität erlaubt hat. |
allowed_sandbox_modes |
array<string> |
Erlaubte Werte für sandbox_mode. |
allowed_web_search_modes |
array<string> |
Erlaubte Werte für web_search (disabled, cached, indexed, live). disabled ist immer erlaubt; eine leere Liste erlaubt faktisch nur disabled. |
apps |
table |
Verwaltete App-Anforderungen mit der App-ID als Schlüssel. Anforderungen können eine App deaktivieren oder das Genehmigungsverhalten für einzelne Tools einschränken. |
apps.<id>.enabled |
boolean |
Setzen Sie den Wert auf false, um eine App zu deaktivieren. Eine deaktivierende Anforderung bleibt beim Zusammenführen mehrerer Anforderungsquellen restriktiv. |
apps.<id>.tools.<tool>.approval_mode |
auto | prompt | writes | approve |
Legen Sie den verwalteten Genehmigungsmodus für ein einzelnes App-Tool fest. |
browser_use |
table |
Verwaltete Anforderungen für agentengesteuertes Browser Use. |
browser_use.allow_global_persistent_approval |
boolean |
Setzen Sie den Wert auf false, um zu verhindern, dass Browser Use Genehmigungen vom Typ Always allow erstellt oder berücksichtigt, die für alle Websites gelten, etwa die Erlaubnis für Downloads von beliebigen Websites. Vorhandene gespeicherte Genehmigungen werden ignoriert, nicht gelöscht. Der Wert true oder das Weglassen der Einstellung erstellt keine Genehmigung. |
browser_use.allow_history_access |
boolean |
Setzen Sie den Wert auf false, um zu verhindern, dass Browser Use den Browserverlauf liest. Der Wert true oder das Weglassen der Einstellung lässt die normalen Verlaufseinstellungen und Verfügbarkeitsprüfungen bestehen. |
browser_use.default_origin_policy |
table |
Rückfallwert für jede Browser Use-Einstellung, wenn kein passender Eintrag unter browser_use.origins sie definiert. Eine passende Origin-Regel ersetzt den Rückfallwert für diese Quelle. Anschließend wendet Codex das strengere Ergebnis aus verwalteten Anforderungen und Benutzerkonfiguration an. |
browser_use.default_origin_policy.access |
allow | deny |
Verwenden Sie deny, um Browser Use für Origins zu blockieren, für die der Rückfallwert gilt. Eine verweigerte Origin blockiert dort auch Uploads, Downloads, den vollständigen Browser-Debugging-Zugriff und die automatische Prüfung. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren. |
browser_use.default_origin_policy.access_approval_lifetime |
turn | thread |
Legen Sie fest, wie lange eine nicht dauerhafte Genehmigung für den Websitezugriff gilt: turn beschränkt sie auf den aktuellen Turn, und thread erhält sie für den Rest des aktuellen Threads. persistent_approval steuert separat, ob Always allow verfügbar ist. Der Produktstandardwert ist thread. |
browser_use.default_origin_policy.auto_review |
allow | deny |
Verwenden Sie deny, um die automatische Prüfung für Origins zu überspringen, für die der Rückfallwert gilt, und stattdessen den Benutzer um Genehmigung zu bitten. allow lässt die automatische Prüfung verfügbar, sofern andere Einstellungen sie erlauben. |
browser_use.default_origin_policy.downloads |
allow | deny |
Verwenden Sie deny, um Downloads durch Browser Use für Origins zu blockieren, für die der Rückfallwert gilt. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren. |
browser_use.default_origin_policy.full_cdp_access |
allow | deny |
Verwenden Sie deny, um den vollständigen Zugriff über das Chrome DevTools Protocol (CDP) für Origins zu blockieren, für die der Rückfallwert gilt. allow lässt lediglich die normalen Opt-in- und Genehmigungsprüfungen fortfahren. |
browser_use.default_origin_policy.persistent_approval |
boolean |
Setzen Sie den Wert auf false, um zu verhindern, dass Browser Use eine Genehmigung vom Typ Always allow für Origins speichert oder berücksichtigt, für die der Rückfallwert gilt. Genehmigungen für den aktuellen Turn oder Thread können weiterhin gelten. true macht Always allow verfügbar, sofern dies anderweitig erlaubt ist, erstellt aber keine Genehmigung. |
browser_use.default_origin_policy.uploads |
allow | deny |
Verwenden Sie deny, um Uploads durch Browser Use für Origins zu blockieren, für die der Rückfallwert gilt. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren. |
browser_use.disable_auto_review |
boolean |
Setzen Sie den Wert auf true, um die automatische Prüfung für Browser Use zu überspringen und stattdessen den Benutzer um Genehmigung zu bitten. Der Wert false oder das Weglassen der Einstellung lässt die automatische Prüfung verfügbar, sofern andere Einstellungen sie erlauben. |
browser_use.origins |
map<string, table> |
Origin-spezifische Browser Use-Richtlinien. Schlüssel verwenden <scheme>://<host-pattern>[:<port>] mit http oder https. Verwenden Sie einen exakten Host, *.example.com nur für Subdomains oder **.example.com für die Basisdomain und ihre Subdomains. Andere Platzhalter vom Typ * können Punkte einschließen, sodass region*.example.com auch auf region.api.example.com passt; ein Host mit dem Wert * passt auf jeden Host für dieses Schema. Schemata und vom Standard abweichende Ports sind relevant; explizite Standardports werden bei der Normalisierung entfernt. Pfade, Abfrageparameter, eingebettete Benutzernamen oder Passwörter sowie Platzhalter in Schemata oder Ports sind ungültig. Setzen Sie das Muster in TOML in Anführungszeichen, zum Beispiel [browser_use.origins."https://**.example.com"]. |
browser_use.origins.<pattern> |
table |
Richtlinie für Origins, die diesem Muster entsprechen. Wenn mehrere Muster passen, verwendet Codex für jede Fähigkeit den restriktivsten Wert: deny vor allow, false vor true und turn vor thread. |
browser_use.origins.<pattern>.access |
allow | deny |
Verwenden Sie deny, um Browser Use für passende Origins zu blockieren. Die Verweigerung blockiert dort auch Uploads, Downloads, den vollständigen Browser-Debugging-Zugriff und die automatische Prüfung. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren. |
browser_use.origins.<pattern>.access_approval_lifetime |
turn | thread |
Legen Sie fest, wie lange eine nicht dauerhafte Genehmigung für den Websitezugriff auf passende Origins gilt: turn beschränkt sie auf den aktuellen Turn, und thread erhält sie für den Rest des aktuellen Threads. persistent_approval steuert separat, ob Always allow verfügbar ist. |
browser_use.origins.<pattern>.auto_review |
allow | deny |
Verwenden Sie deny, um die automatische Prüfung für passende Origins zu überspringen und stattdessen den Benutzer um Genehmigung zu bitten. allow lässt die automatische Prüfung verfügbar, sofern andere Einstellungen sie erlauben. |
browser_use.origins.<pattern>.downloads |
allow | deny |
Verwenden Sie deny, um Downloads durch Browser Use für passende Origins zu blockieren. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren. |
browser_use.origins.<pattern>.full_cdp_access |
allow | deny |
Verwenden Sie deny, um den vollständigen Zugriff über das Chrome DevTools Protocol (CDP) für passende Origins zu blockieren. allow lässt lediglich die normalen Opt-in- und Genehmigungsprüfungen fortfahren. |
browser_use.origins.<pattern>.persistent_approval |
boolean |
Setzen Sie den Wert auf false, um zu verhindern, dass Browser Use eine Genehmigung vom Typ Always allow für passende Origins speichert oder berücksichtigt. Genehmigungen für den aktuellen Turn oder Thread können weiterhin gelten. true macht Always allow verfügbar, sofern dies anderweitig erlaubt ist, erstellt aber keine Genehmigung. |
browser_use.origins.<pattern>.uploads |
allow | deny |
Verwenden Sie deny, um Uploads durch Browser Use für passende Origins zu blockieren. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren. |
chatgpt_base_url |
string |
Legen Sie die Basis-URL des ChatGPT-Dienstes vor der Authentifizierung und dem Abruf der Cloudrichtlinien verbindlich fest. Damit werden nicht alle Netzwerkziele von Codex konfiguriert. Die Einstellung erfolgt über die lokale Datei mit Systemanforderungen oder macOS MDM; cloudverwaltete Werte werden ignoriert. |
check_for_update_on_startup |
boolean |
Legen Sie verbindlich fest, ob Codex beim Start nach Updates sucht. |
cli_auth_credentials_store |
file | keyring | auto | ephemeral |
Legen Sie den CLI-Anmeldedatenspeicher verbindlich fest, bevor die Authentifizierung geladen wird. file verwendet CODEX_HOME/auth.json; keyring erfordert den Anmeldedatenspeicher des Betriebssystems; auto greift auf eine Datei zurück, wenn der Anmeldedatenspeicher nicht verfügbar ist; ephemeral hält die Anmeldedaten für den aktuellen Prozess im Arbeitsspeicher. Die Einstellung erfolgt über die lokale Datei mit Systemanforderungen oder macOS MDM; cloudverwaltete Werte werden ignoriert. |
computer_use |
table |
Verwaltete Anforderungen für agentengesteuertes Arbeiten in nativen Desktop-Apps. Sowohl verwaltete App-Regeln als auch App-Regeln aus config.toml werden durchgesetzt; eine App muss von jeder Richtlinienquelle erlaubt werden. |
computer_use.allow_locked_computer_use |
boolean |
Setzen Sie den Wert auf false, um zu verhindern, dass Benutzer Locked Use auf einem verwalteten macOS-Gerät aktivieren. Diese Anforderung entfernt die Bedienelemente zur Aktivierung; sie deaktiviert Locked Use nicht, wenn es bereits aktiviert ist. Wenn die Einstellung fehlt, gilt die normale Produktverfügbarkeit. |
computer_use.allow_persistent_approval |
boolean |
Setzen Sie den Wert auf false, um die Möglichkeit zu entfernen, App-Genehmigungen sitzungsübergreifend zu speichern. Genehmigungen für die aktuelle Sitzung bleiben verfügbar. Der Wert true oder das Weglassen der Einstellung genehmigt keine App. |
computer_use.default_app_access |
allow | deny |
Rückfallwert für den Zugriff auf native Apps, auf die keine plattformspezifische Regel zutrifft. deny blockiert den Zugriff. allow lässt lediglich die normalen Genehmigungs- und Richtlinienprüfungen fortfahren. Der Produktstandardwert ist allow. |
computer_use.macos |
table |
App-Regeln für Computer Use unter macOS. |
computer_use.macos.bundle_ids |
map<string, allow | deny> |
Ordnen Sie exakten macOS-Bundle-IDs den Wert allow oder deny zu. Eine passende Regel ersetzt computer_use.default_app_access innerhalb derselben Richtlinienquelle. Eine Verweigerung durch verwaltete Anforderungen oder die Benutzerkonfiguration blockiert den Zugriff weiterhin. |
computer_use.macos.bundle_ids.<bundle-id> |
allow | deny |
Verwenden Sie deny, um die exakte Bundle-ID zu blockieren. allow überschreibt nur den Standardwert dieser Richtlinienquelle und setzt weiterhin voraus, dass alle anderen Richtlinienquellen und der normale Genehmigungsablauf die App erlauben. |
computer_use.windows |
table |
App-Regeln für Computer Use für paketierte und nicht paketierte Windows-Apps. |
computer_use.windows.aumids |
map<string, allow | deny> |
Ordnen Sie exakten, registrierten Application User Model IDs (AUMIDs) für signierte paketierte Apps den Wert allow oder deny zu. Eine passende Regel ersetzt computer_use.default_app_access innerhalb derselben Richtlinienquelle. |
computer_use.windows.aumids.<aumid> |
allow | deny |
Verwenden Sie deny, um die exakte Identität einer paketierten App zu blockieren. allow überschreibt nur den Standardwert dieser Richtlinienquelle und setzt weiterhin voraus, dass alle anderen Richtlinienquellen und der normale Genehmigungsablauf die App erlauben. |
computer_use.windows.exes |
array<table> |
Regeln für signierte, nicht paketierte ausführbare Windows-Dateien. Die Regeln gleichen den verifizierten Herausgeber und die signierten Versionsinformationen der ausführbaren Datei ab, nicht ihren Pfad oder aktuellen Dateinamen. Eine passende Verweigerung hat Vorrang vor passenden Erlaubnissen. Nicht signierte ausführbare Dateien verwenden computer_use.default_app_access; ausführbare Dateien, deren signierte Identität nicht eindeutig verifiziert werden kann, werden blockiert. |
computer_use.windows.exes[].access |
allow | deny |
Erforderliche Zugriffsentscheidung für passende ausführbare Dateien. deny blockiert den Zugriff. allow überschreibt nur den Standardwert dieser Richtlinienquelle und setzt weiterhin voraus, dass alle anderen Richtlinienquellen und der normale Genehmigungsablauf die App erlauben. |
computer_use.windows.exes[].binary_name |
string |
Optionaler Wert für OriginalFilename aus den signierten Versionsinformationen der ausführbaren Datei. Der Abgleich unterscheidet nicht zwischen Groß- und Kleinschreibung. Wenn eine passende Herausgeber- und Produktregel diesen Wert erfordert, die ausführbare Datei ihn aber nicht bereitstellt, blockiert Computer Use die ausführbare Datei. |
computer_use.windows.exes[].product_name |
string |
Erforderlicher exakter Wert für ProductName aus den signierten Versionsinformationen der ausführbaren Datei. |
computer_use.windows.exes[].publisher_name |
string |
Erforderlicher exakter Herausgebername aus dem vertrauenswürdigen Signaturzertifikat der ausführbaren Datei, formatiert als Windows X.500 Distinguished Name. |
default_permissions |
string |
Verwaltetes Standardberechtigungsprofil. Das Profil muss durch allowed_permission_profiles erlaubt sein. Setzen Sie diesen Wert explizit, um vorhersehbares Verhalten sicherzustellen; wenn er fehlt, verwendet Codex nur dann standardmäßig :workspace, wenn sowohl :workspace als auch :read-only ausdrücklich erlaubt sind. |
enforce_residency |
string |
Schreiben Sie für den Datenverkehr des Codex-Dienstes eine unterstützte Datenresidenz vor. Derzeit wird us akzeptiert. |
experimental_network |
table |
Vom Administrator verwaltete Netzwerkanforderungen für lokale Befehle in der Sandbox, die aus requirements.toml durchgesetzt werden. Wenn sie aktiviert sind, können diese Anforderungen den Netzwerkproxy für Befehle ohne features.network_proxy starten. Browser-Tools prüfen verwaltete Netzwerkverweigerungen und exklusive Positivlisten separat. Diese Anforderungen leiten den Browserdatenverkehr nicht durch den Proxy und steuern weder Websuche, Apps, MCP-Server, den Datenverkehr nativer Apps noch die Codex-Cloudvernetzung. |
experimental_network.allow_local_binding |
boolean |
Erlauben Sie der Sandbox einen umfassenderen Zugriff auf lokale und private Netzwerke. Erlaubnisregeln mit exakten lokalen IP-Literalen oder localhost können weiterhin bestimmte lokale Ziele zulassen, wenn dieser Wert auf false bleibt. |
experimental_network.allow_upstream_proxy |
boolean |
Erlauben Sie, den Netzwerkverkehr der Sandbox über einen in der Umgebung festgelegten vorgeschalteten Proxy weiterzuleiten. |
experimental_network.allowed_domains |
array<string> |
Erlaubnisregeln des Administrators für den Netzwerkzugriff von Befehlen in der Sandbox, solange der verwaltete Netzwerkproxy aktiviert ist. Diese Regeln gelten nicht für Websuche, Apps oder MCP-Server. Kombinieren Sie dies nicht mit experimental_network.domains. |
experimental_network.dangerously_allow_all_unix_sockets |
boolean |
Erlauben Sie beliebige Unix-Socket-Ziele anstelle eines auf die Positivliste beschränkten Zugriffs. Verwenden Sie dies nur in streng kontrollierten Umgebungen. |
experimental_network.dangerously_allow_non_loopback_proxy |
boolean |
Erlauben Sie Listener-Adressen außerhalb des Loopback-Bereichs für Anforderungen aus [experimental_network]. Die Aktivierung kann Listener über localhost hinaus erreichbar machen. |
experimental_network.denied_domains |
array<string> |
Verweigerungsregeln des Administrators in Listenform für den Netzwerkzugriff der Sandbox. Kombinieren Sie dies nicht mit experimental_network.domains. |
experimental_network.domains |
map<string, allow | deny> |
Domainrichtlinie des Administrators in Form einer Zuordnung für den Netzwerkzugriff der Sandbox. Unterstützt exakte Hosts, *.example.com nur für Subdomains, **.example.com für die Basisdomain und Subdomains sowie globale Erlaubnisregeln mit *; bevorzugen Sie begrenzte Regeln, da * den ausgehenden Zugriff auf öffentliche Ziele weitgehend öffnet. Bei Konflikten hat deny Vorrang. Kombinieren Sie dies nicht mit experimental_network.allowed_domains oder experimental_network.denied_domains. |
experimental_network.enabled |
boolean |
Aktivieren Sie die Netzwerkanforderungen für die Sandbox. Dies gewährt keinen Netzwerkzugriff, wenn die aktive Sandbox den Netzwerkzugriff für Befehle deaktiviert hält. |
experimental_network.http_port |
integer |
Loopback-Port des HTTP-Listeners für Anforderungen aus [experimental_network]. |
experimental_network.managed_allowed_domains_only |
boolean |
Bei true bleiben nur vom Administrator verwaltete Erlaubnisregeln wirksam, solange die Netzwerkanforderungen für die Sandbox aktiv sind; Ergänzungen der Positivliste durch Benutzer werden ignoriert. Ohne verwaltete Erlaubnisregeln bleiben von Benutzern hinzugefügte Domain-Erlaubnisregeln nicht wirksam. |
experimental_network.socks_port |
integer |
Loopback-Port des SOCKS5-Listeners für Anforderungen aus [experimental_network]. |
experimental_network.unix_sockets |
map<string, allow | deny> |
Vom Administrator verwaltete Unix-Socket-Richtlinie für den Netzwerkzugriff der Sandbox. |
features |
table |
Verbindlich festgelegte Funktionswerte. Verwenden Sie für Laufzeitfunktionen die kanonischen Namen aus config.toml; dokumentierte Anforderungsschlüssel, die nur für die App gelten, werden hier ebenfalls unterstützt. |
features.<name> |
boolean |
Schreiben Sie vor, dass eine dokumentierte Laufzeit- oder App-Funktion aktiviert oder deaktiviert bleibt. |
features.apps |
boolean |
Legen Sie verbindlich fest, ob die Apps-Integration für verwaltete Benutzer verfügbar ist. |
features.browser_use |
boolean |
Setzen Sie den Wert auf false in requirements.toml, um agentengesteuertes Browser Use zu deaktivieren. |
features.browser_use_external |
boolean |
Setzen Sie den Wert auf false in requirements.toml, um zu verhindern, dass Codex unterstützte Browser über die ChatGPT-Browsererweiterung bedient, einschließlich vorhandener Tabs und angemeldeter Sitzungen. |
features.browser_use_full_cdp_access |
boolean |
Setzen Sie den Wert auf false in requirements.toml, um den vollständigen Zugriff über das Chrome DevTools Protocol in der lokalen Laufzeit einschließlich des Browser Developer-Modus zu deaktivieren und zu verhindern, dass die ChatGPT-Desktop-App die entsprechende Einstellung aktiviert. Wenn die Einstellung fehlt, gilt die normale Produktverfügbarkeit. |
features.computer_use |
boolean |
Setzen Sie den Wert auf false in requirements.toml, um Computer Use, Record & Replay und die zugehörigen Installations- oder Aktivierungsabläufe zu deaktivieren. |
features.fast_mode |
boolean |
Legen Sie verbindlich fest, ob die kanonische Funktion fast_mode für verwaltete Benutzer aktiviert oder deaktiviert ist. |
features.guardian_approval |
boolean |
Legen Sie verbindlich fest, ob die Guardian-Genehmigung für verwaltete Benutzer verfügbar ist. |
features.in_app_browser |
boolean |
Setzen Sie den Wert auf false in requirements.toml, um den integrierten Browserbereich zu deaktivieren, den Benutzer direkt öffnen und steuern. |
features.in_app_updates |
boolean |
Setzen Sie den Wert auf false in requirements.toml, um In-App-Updates zu deaktivieren. Wenn diese Anforderung fehlt, bleiben Updates standardmäßig aktiviert. |
features.memories |
boolean |
Legen Sie verbindlich fest, ob Memories für verwaltete Benutzer verfügbar ist. |
features.multi_agent |
boolean |
Legen Sie verbindlich fest, ob die Multi-Agent-Funktion für verwaltete Benutzer verfügbar ist. |
features.plugin_sharing |
boolean |
Setzen Sie den Wert in cloudverwaltetem requirements.toml auf false, um die Freigabe lokal erstellter Plugins im Workspace zu deaktivieren. |
features.plugins |
boolean |
Legen Sie verbindlich fest, ob Plugins für verwaltete Benutzer verfügbar sind. |
features.remote_plugin |
boolean |
Legen Sie verbindlich fest, ob der Remote-Plugin-Katalog für verwaltete Benutzer verfügbar ist. |
features.workspace_dependencies |
boolean |
Legen Sie verbindlich fest, ob die mitgelieferte Laufzeit für Workspace-Abhängigkeiten für verwaltete Benutzer verfügbar ist. |
feedback |
table |
Verwaltete Feedbackeinstellungen. |
feedback.enabled |
boolean |
Legen Sie verbindlich fest, ob Benutzer in den Codex-Clients Feedback senden dürfen. |
guardian_policy_config |
string |
Verwaltete Richtlinienanweisungen im Markdown-Format für die automatische Prüfung. Diese haben Vorrang vor lokalem [auto_review].policy. Leere Werte werden ignoriert. |
hooks |
table |
Vom Administrator erzwungene verwaltete Lebenszyklus-Hooks. Erfordert ein Verzeichnis für verwaltete Hooks und verwendet dasselbe Ereignisschema wie inline definiertes [hooks] in config.toml. |
hooks.<Event> |
array<table> |
Matcher-Gruppen für ein Hook-Ereignis wie PreToolUse, PermissionRequest, PostToolUse, PreCompact, PostCompact, SessionStart, SessionEnd, SubagentStart, SubagentStop, UserPromptSubmit oder Stop. |
hooks.<Event>[].hooks |
array<table> |
Hook-Handler für eine Matcher-Gruppe. Befehls- und MCP-Tool-Hooks werden unterstützt, während Prompt- und Agent-Hook-Handler geparst, aber übersprungen werden. |
hooks.<Event>[].hooks[].additionalContextLimit |
integer |
Ungefähre Tokenschwelle pro Handler, ab der übergroßes additionalContext auf dem Datenträger gespeichert und dem Modell eine kürzere Vorschau angezeigt wird. Standardwert ist 2500; 0 übergibt den vollständigen Kontext direkt an das Modell. Siehe Große Hook-Ausgaben. |
hooks.<Event>[].hooks[].async |
boolean |
Führen Sie einen Befehls-Hook im Hintergrund aus, ohne den auslösenden Vorgang zu verzögern. Standardwert ist false; SessionEnd wird immer synchron ausgeführt. Siehe Hooks im Hintergrund ausführen. |
hooks.<Event>[].hooks[].commandWindows |
string |
Befehlsüberschreibung für Befehls-Hooks, die nur unter Windows gilt. Der TOML-Alias command_windows wird ebenfalls akzeptiert. |
hooks.managed_dir |
string (absolute path) |
Verzeichnis mit verwalteten Hook-Skripten unter macOS und Linux. Codex prüft vor dem Laden verwalteter Hooks, ob der Pfad absolut ist und das Verzeichnis existiert. |
hooks.windows_managed_dir |
string (absolute path) |
Verzeichnis mit verwalteten Hook-Skripten unter Windows. Codex prüft vor dem Laden verwalteter Hooks, ob der Pfad absolut ist und das Verzeichnis existiert. |
in_app_browser |
table |
Anforderungen an den integrierten Browserbereich. Diese Einstellungen steuern nicht das agentengesteuerte Browser Use. |
in_app_browser.allow_external_browser_settings_import |
boolean |
Setzen Sie den Wert auf false, um zu verhindern, dass Benutzer Einstellungen oder Browserdaten aus einem externen Browser in den integrierten Browser importieren. Der Wert true oder das Weglassen der Einstellung lässt den Import verfügbar, sofern andere Produktprüfungen ihn erlauben. Diese Einstellung kann ausschließlich zentral verwaltet und nicht durch config.toml überschrieben werden. |
log_dir |
string (path) |
Legen Sie verbindlich das Verzeichnis fest, in das Codex lokale Protokolldateien schreibt. |
marketplaces |
table |
Administratoranforderungen für Plugin-Marktplatzquellen. Die Regeln werden wirksam, wenn restrict_to_allowed_sources den Wert true hat. |
marketplaces.allowed_sources |
table |
Erlaubte Marktplatzquellen mit einem vom Administrator gewählten Regelnamen als Schlüssel. Unterschiedliche Namen werden über Anforderungsebenen hinweg zusammengeführt; für Felder unter demselben Namen gilt die normale Ebenenpriorität. |
marketplaces.allowed_sources.<name> |
table |
Eine Regel für eine erlaubte Quelle. Der endgültige Wert von source nach dem Zusammenführen der Anforderungen bestimmt, welche gleichrangigen Felder Codex interpretiert. |
marketplaces.allowed_sources.<name>.host_pattern |
string |
Regulärer Ausdruck, erforderlich bei source = "host_pattern". Codex gleicht ihn mit dem kleingeschriebenen Hostnamen ab, der aus einer Git-Quelle im HTTPS-, SSH- oder SCP-Stil extrahiert wird. Verwenden Sie ^ und $, um eine Übereinstimmung mit dem gesamten Hostnamen zu verlangen. |
marketplaces.allowed_sources.<name>.path |
string (absolute path) |
Lokales Marktplatzverzeichnis, erforderlich bei source = "local". Codex erfordert einen absoluten Pfad und vergleicht Pfade nach der Normalisierung. |
marketplaces.allowed_sources.<name>.ref |
string |
Optionale exakte Git-Referenz für eine Regel vom Typ git. Wenn sie fehlt, erlaubt die Regel jede Referenz für das passende Repository. |
marketplaces.allowed_sources.<name>.source |
git | host_pattern | local |
Matcher-Typ für die Marktplatzquelle. Verwenden Sie git für ein einzelnes Repository, host_pattern für Git-Hosts, die anhand eines regulären Ausdrucks abgeglichen werden, oder local für ein einzelnes Verzeichnis. |
marketplaces.allowed_sources.<name>.url |
string |
URL des Git-Repositorys, erforderlich bei source = "git". Codex normalisiert die konfigurierten und erlaubten URLs, bevor es eine exakte Repository-Übereinstimmung verlangt. |
marketplaces.restrict_to_allowed_sources |
boolean |
Bei true müssen konfigurierte Marktplatzquellen beim Hinzufügen von Marktplätzen, Installieren von Plugins, Aktualisieren und Laden zur Laufzeit mit allowed_sources übereinstimmen. Von OpenAI kuratierte Git-Kataloge, einschließlich des API key-Katalogs, müssen ebenfalls mit der Positivliste übereinstimmen. Gebündelte und remote installierte Workspace-Plugins sind von dieser Richtlinie für kuratierte Git-Quellen getrennt. |
mcp_servers |
table |
Positivliste der MCP-Server, die aktiviert werden dürfen. Sowohl der Servername (<id>) als auch seine Identität müssen übereinstimmen, damit der MCP-Server aktiviert werden kann. Jeder konfigurierte MCP-Server, der nicht in der Positivliste steht oder dessen Identität nicht übereinstimmt, wird deaktiviert. |
mcp_servers.<id>.identity |
table |
Identitätsregel für einen einzelnen MCP-Server. Setzen Sie entweder command (STDIO) oder url (Streamable HTTP). |
mcp_servers.<id>.identity.command |
string | table |
Erlauben Sie einen MCP-STDIO-Server anhand einer exakten Befehlszeichenfolge oder verwenden Sie eine Matcher-Tabelle, um eine exakte ausführbare Datei und geordnete Argument-Matcher zu verlangen. Die Zeichenfolgenform prüft weder Argumente noch cwd, env oder env_vars. |
mcp_servers.<id>.identity.command.args |
array<table> |
Geordnete Argument-Matcher für einen STDIO-Server. Die konfigurierte Argumentliste muss dieselbe Länge haben, und jede Position muss übereinstimmen. Befehls-Matcher prüfen weder cwd noch env oder env_vars. |
mcp_servers.<id>.identity.command.args[].expression |
string |
Regulärer Ausdruck, den ein Argument-Matcher vom Typ regex verwendet. Der Ausdruck muss gültig sein und auf den vollständigen Argumentwert passen. |
mcp_servers.<id>.identity.command.args[].match |
exact | prefix | regex |
Abgleichoperation für diese Argumentposition. |
mcp_servers.<id>.identity.command.args[].value |
string |
Wert, den ein Argument-Matcher vom Typ exact oder prefix verwendet. |
mcp_servers.<id>.identity.command.executable |
string |
Ausführbare Datei, mit der der konfigurierte Wert von command des STDIO-Servers exakt übereinstimmen muss. |
mcp_servers.<id>.identity.url |
string | table |
Erlauben Sie einen MCP-Server mit Streamable HTTP anhand einer exakten URL-Zeichenfolge oder verwenden Sie eine Wert-Matcher-Tabelle vom Typ exact, prefix oder regex. |
mcp_servers.<id>.identity.url.expression |
string |
Regulärer Ausdruck, den ein URL-Matcher vom Typ regex verwendet. Der Ausdruck muss gültig sein und auf den vollständigen URL-Wert passen. |
mcp_servers.<id>.identity.url.match |
exact | prefix | regex |
Abgleichoperation für die konfigurierte MCP-Server-URL. |
mcp_servers.<id>.identity.url.value |
string |
Wert, den ein URL-Matcher vom Typ exact oder prefix verwendet. |
model_catalog_json |
string (path) |
Legen Sie verbindlich den JSON-Modellkatalog fest, den Codex beim Start verwendet. |
models |
table |
Verwaltete Modellstandardwerte für neue Threads. Diese Werte haben Vorrang vor Benutzer- und Projektstandardwerten, können aber durch eine explizite Auswahl für den neuen Thread überschrieben werden. |
models.new_thread |
table |
Standardwerte, die beim Start eines neuen lokalen Threads gelten. Jede Modelleinstellung ist optional. |
models.new_thread.model |
string |
Standardmodell für neue Threads. Eine explizite Überschreibung durch --model oder durch --config für Modell oder Reasoning hat Vorrang. |
models.new_thread.model_reasoning_effort |
string |
Standardmäßiger Reasoning-Aufwand für neue Threads. Eine explizite Überschreibung des Modells oder des Reasoning-Aufwands überspringt beide verwalteten Modellfelder. |
models.new_thread.service_tier |
string |
Standardmäßige Dienststufe für neue Threads. Eine explizite Überschreibung der Dienststufe hat unabhängig von den Modellfeldern Vorrang. |
permissions |
table |
Vom Administrator definierte Berechtigungsprofile mit dem Profilnamen als Schlüssel. Verwendet dieselben Profilfelder wie config.toml. |
permissions.<name> |
table |
Vom Administrator definiertes Berechtigungsprofil. Der Name darf nicht mit : beginnen, dem reservierten Namen filesystem entsprechen oder ein Profil aus einer geladenen Konfiguration duplizieren. Verwendet dieselben Profilfelder wie config.toml; das vollständige Profilschema finden Sie im Leitfaden zu Berechtigungen. |
permissions.filesystem.deny_read |
array<string> |
Vom Administrator erzwungene Verweigerungen des Lesezugriffs auf das Dateisystem. Einträge können Pfade oder Glob-Muster sein und lassen sich durch lokale Benutzerkonfigurationen nicht abschwächen. |
plugins |
table |
Pluginspezifische MCP-Server-Positivlisten mit der Plugin-ID als Schlüssel. Wenn diese Tabelle vorhanden ist, werden mit Plugins gebündelte Server ohne passenden Plugin- und Servereintrag deaktiviert. |
plugins.<plugin>.mcp_servers |
table |
Positivliste für MCP-Server, die mit einem Plugin gebündelt sind. Anforderungen an Plugin-Server verwenden dieselben Formen für exakte Identitäten und Matcher wie Anforderungen unter mcp_servers auf oberster Ebene. |
plugins.<plugin>.mcp_servers.<server>.identity |
table |
Identitätsregel für einen mit einem Plugin gebündelten MCP-Server. Setzen Sie entweder command (STDIO) oder url (Streamable HTTP). |
plugins.<plugin>.mcp_servers.<server>.identity.command |
string | table |
Erlauben Sie den STDIO-MCP-Server eines Plugins anhand einer exakten Befehlszeichenfolge oder verwenden Sie eine Matcher-Tabelle, um eine exakte ausführbare Datei und geordnete Argument-Matcher zu verlangen. |
plugins.<plugin>.mcp_servers.<server>.identity.command.args |
array<table> |
Geordnete Argument-Matcher für einen mit einem Plugin gebündelten STDIO-Server. Die konfigurierte Argumentliste muss dieselbe Länge haben, und jede Position muss übereinstimmen. |
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].expression |
string |
Regulärer Ausdruck, den ein Argument-Matcher vom Typ regex verwendet. Der Ausdruck muss auf den vollständigen Argumentwert passen. |
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].match |
exact | prefix | regex |
Abgleichoperation für diese Argumentposition. |
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].value |
string |
Wert, den ein Argument-Matcher vom Typ exact oder prefix verwendet. |
plugins.<plugin>.mcp_servers.<server>.identity.command.executable |
string |
Ausführbare Datei, mit der der konfigurierte Befehl des mit einem Plugin gebündelten STDIO-Servers exakt übereinstimmen muss. |
plugins.<plugin>.mcp_servers.<server>.identity.url |
string | table |
Erlauben Sie den MCP-Server eines Plugins mit Streamable HTTP anhand einer exakten URL-Zeichenfolge oder verwenden Sie eine Wert-Matcher-Tabelle vom Typ exact, prefix oder regex. |
plugins.<plugin>.mcp_servers.<server>.identity.url.expression |
string |
Regulärer Ausdruck, den ein URL-Matcher vom Typ regex verwendet. Der Ausdruck muss auf den vollständigen URL-Wert passen. |
plugins.<plugin>.mcp_servers.<server>.identity.url.match |
exact | prefix | regex |
Abgleichoperation für die URL des mit einem Plugin gebündelten MCP-Servers. |
plugins.<plugin>.mcp_servers.<server>.identity.url.value |
string |
Wert, den ein URL-Matcher vom Typ exact oder prefix verwendet. |
remote_sandbox_config |
array<table> |
Hostspezifische Sandbox-Anforderungen. Der erste Eintrag, dessen hostname_patterns mit dem aufgelösten Hostnamen übereinstimmen, überschreibt allowed_sandbox_modes auf oberster Ebene für diese Anforderungsquelle. Hostspezifische Einträge überschreiben derzeit nur Sandbox-Modi. |
remote_sandbox_config[].allowed_sandbox_modes |
array<string> |
Erlaubte Sandbox-Modi, die gelten, wenn dieser hostspezifische Eintrag zutrifft. |
remote_sandbox_config[].hostname_patterns |
array<string> |
Hostnamenmuster ohne Unterscheidung zwischen Groß- und Kleinschreibung. Unterstützt * für beliebige Zeichenfolgen und ? für ein einzelnes Zeichen. |
rules |
table |
Vom Administrator erzwungene Befehlsregeln, die mit .rules-Dateien zusammengeführt werden. Anforderungsregeln müssen restriktiv sein. |
rules.prefix_rules |
array<table> |
Liste der erzwungenen Präfixregeln. Jede Regel muss pattern und decision enthalten. |
rules.prefix_rules[].decision |
prompt | forbidden |
Erforderlich. Anforderungsregeln können nur eine Rückfrage verlangen oder verbieten, nicht erlauben. |
rules.prefix_rules[].justification |
string |
Optionale, nicht leere Begründung, die in Genehmigungsanfragen oder Ablehnungsmeldungen angezeigt wird. |
rules.prefix_rules[].pattern |
array<table> |
Befehlspräfix, ausgedrückt als Mustertokens. Jedes Token setzt entweder token oder any_of. |
rules.prefix_rules[].pattern[].any_of |
array<string> |
Eine Liste erlaubter alternativer Tokens an dieser Position. |
rules.prefix_rules[].pattern[].token |
string |
Ein einzelnes literales Token an dieser Position. |
sqlite_home |
string (path) |
Legen Sie verbindlich das Verzeichnis fest, in dem Codex den SQLite-basierten Laufzeitstatus speichert. |
windows |
table |
Anforderungen an die native Windows-Sandbox. |
windows.allowed_sandbox_implementations |
array<string> |
Erlaubte native Windows-Sandbox-Implementierungen für windows.sandbox (elevated und unelevated). Die Liste darf nicht leer sein. Wenn beide erlaubt sind und kein Modus ausgewählt ist, bevorzugt Codex elevated. |
windows.sandbox_private_desktop |
boolean |
Legen Sie verbindlich fest, ob die native Windows-Sandbox ihren untergeordneten Prozess auf einem privaten Desktop startet. |
Keine passenden Konfigurationsoptionen.