从写代码,到创作下一幕

探索 字节跳动 - 火山方舟 的 AI 编程与视频创作活动。

Agent Plan & Coding Plan

一站体验多款热门模型,为 AI 编程与智能体开发提供更多选择。新用户可联系(微信: goo_lvyouyou)免费体验 9.9 agent plan。

Seedance 2.5

让创意,跃然成片。探索 30 秒视频、多模态参考与局部编辑,把脑海中的画面变成下一支作品。

中文

配置参考

Codex config.toml 和 requirements.toml 的完整参考

将此页面用作 Codex 配置文件的可搜索参考。如需概念指导和示例,请先参阅配置基础和高级配置。

通过 Work Cloud 访问本地计算机的设置

启用通过 Work Cloud 访问本地计算机的功能后,OpenAI 云端负责协调任务,受支持的工具则在云端或所连接的计算机上运行。要求用于设定限制;配置值用于提供默认值。

使用策略 API 管理 Global 设置。要管理 Local 或 Codex Cloud 设置,请使用 Agent Security 界面。迁移后,现有的 Global API 工作流仍然可用。请测试你的脚本和 Terraform 集成,并确认策略分配及排序保持不变。支持某个 requirements.toml 字段本身并不能证明 API 兼容性。

设置或设置类别 通过 Work Cloud 访问本地计算机时的作用域 指南
审批策略和评审要求 启用受管策略时的 Global 编排器策略 将审批和评审控制保留在 Global 中。环境覆盖设置无法更改编排器控制。本地执行与云容器执行具有各自独立的策略作用域。
受管应用、MCP server、插件、市场和命令规则 Global 策略 将这些控制保留在全局作用域中。不要将字段出现在数据结构中视为可以按环境编辑该字段的证明。
文件、沙箱和可跨环境使用的网络要求 本地执行 对于本地执行,MDM 和旧版受管设备要求的优先级高于 Agent Security。设备的系统要求文件的优先级低于 Agent Security。新的企业 requirements.toml 配置不适用于 Work 云容器,后者保留现有的 Work Cloud 策略。
特定平台的执行器控制 运行该步骤的计算机 支持情况取决于执行器和平台。
受管钩子 启用后,管理员定义的 MCP 钩子会针对受支持的生命周期事件和工具事件在云端协调器(编排器)上运行。 在依赖这些钩子之前,请测试回调连接,确认其接收的事件,并检查失败会如何影响任务。MCP 钩子无法提供完整的 Compliance API 审计跟踪记录。云端编排不支持命令钩子、本地配置钩子和插件钩子,即使工具在本地执行也是如此。对于编排和执行均在本地进行的纯本地 Work 和 Codex 线程,现有的受支持钩子仍然适用。
代理监听地址、端口和进程设置 不属于可跨环境使用的环境策略 云端运行时不支持受管 HTTP/SOCKS 监听端口和非回环代理监听器;套接字规则的支持情况取决于执行路径。自定义代理配置与受支持的目标地址限制相互独立。
仅适用于应用的设置和普通本地默认值 云端协调不一定使用这些设置 即使通过 Work Cloud 访问本地计算机的功能不使用应用强制实施的控制,这些控制仍可能有效。云端交付和云端浏览器行为需要单独验证。

通过 Work Cloud 访问本地计算机的 Agent Security 要求

对于具有本地访问权限的 Work 和 dots,启用受管策略后,受支持的 Global 策略会应用于共享的云端编排器。本地执行要求约束所连接的计算机。Work 云容器和 dots 云计算机使用各自的执行配置和要求。请分别测试本地和云端控制措施。

Agent Security UI 中提供的设置

  • 允许的审批策略
  • 允许的网页搜索模式

通过 TOML 配置的设置

  • allowed_approvals_reviewers
  • auto_review
  • guardian_policy_config
  • apps
  • mcp_servers
  • plugins
  • rules

这些编排器要求保留在 Global 中。它们不会配置共享云端功能的权限,也不会使本地执行设置可移植到 Work 云容器或 dots 云计算机。

通过 Work Cloud 访问本地计算机的兼容性限制

是否支持取决于字段、策略的下发方式以及任务的运行位置。启用同步前,请检查成员实际生效的策略。如表中所述,某些控制措施需要在你的部署环境中测试。

在同一策略内,优先级从高到低依次为:特定操作系统的环境覆盖 → 所有操作系统的环境覆盖 → Global。即使较低优先级的策略更具体,仍以较高优先级的策略为准。

对于本地执行,MDM 和旧版受管设备要求的优先级高于 Agent Security,而 Agent Security 的优先级高于设备的系统要求文件。某些要求(包括网络要求)具有特定于字段的合并规则和运行时限制。示例请参阅受管配置。

设置或设置类别 通过 Work Cloud 访问本地计算机的兼容性 管理员指导
sqlite_home, log_dir, model_catalog_json 不支持用作受管云端覆盖。 本地路径无法更改云端存储或日志的位置。本地模型目录不会沿用到云端。
model_provider, model_providers 通过 Work Cloud 访问本地计算机的受管要求或配置不支持这些字段。 自定义推理网关和提供商连接不会通过这些字段沿用到云端。这与模型选择是两回事。
enforce_residency 在任一云端策略中启用时,会阻止通过 Work Cloud 访问本地计算机。 如果在任一云端策略中启用 enforce_residency,Work 和 dots 的允许访问本地计算机 都会被禁用。此保护措施不会配置工作区的数据驻留位置,也不会单独禁用 Work Cloud 或 dots。
application.network.enabled 和 application.network.domains 通过 Work Cloud 访问本地计算机不支持这些字段。 请勿将这些应用目标地址限制用作通过 Work Cloud 访问本地计算机时的命令网络控制措施。
allow_browser_and_computer_use, in_app_browser, additional_developer_instructions 云端策略下发需要验证。通过 Work Cloud 访问本地计算机会拒绝这些受管要求键。 浏览器限制在应用端有检查机制。这并不能证明策略会下发到云端或在云端浏览器中强制执行。additional_developer_instructions 需要编排器支持。
experimental_network 和 permissions.<profile>.network 部分支持。受支持的目标地址和执行器限制与自定义代理配置不同。 云端运行时不支持受管 HTTP/SOCKS 监听端口和非回环代理监听器;套接字规则的支持情况取决于执行路径。本地执行的合并行为需单独考虑。命令网络限制不会禁用受管搜索、MCP 或应用工具。
功能 / feature_requirements, 模型, computer_use 部分支持。 已停用的开关会被拒绝,例如 tool_search = false、tool_search_always_defer_mcp_tools = false、js_repl = true 和 remote_control = true。某些计算机使用设置仍需进行端到端验证。
browser_use, allow_appshots, 反馈, allow_remote_control, 市场来源限制 在某些策略下发路径中,应用或 app-server 会强制执行这些控制措施。 即使通过 Work Cloud 访问本地计算机时忽略某个字段,应用控制措施仍可能生效。桌面浏览器站点规则不适用于 Work 云容器。请验证实际界面和策略下发路径。

配置数据结构包含的某些键可能不适用于通过 Work Cloud 访问本地计算机,或不支持环境覆盖。有关全局基线和优先级,请参阅受管配置。

config.toml

用户级配置位于 ~/.codex/config.toml。你还可以在 .codex/config.toml 文件中添加项目范围的覆盖配置。只有当你信任项目时,Codex 才会加载项目范围的配置文件。

项目范围的配置不能覆盖计算机本地的提供商、身份验证、 宿主应用拥有的请求元数据、通知、配置档案选择或 遥测路由键。当 openai_base_url、 chatgpt_base_url、apps_mcp_product_sku、model_provider、 model_providers、notify、profile、profiles、 experimental_realtime_ws_base_url 和 otel 出现在项目本地的 .codex/config.toml 中时,Codex 会忽略它们;请改为将提供商、通知和遥测 键放在用户级配置中。配置配置档案文件以 $CODEX_HOME/profile-name.config.toml 的形式与 config.toml 位于同一位置;使用 --profile profile-name 选择一个档案。

对于沙箱和审批键(approval_policy、sandbox_mode 和 sandbox_workspace_write.*),请将本参考与沙箱和审批、可写根目录中的受保护路径及网络访问配合使用。有关测试版权限配置档案,请参阅权限。

Codex 和 ChatGPT Work 不再支持 approval_policy = "untrusted"。 请移除该设置,或选择受支持的策略。项目条目中设置的 trust_level = "untrusted" 在用户级 ~/.codex/config.toml 中仍受支持。请参阅 从已停用的 untrusted 审批策略迁移, 了解示例及审批方式的权衡。

将 model 设置为你已登录的账户或工作区可用的模型。使用示例值前,请参阅 GPT-6.1 Sol 可用性。

键 类型 / 值 详细信息
agents table 多智能体设置和自定义角色声明。标量设置名为保留名称,不能用作自定义角色名。
agents.<name>.config_file string (path) 为该角色声明配置层的 TOML 文件路径;相对路径以声明该角色的配置文件所在目录为基准解析。
agents.<name>.description string 向 Codex 展示的角色指导,用于选择并生成该类型的智能体。
agents.default_subagent_model string 新生成智能体的默认模型。显式指定的 spawn 模型优先。
agents.default_subagent_reasoning_effort string 新生成智能体的默认推理强度。显式指定的 spawn 推理强度优先。
agents.enabled boolean 启用或禁用多智能体工具(默认:true)。
agents.interrupt_message boolean 智能体回合被中断时,记录模型可见的消息(默认:true)。
agents.max_concurrent_threads_per_session number 可同时打开的已生成智能体 thread 的最大数量,不包括主 thread。未设置时,由 Codex 选择默认值。
agents.max_threads number agents.max_concurrent_threads_per_session 的旧别名。
allow_login_shell boolean 允许基于 shell 的工具使用登录 shell 语义。默认值为 true;为 false 时,login = true 请求会被拒绝,省略 login 时默认使用非登录 shell。
analytics.enabled boolean 启用或禁用此设备或配置档案的分析功能。未设置时使用客户端默认值。
approval_policy on-request | never | { granular = { sandbox_approval = bool, rules = bool, mcp_elicitations = bool, request_permissions = bool, skill_approval = bool } } 控制 Codex 何时在执行命令前暂停并请求批准。也可以使用 approval_policy = { granular = { ... } } 允许或自动拒绝特定类别的审批提示,同时让其他提示继续交互。untrusted 不受支持,on-failure 已弃用;交互式运行请使用 on-request,非交互式运行请使用 never。
approval_policy.granular.mcp_elicitations boolean 为 true 时,允许显示 MCP elicitation 提示,而不是自动拒绝。
approval_policy.granular.request_permissions boolean 为 true 时,允许显示 request_permissions 工具的提示。
approval_policy.granular.rules boolean 为 true 时,允许显示 execpolicy prompt 规则触发的审批提示。
approval_policy.granular.sandbox_approval boolean 为 true 时,允许显示沙箱权限提升的审批提示。
approval_policy.granular.skill_approval boolean 为 true 时,允许显示 skill 脚本的审批提示。
approvals_reviewer user | auto_review 在 on-request 或细粒度审批策略下,由谁评审符合条件的审批提示。默认值为 user;auto_review 使用评审子智能体。此设置不会改变沙箱,也不会评审沙箱内已经允许的操作。
apps._default.approvals_reviewer user | auto_review 应用工具审批提示的默认评审方,除非有针对某个应用的覆盖值。省略时,应用继承顶层 approvals_reviewer 值。
apps._default.default_tools_approval_mode auto | prompt | writes | approve 没有应用级或工具级覆盖值时,应用工具的默认审批行为。
apps._default.destructive_enabled boolean destructive_hint = true 的应用工具的默认允许或拒绝设置。
apps._default.enabled boolean 所有应用的默认启用状态,除非有针对某个应用的覆盖值。
apps._default.open_world_enabled boolean open_world_hint = true 的应用工具的默认允许或拒绝设置。
apps.<id>.approvals_reviewer user | auto_review 此应用工具审批提示的评审方。覆盖 apps._default.approvals_reviewer。
apps.<id>.default_tools_approval_mode auto | prompt | writes | approve 没有工具级覆盖值时,此应用工具的默认审批行为。
apps.<id>.default_tools_enabled boolean 此应用中工具的默认启用状态,除非有工具级覆盖值。
apps.<id>.destructive_enabled boolean 允许或阻止此应用中声明 destructive_hint = true 的工具。
apps.<id>.enabled boolean 按 ID 启用或禁用特定应用或连接器(默认:true)。
apps.<id>.open_world_enabled boolean 允许或阻止此应用中声明 open_world_hint = true 的工具。
apps.<id>.tools.<tool>.approval_mode auto | prompt | writes | approve 覆盖单个应用工具的审批行为。
apps.<id>.tools.<tool>.enabled boolean 覆盖某个应用工具的启用状态(例如 repos/list)。
auto_review.extra_policy string 用于自动评审的附加本地 Markdown 策略,与主策略一并提供。受管理的 guardian_extra_policy 优先。空白值会被忽略。
auto_review.policy string 用于自动评审的本地 Markdown 策略指令。受管理的 guardian_policy_config 优先。空白值会被忽略。
background_terminal_max_timeout number 空 write_stdin 轮询的最大等待时间,单位为毫秒(用于后台终端轮询)。默认值:300000(5 分钟)。替代旧的 background_terminal_timeout 键。
browser_use.allow_history_access boolean 设为 false 可限制访问浏览器历史记录。受管理要求可以强制实施此限制。
browser_use.default_origin_policy table 浏览器来源的默认限制。支持 access、uploads、downloads 和 full_cdp_access,每项可设为 allow 或 deny。
browser_use.origins.<origin> table 各浏览器来源的限制,字段与 browser_use.default_origin_policy 相同。须包含 HTTP 或 HTTPS 协议,可包含端口;不含路径、查询参数或片段。本地值不能放宽受管理的拒绝规则。
chatgpt_base_url string 覆盖 ChatGPT 登录流程使用的基础 URL。
check_for_update_on_startup boolean 启动时检查 Codex 更新(仅在更新由组织集中管理时设为 false)。
cli_auth_credentials_store file | keyring | auto | ephemeral 控制 CLI 缓存凭据的存储位置。
compact_prompt string 直接覆盖历史记录压缩提示词。
computer_use.default_app_access allow | deny Computer Use 的默认原生应用访问策略。应用专用条目可以提供策略;本地配置不能放宽受管理限制。
computer_use.macos.bundle_ids map<string, allow | deny> 以 bundle identifier 为键的 macOS 原生应用访问设置。
computer_use.windows.always_allowed_app_ids array<string> Computer Use 无需询问即可打开的 Windows 应用标识符。不在列表中的应用需要批准;可在 ChatGPT 桌面应用的 Computer Use 设置中删除已保存的条目。
computer_use.windows.aumids map<string, allow | deny> 以 Application User Model ID(AUMID)为键的 Windows 打包应用访问设置。
computer_use.windows.exes array<table> Windows 可执行文件访问规则。每条规则必须包含 publisher_name、product_name 和 access(allow 或 deny);binary_name 可选。
default_permissions string 应用于沙箱工具调用的默认权限配置档案名称。内置档案为 :read-only、:workspace 和 :danger-full-access;自定义名称须有对应的 [permissions.&lt;name&gt;] 表。不得与 sandbox_mode 或 [sandbox_workspace_write] 合用。
desktop.custom_file_handlers.<id> table 仅限用户级配置。为 ChatGPT 桌面应用定义一个附加的 Open in 目标。示例及处理器 ID 限制请参阅 添加自定义文件处理器。
desktop.custom_file_handlers.<id>.args array<string> 插入命令与文件输入之间的参数(默认:[])。
desktop.custom_file_handlers.<id>.command string 用于检测和启动的可执行文件路径或命令名。必填。
desktop.custom_file_handlers.<id>.icon string 处理器图标的打包资源路径、Base64 编码的 data:image/... URL、文件 URI 或本地绝对路径。必填;不支持的来源使用默认 VS Code 图标。
desktop.custom_file_handlers.<id>.input path | json_argument | json_stdin 应用向处理器传递文件输入的方式(默认:path)。
desktop.custom_file_handlers.<id>.label string 在 Open in 菜单中显示的名称。必填。
desktop.custom_file_handlers.<id>.supports_ssh boolean 是否为 SSH 工作区中的文件提供此处理器(默认:false)。
developer_instructions string 注入会话的附加开发者指令(可选)。
disable_paste_burst boolean 禁用 TUI 中的突发粘贴检测。
experimental_compact_prompt_file string (path) 从文件加载压缩提示词覆盖值(实验性)。
experimental_use_unified_exec_tool boolean 启用 unified exec 的旧名称;优先使用 [features].unified_exec 或 codex --enable unified_exec。
features.apps boolean 启用应用(连接器)集成(稳定功能;默认开启)。应用和连接器流量不受沙箱命令网络代理及其域名允许列表控制。
features.code_mode.direct_only_tool_namespaces array<string> code mode 只能通过直接工具调用使用的工具命名空间。
features.code_mode.enabled boolean 启用 code mode 功能配置。此功能正在开发中,默认关闭。
features.code_mode.excluded_tool_namespaces array<string> code mode 不纳入嵌套工具说明和执行器暴露范围的工具命名空间。
features.context_management.experimental_mode boolean 实验性上下文管理设置。此功能目前不可用。
features.enable_request_compression boolean 支持时使用 zstd 压缩流式请求体(稳定功能;默认开启)。
features.fast_mode boolean 在 TUI 中启用模型目录的服务层级选择;当前模型声明支持时,也包括 Fast 层级命令(稳定功能;默认开启)。
features.goals boolean 启用持久化目标和自动继续(稳定功能;默认开启)。
features.hooks boolean 启用从 hooks.json 或内联 [hooks] 配置加载的生命周期钩子。features.codex_hooks 是已弃用的别名。
features.memories boolean 启用 记忆(默认关闭)。
features.multi_agent boolean 启用多智能体协作工具(spawn_agent、send_input、resume_agent、wait_agent 和 close_agent)(稳定功能;默认开启)。
features.network_proxy boolean | table 为沙箱命令启动网络代理(实验性;默认关闭)。除非管理员管理的 experimental_network 要求已启动代理,否则必须启用此项才能实施权限配置档案的域名规则。设置 domains 等功能级策略选项时使用表。不会过滤网页搜索、应用、MCP 或其他托管工具。
features.network_proxy.allow_local_binding boolean 允许更广泛的本地或私有网络访问。默认值为 false;精确本地 IP 字面量或 localhost 允许规则仍可放行特定本地目标。
features.network_proxy.allow_upstream_proxy boolean 允许串联环境中指定的上游代理。默认值为 true。
features.network_proxy.dangerously_allow_all_unix_sockets boolean 允许任意 Unix socket 目标,而不使用仅限允许列表的访问方式。默认值为 false;仅在严格受控的环境中使用。
features.network_proxy.dangerously_allow_non_loopback_proxy boolean 允许非回环监听地址。默认值为 false;启用后可能将代理监听器暴露到 localhost 之外。
features.network_proxy.domains map<string, allow | deny> 沙箱网络的域名策略。默认未设置,意味着加入 allow 规则前,不允许访问任何外部目标。支持精确主机、仅匹配子域名的 *.example.com、同时匹配根域名及子域名的 **.example.com,以及全局 * 允许规则。优先使用范围明确的规则,因为 * 会广泛开放外部访问。用 deny 规则阻止目标;发生冲突时以 deny 为准。
features.network_proxy.enable_socks5 boolean 提供 SOCKS5 支持。默认值为 true。
features.network_proxy.enable_socks5_udp boolean 允许通过 SOCKS5 使用 UDP。默认值为 true。
features.network_proxy.enabled boolean 启用命令网络访问时启动沙箱命令网络代理。默认值为 false;代理关闭时,不实施权限配置档案的域名规则。
features.network_proxy.proxy_url string 沙箱网络的 HTTP 监听 URL。默认值为 "http://127.0.0.1:3128"。
features.network_proxy.socks_url string SOCKS5 监听 URL。默认值为 "http://127.0.0.1:8081"。
features.network_proxy.unix_sockets map<string, allow | deny> 沙箱网络的 Unix socket 策略。默认未设置;添加 allow 条目可允许相应 socket。
features.personality boolean 启用个性风格选择控件(稳定功能;默认开启)。
features.prevent_idle_sleep boolean 有 turn 正在运行时,防止设备进入睡眠(实验性;默认关闭)。
features.remote_plugin boolean 启用远程 plugin 目录(稳定功能;默认开启)。
features.rollout_budget.enabled boolean 启用 rollout 预算跟踪。此功能正在开发中,默认关闭。启用时必须设置 features.rollout_budget.limit_tokens。
features.rollout_budget.limit_tokens integer rollout 预算跟踪的正数 token 上限。启用 rollout 预算时必须设置。
features.rollout_budget.prefill_token_weight number rollout 预算统计中,预填充 token 的有限非负乘数。默认值为 1.0。
features.rollout_budget.reminder_interval_tokens integer rollout 预算提醒之间的正数 token 间隔。默认占 limit_tokens 的 10%,最少为 1 token。
features.rollout_budget.sampling_token_weight number rollout 预算统计中,采样 token 的有限非负乘数。默认值为 1.0。
features.shell_snapshot boolean 保存 shell 环境快照,加快重复执行命令(稳定功能;默认开启)。
features.shell_tool boolean 启用默认 shell 工具以运行命令(稳定功能;默认开启)。
features.skill_mcp_dependency_install boolean 允许为 skill 提示并安装缺少的 MCP 依赖(稳定功能;默认开启)。
features.unified_exec boolean 使用统一的基于 PTY 的 exec 工具(稳定功能;Windows 之外的平台默认启用)。
features.web_search boolean 已弃用的旧开关;优先使用顶层 web_search 设置。
features.web_search_cached boolean 已弃用的旧开关。当 web_search 未设置时,true 对应 web_search = "cached"。
features.web_search_request boolean 已弃用的旧开关。当 web_search 未设置时,true 对应 web_search = "live"。
feedback.enabled boolean 在各本地客户端启用通过 /feedback 提交反馈(默认:true)。
file_opener vscode | vscode-insiders | windsurf | cursor | none 从 Codex 输出打开引用所使用的 URI scheme(默认:vscode)。
forced_chatgpt_workspace_id string (uuid) 将 ChatGPT 登录限制为特定工作区标识符。
forced_login_method chatgpt | api 将 Codex 限制为特定认证方式。
hide_agent_reasoning boolean 在 TUI 和 codex exec 输出中隐藏推理事件。
history.max_bytes number 设置后,通过丢弃最旧条目,将历史记录文件限制在指定字节数以内。
history.persistence save-all | none 控制 Codex 是否将会话记录保存到 history.jsonl。
hooks table 在 config.toml 中内联配置的生命周期钩子。使用与 hooks.json 相同的事件 schema;示例及支持的事件请参阅钩子指南。
hooks.<Event> array<table> 钩子事件的匹配器分组,例如 PreToolUse、PermissionRequest、PostToolUse、PreCompact、PostCompact、SessionStart、SessionEnd、SubagentStart、SubagentStop、UserPromptSubmit、Stop 或 Interrupt。
hooks.<Event>[].hooks array<table> 匹配器分组的钩子处理器。支持 command 和 MCP tool 钩子;prompt 和 agent 钩子会被解析,但跳过执行。
hooks.<Event>[].hooks[].additionalContextLimit integer 每个处理器的近似 token 阈值,用于将过大的 additionalContext 保存到磁盘,并向模型提供较短预览。默认值为 2500;0 将完整上下文直接传给模型。参见 大体积钩子输出。
hooks.<Event>[].hooks[].async boolean 在后台运行 command 钩子,不延迟触发它的操作。默认值为 false;SessionEnd 始终同步运行。参见 在后台运行钩子。
hooks.<Event>[].hooks[].commandWindows string command 钩子的 Windows 专用命令覆盖值。也支持 TOML 别名 command_windows。
instructions string 为将来使用保留;优先使用 model_instructions_file 或 AGENTS.md。
log_dir string (path) Codex 写入日志文件的目录;默认值为 $CODEX_HOME/log。显式设置此目录还会在其中启用需主动开启的明文 TUI 日志 codex-tui.log。
marketplaces.<name>.ref string 市场的可选 Git 分支、标签或提交。
marketplaces.<name>.source string Git 仓库地址或本地市场根目录。本地来源使用绝对路径;该目录包含 .agents/plugins/marketplace.json。
marketplaces.<name>.source_type git | local 已配置 plugin 市场的来源类型。市场可在系统、云端管理、用户或受信任项目的 config.toml 中定义。
marketplaces.<name>.sparse_paths array<string> Git 市场的可选稀疏检出路径。须包含市场目录及其引用的所有本地 plugin 目录。
mcp_oauth_callback_port integer MCP OAuth 登录时使用的本地 HTTP 回调 server 的可选全局固定端口。server 专用 oauth.callback_port 优先。两者均未设置时,Codex 绑定操作系统选定的临时端口。
mcp_oauth_callback_url string MCP OAuth 登录的可选基础回调 URL,例如 devbox 入口 URL。授权 server 支持 issuer identification 时,新添加的预注册客户端原样使用此 URL;没有已保存回调地址的现有客户端会附加 server 专用回调 ID。不支持 issuer identification 时,任何预注册 MCP server 若配置的回调地址缺少必需 ID,则回退到此 URL 并附加该 ID。回调 URL 中的端口不决定监听端口。
mcp_oauth_credentials_store auto | file | keyring MCP OAuth 凭据的首选存储方式。
mcp_optional_startup_grace_ms integer (milliseconds) 构建初始工具目录时,可选 MCP server 的共享等待时间。默认值为 1000。设为 0 可改为等待各 server 的 startup_timeout_sec。
mcp_servers.<id>.args array<string> 传给 MCP stdio server 的参数。
mcp_servers.<id>.auth oauth | chatgpt MCP HTTP server 在已配置的 bearer token 和授权标头之后尝试的备用认证方式。oauth(默认)在可用时使用已存储的 MCP OAuth 凭据。chatgpt 为可信的第一方 ChatGPT 来源使用当前 ChatGPT 会话,然后回退到已存储的 OAuth。两种模式在没有找到任何凭据来源时都可以尝试无认证连接。
mcp_servers.<id>.bearer_token_env_var string 提供 MCP HTTP server bearer token 的环境变量。
mcp_servers.<id>.command string MCP stdio server 的启动命令。
mcp_servers.<id>.cwd string MCP stdio server 进程的工作目录。
mcp_servers.<id>.default_tools_approval_mode auto | prompt | writes | approve 此 server 上 MCP 工具的默认审批行为,除非存在工具级覆盖值。
mcp_servers.<id>.disabled_tools array<string> 在 enabled_tools 之后应用的拒绝列表。
mcp_servers.<id>.enabled boolean 禁用 MCP server,但保留其配置。
mcp_servers.<id>.enabled_tools array<string> MCP server 暴露的工具名称允许列表。
mcp_servers.<id>.env map<string,string> 传给 MCP stdio server 的环境变量。
mcp_servers.<id>.env_http_headers map<string,string> 从环境变量读取值的 MCP HTTP server 请求标头。
mcp_servers.<id>.env_vars array<string | { name = string, source = "local" | "remote" }> 为 MCP stdio server 额外加入允许列表的环境变量。字符串条目默认使用 source = "local";只有由执行器支持的远程 stdio 才使用 source = "remote"。
mcp_servers.<id>.experimental_environment local | remote MCP server 的实验性运行位置。remote 通过远程执行器启动 stdio server;尚未实现 streamable HTTP 的远程运行。
mcp_servers.<id>.http_headers map<string,string> 每个 MCP HTTP 请求附带的静态 HTTP 标头。
mcp_servers.<id>.http_headers_helper string (command) 输出 HTTP 标头名称和值组成的 JSON 对象的本地命令。仅支持在本地连接的 HTTP MCP server。显式 bearer token 和 OAuth 凭据优先于辅助程序提供的 Authorization 标头。
mcp_servers.<id>.oauth_resource string MCP 登录期间可选的 RFC 8707 OAuth resource 参数。
mcp_servers.<id>.oauth.callback_port integer 此 MCP server 的固定 OAuth 回调监听端口。覆盖 mcp_oauth_callback_port。直接使用带显式 URL 端口的回环回调时,须配置相同的监听端口。
mcp_servers.<id>.oauth.callback_url string server 专用 OAuth 回调地址。如果支持 issuer identification,或 URL 已以 server 专用回调 ID 结尾,预注册客户端会复用此地址。否则,Codex 使用全局或默认回调地址并附加该 ID。没有预注册 ID 的客户端在注册时使用此回调地址。
mcp_servers.<id>.oauth.client_id string 对此 MCP server 进行授权及 token 交换时使用的预注册 OAuth 客户端 ID。
mcp_servers.<id>.required boolean 为 true 时,如果此已启用的 MCP server 无法初始化,则启动或恢复失败。
mcp_servers.<id>.scopes array<string> 对此 MCP server 进行认证时请求的 OAuth scope。
mcp_servers.<id>.startup_timeout_ms number startup_timeout_sec 的毫秒形式别名。
mcp_servers.<id>.startup_timeout_sec number 覆盖默认的 10 秒 server 启动超时。
mcp_servers.<id>.tool_timeout_sec number 覆盖默认的 60 秒单次工具调用超时。
mcp_servers.<id>.tools.<tool>.approval_mode auto | prompt | writes | approve 覆盖此 server 上某个 MCP 工具的审批行为。
mcp_servers.<id>.tools.<tool>.output_token_limit integer (positive) 单个 MCP 工具输出的 token 预算,随后还会加上标准的 20% 序列化余量。覆盖模型对此工具的默认输出截断预算。
mcp_servers.<id>.url string MCP streamable HTTP server 的端点。
memories.consolidation_model string 全局记忆整合的可选模型覆盖值。
memories.disable_on_external_context boolean 为 true 时,使用 MCP 工具调用、网页搜索或工具搜索等外部上下文的 thread 不参与记忆生成。默认值为 false。旧别名:memories.no_memories_if_mcp_or_web_search。
memories.extract_model string 按 thread 提取记忆时的可选模型覆盖值。
memories.generate_memories boolean 为 false 时,新建 thread 不会作为记忆生成输入保存。默认值为 true。
memories.max_raw_memories_for_consolidation number 用于全局整合而保留的近期原始记忆的最大数量。默认值为 256,上限为 4096。
memories.max_rollout_age_days number 可用于记忆生成的 thread 的最长保留天数。默认值为 30,范围限定在 0–90。
memories.max_rollouts_per_startup number 每次启动扫描处理的 rollout 候选项的最大数量。默认值为 16,上限为 128。
memories.max_unused_days number 记忆自上次使用起,仍可参与整合的最长天数。默认值为 30,范围限定在 0–365。
memories.min_rate_limit_remaining_percent number 开始生成记忆前,Codex 速率限制窗口必须保有的最低剩余百分比。默认值为 25,范围限定在 0–100。
memories.min_rollout_idle_hours number thread 可参与记忆生成前所需的最短空闲时间。默认值为 6,范围限定在 1–48。
memories.use_memories boolean 为 false 时,Codex 不会向后续会话注入已有记忆。默认值为 true。
model string 要使用的模型(例如 gpt-6.1-sol)。
model_auto_compact_token_limit number 触发历史记录自动压缩的 token 阈值(未设置时使用模型默认值)。
model_auto_compact_token_limit_scope total | body_after_prefix 控制自动压缩阈值统计整个当前上下文(默认值 total),还是仅统计已沿用的压缩窗口前缀之后新增的内容(body_after_prefix)。
model_catalog_json string (path) 启动时加载的 JSON 模型目录的可选路径。选中的 $CODEX_HOME/profile-name.config.toml 配置档案文件可按档案覆盖此值。
model_context_window number 当前模型可用的上下文窗口 token 数。
model_instructions_file string (path) 替换内置指令,而不是使用 AGENTS.md。
model_provider string model_providers 中的提供商 ID(默认:openai)。
model_providers.<id> table 自定义提供商定义。内置提供商 ID(openai、ollama 和 lmstudio)为保留名称,不能覆盖。
model_providers.<id>.auth table 自定义提供商基于命令获取 bearer token 的配置。不得与 env_key、experimental_bearer_token 或 requires_openai_auth 合用。
model_providers.<id>.auth.args array<string> token 命令的参数。
model_providers.<id>.auth.command string Codex 需要 bearer token 时运行的命令。此命令必须将 token 输出到 stdout。
model_providers.<id>.auth.cwd string (path) token 命令的工作目录。
model_providers.<id>.auth.refresh_interval_ms number Codex 主动刷新 token 的间隔,单位为毫秒(默认:300000)。设为 0 可仅在认证重试后刷新。
model_providers.<id>.auth.timeout_ms number token 命令的最长运行时间,单位为毫秒(默认:5000)。
model_providers.<id>.base_url string 模型提供商的 API 基础 URL。
model_providers.<id>.env_http_headers map<string,string> 有对应环境变量时,从中读取的 HTTP 标头。
model_providers.<id>.env_key string 提供提供商 API key 的环境变量。
model_providers.<id>.env_key_instructions string 提供商 API key 的可选设置指引。
model_providers.<id>.experimental_bearer_token string 直接填写的提供商 bearer token(不推荐;请使用 env_key)。
model_providers.<id>.http_headers map<string,string> 提供商请求附带的静态 HTTP 标头。
model_providers.<id>.name string 自定义模型提供商的显示名称。
model_providers.<id>.query_params map<string,string> 提供商请求附带的额外查询参数。
model_providers.<id>.request_max_retries number 提供商 HTTP 请求的重试次数(默认:4)。
model_providers.<id>.requires_openai_auth boolean 提供商是否使用 OpenAI 认证(默认 false)。
model_providers.<id>.stream_idle_timeout_ms number SSE 流的空闲超时,单位为毫秒(默认:300000)。
model_providers.<id>.stream_max_retries number SSE 流中断后的重试次数(默认:5)。
model_providers.<id>.supports_standalone_web_search boolean 声明支持兼容的独立网页搜索端点(默认:false)。独立搜索仍在开发中,默认关闭;提供商兼容本身不会启用此功能。
model_providers.<id>.supports_websockets boolean 此提供商是否支持 Responses API 的 WebSocket 传输。
model_providers.<id>.wire_api responses 提供商使用的协议。responses 是唯一支持的值,省略时也是默认值。
model_providers.amazon-bedrock.aws.profile string 内置 amazon-bedrock 提供商使用的 AWS 配置档案名称。
model_providers.amazon-bedrock.aws.region string 内置 amazon-bedrock 提供商使用的 AWS 区域。
model_reasoning_effort string 所选模型声明支持的推理强度,例如 low、medium、high、xhigh、max 或 ultra。可用级别取决于模型和客户端。
model_reasoning_summary auto | concise | detailed | none 选择推理摘要的详细程度,或完全禁用摘要。
model_supports_reasoning_summaries boolean 强制 Codex 发送或不发送推理元数据。
model_verbosity low | medium | high 可选的 GPT-5 Responses API 详细程度覆盖值;未设置时使用所选模型或预设的默认值。
notice.hide_full_access_warning boolean 记录完全访问权限警告提示的确认状态。
notice.hide_gpt-5.1-codex-max_migration_prompt boolean 记录 gpt-5.1-codex-max 迁移提示的确认状态。
notice.hide_gpt5_1_migration_prompt boolean 记录 GPT-5.1 迁移提示的确认状态。
notice.hide_rate_limit_model_nudge boolean 记录用户不再接收速率限制模型切换提醒的选择。
notice.hide_world_writable_warning boolean 记录 Windows 全局可写目录警告的确认状态。
notice.model_migrations map<string,string> 以 old->new 映射记录已确认的模型迁移。
notify array<string> 用于通知的调用命令;接收 Codex 提供的 JSON 载荷。
openai_base_url string 覆盖内置 openai 模型提供商的基础 URL。
oss_provider lmstudio | ollama 使用 --oss 运行时的默认本地提供商(未设置时默认询问用户)。
otel.environment string 附加到输出的 OpenTelemetry 事件上的环境标签(默认:dev)。
otel.exporter none | otlp-http | otlp-grpc 选择 OpenTelemetry 导出器,并提供端点元数据。
otel.exporter.<id>.endpoint string OTEL 日志的导出器端点。
otel.exporter.<id>.headers map<string,string> OTEL 导出器请求附带的静态标头。
otel.exporter.<id>.protocol binary | json OTLP/HTTP 导出器使用的协议。
otel.exporter.<id>.tls.ca-certificate string OTEL 导出器 TLS 的 CA 证书路径。
otel.exporter.<id>.tls.client-certificate string OTEL 导出器 TLS 的客户端证书路径。
otel.exporter.<id>.tls.client-private-key string OTEL 导出器 TLS 的客户端私钥路径。
otel.log_user_prompt boolean 主动选择通过 OpenTelemetry 日志导出用户原始提示词。
otel.metrics_exporter none | statsig | otlp-http | otlp-grpc 选择 OpenTelemetry metrics 导出器(默认:statsig)。
otel.trace_exporter none | otlp-http | otlp-grpc 选择 OpenTelemetry trace 导出器,并提供端点元数据。
otel.trace_exporter.<id>.endpoint string OTEL 日志的 trace 导出器端点。
otel.trace_exporter.<id>.headers map<string,string> OTEL trace 导出器请求附带的静态标头。
otel.trace_exporter.<id>.protocol binary | json OTLP/HTTP trace 导出器使用的协议。
otel.trace_exporter.<id>.tls.ca-certificate string OTEL trace 导出器 TLS 的 CA 证书路径。
otel.trace_exporter.<id>.tls.client-certificate string OTEL trace 导出器 TLS 的客户端证书路径。
otel.trace_exporter.<id>.tls.client-private-key string OTEL trace 导出器 TLS 的客户端私钥路径。
permissions.<name>.description string 此命名配置档案的说明。配置档案不会通过 extends 继承父档案的说明。
permissions.<name>.extends string 在此命名配置档案之前应用的可选父档案。可指定另一个命名档案、:read-only 或 :workspace;:danger-full-access、未定义的父档案和循环继承会被拒绝。
permissions.<name>.filesystem table 命名文件系统权限配置档案。每个键为绝对路径或 :minimal、:workspace_roots 等特殊 token。
permissions.<name>.filesystem.":workspace_roots".<subpath-or-glob> "read" | "write" | "deny" 相对于每个有效工作区根目录的文件系统访问范围。使用 "." 表示根目录本身;"**/*.env" 等 glob 子路径可通过 "deny" 禁止读取。
permissions.<name>.filesystem.<path-or-glob> "read" | "write" | "deny" | table 为路径、glob 模式或特殊 token 授予直接访问权限,或将嵌套条目的范围限定在该根目录下。使用 "deny" 可禁止读取匹配路径。
permissions.<name>.filesystem.glob_scan_max_depth number 在沙箱启动前对匹配项创建快照的平台上,deny-read glob 模式展开的最大深度。设置时至少为 1。
permissions.<name>.network.allow_local_binding boolean 允许通过沙箱网络访问更广泛的本地或私有网络。精确本地 IP 字面量或 localhost 允许规则仍可放行特定本地目标,即使此项保持 false。
permissions.<name>.network.allow_upstream_proxy boolean 允许沙箱网络串联另一个上游代理。
permissions.<name>.network.dangerously_allow_all_unix_sockets boolean 允许任意 Unix socket 目标,而不使用默认的受限集合。仅在严格受控的环境中使用。
permissions.<name>.network.dangerously_allow_non_loopback_proxy boolean 允许沙箱网络监听器绑定非回环地址。启用后可能将监听器暴露到 localhost 之外。
permissions.<name>.network.domains table 沙箱命令的域名规则。只有 features.network_proxy 或已启用的管理员管理网络要求激活代理时才实施。支持精确主机、*.example.com、**.example.com 和全局 * 允许规则;以 deny 为准。不会限制网页搜索、应用或 MCP server。
permissions.<name>.network.domains.<pattern> allow | deny 允许或拒绝精确主机或 *.example.com、**.example.com 等限定范围的通配符模式。
permissions.<name>.network.enable_socks5 boolean 此权限配置档案启用沙箱网络时,提供 SOCKS5 支持。
permissions.<name>.network.enable_socks5_udp boolean 启用后,允许通过 SOCKS5 监听器使用 UDP。
permissions.<name>.network.enabled boolean 为此权限配置档案中的命令启用网络访问。此项不会启动网络代理。未启用 features.network_proxy 或管理员管理的网络要求时,命令直接访问网络,不实施配置档案的域名规则。
permissions.<name>.network.mode limited | full 子进程流量使用的网络代理模式。
permissions.<name>.network.proxy_url string 此权限配置档案启用沙箱网络时使用的 HTTP 监听 URL。
permissions.<name>.network.socks_url string 此权限配置档案使用的 SOCKS5 代理端点。
permissions.<name>.network.unix_sockets table 沙箱网络的 Unix socket 允许列表覆盖值。使用 socket 路径作为键;allow 添加路径,deny 拒绝路径。
permissions.<name>.network.unix_sockets.<path> allow | deny 用 allow 将 Unix socket 绝对路径加入有效允许列表,或用 deny 拒绝该路径。被拒绝的条目不会进入有效允许列表。
permissions.<name>.workspace_roots table 配置档案定义的工作区根目录;这些目录与会话运行时工作区根目录一同应用 :workspace_roots 文件系统规则。
permissions.<name>.workspace_roots.<path> boolean 为 true 时,将路径加入此配置档案的工作区根目录集合。禁用的条目保持不生效。
personality none | friendly | pragmatic 支持 supportsPersonality 的模型的默认沟通风格;可按 thread 或 turn 覆盖,也可通过 /personality 覆盖。
plan_mode_reasoning_effort string 计划模式专用的推理强度覆盖值,须使用所选模型支持的级别。未设置时,计划模式使用其内置预设默认值。
plugins.<plugin>.enabled boolean 使用 plugin-name@marketplace-name 键启用或禁用本地市场中的 plugin。从有效的合并配置中读取;受信任项目设置可覆盖用户、云端管理和系统默认值。刷新市场时,即使 plugin 已禁用,也可安装或刷新已配置的 plugin。此设置不会覆盖工作区管理的启用状态。
plugins.<plugin>.mcp_servers.<server>.default_tools_approval_mode auto | prompt | writes | approve plugin 提供的 MCP server 上工具的默认审批行为。
plugins.<plugin>.mcp_servers.<server>.disabled_tools array<string> 在 plugin 提供的 MCP server 的 enabled_tools 之后应用的拒绝列表。
plugins.<plugin>.mcp_servers.<server>.enabled boolean 启用或禁用已安装 plugin 随附的 MCP server,无需修改 plugin manifest。
plugins.<plugin>.mcp_servers.<server>.enabled_tools array<string> plugin 提供的 MCP server 暴露的工具允许列表。
plugins.<plugin>.mcp_servers.<server>.tools.<tool>.approval_mode auto | prompt | writes | approve 覆盖 plugin 提供的某个 MCP 工具的审批行为。
project_doc_fallback_filenames array<string> 缺少 AGENTS.md 时尝试的其他文件名。
project_doc_max_bytes number 构建项目指令时,从 AGENTS.md 读取的最大字节数。
project_root_markers array<string> 项目根目录标记文件名列表;向父目录搜索项目根目录时使用。
projects.<path>.trust_level string 将项目或工作树标记为受信任或不受信任("trusted" | "untrusted")。不受信任的项目跳过项目级 .codex/ 配置层,包括项目本地配置、钩子和规则。
review_model string /review 使用的可选模型覆盖值(默认使用当前会话模型)。
sandbox_mode read-only | workspace-write | danger-full-access 命令执行期间的文件系统和网络访问沙箱策略。
sandbox_workspace_write.exclude_slash_tmp boolean 在 workspace-write 模式下,将 /tmp 排除在可写根目录之外。
sandbox_workspace_write.exclude_tmpdir_env_var boolean 在 workspace-write 模式下,将 $TMPDIR 排除在可写根目录之外。
sandbox_workspace_write.network_access boolean 允许在 workspace-write 沙箱内访问外部网络。
sandbox_workspace_write.writable_roots array<string> 当 sandbox_mode = "workspace-write" 时的附加可写根目录。
service_tier string 新 turn 的首选服务层级。使用 fast 或当前模型声明的其他层级;fast 对应请求值 priority。
shell_environment_policy.exclude array<string> 旧版环境变量排除模式。新配置使用 shell_environment_policy.filters;同一配置层中不得合用两种形式。
shell_environment_policy.experimental_use_profile boolean 生成子进程时使用用户的 shell 配置档案。
shell_environment_policy.filters map<string, include | exclude> 规范的、不区分大小写的环境变量模式过滤器。include 条目构成允许列表,不能恢复已排除的值。显式 set 值在排除操作之后应用。同一配置层中,不得将 filters 与旧 exclude 或 include_only 数组合用。
shell_environment_policy.ignore_default_excludes boolean 在其他过滤器运行前,保留名称中包含 KEY、SECRET 或 TOKEN 的变量(默认:true)。设为 false 可自动排除名称疑似秘密的变量。
shell_environment_policy.include_only array<string> 旧版环境变量模式允许列表。新配置使用 shell_environment_policy.filters;同一配置层中不得合用两种形式。
shell_environment_policy.inherit all | core | none 生成子进程时的基本环境继承策略。
shell_environment_policy.set map<string,string> 排除操作后注入的显式环境变量值;include 过滤器仍可将其移除。
show_raw_agent_reasoning boolean 当前模型输出原始推理内容时将其显示出来。
skills.config array<object> 存储在 config.toml 中、针对各 skill 的启用状态覆盖值。
skills.config.<index>.enabled boolean 启用或禁用引用的 skill。
skills.config.<index>.path string (path) 包含 SKILL.md 的 skill 文件夹路径。
skills.max_context_tokens integer (positive) 可用 skill 目录的 token 预算。默认占模型上下文窗口的 2%。显式值上限为 10000 token。
sqlite_home string (path) Codex 存储基于 SQLite 的状态数据库的目录,用于智能体作业及其他可恢复运行时状态。
suppress_unstable_features_warning boolean 隐藏启用开发中功能开关时显示的警告。
tool_output_token_limit number 在历史记录中保存单个工具或函数输出的 token 预算。
tool_suggest.disabled_tools array<table> 禁用特定可发现连接器或 plugin 的推荐。每个条目使用 type = "connector" 或 "plugin",并提供 id。
tool_suggest.discoverables array<table> 允许工具推荐其他可发现的连接器或 plugin。每个条目使用 type = "connector" 或 "plugin",并提供 id。
tools.view_image boolean 启用本地图片附件工具 view_image。
tools.web_search boolean | { context_size = "low|medium|high", allowed_domains = [string], location = { country, region, city, timezone } } 可选的网页搜索工具配置。对象形式可设置搜索上下文大小、允许的搜索域名及用户的大致位置。这些搜索域名过滤器独立于沙箱命令的网络域名规则,不限制连接器或 MCP server。
tui table TUI 专用选项,例如启用内联桌面通知。
tui.alternate_screen auto | always | never 控制 TUI 的备用屏幕使用方式(默认:auto;auto 在 Zellij 中跳过备用屏幕,以保留滚动历史)。
tui.animations boolean 启用终端动画(欢迎画面、闪光效果、旋转指示器)(默认:true)。
tui.keymap.<context>.<action> string | array<string> TUI 操作的键盘快捷键绑定。支持的上下文包括 global、chat、composer、editor、vim_normal、vim_operator、vim_text_object、pager、list 和 approval。部分编辑器操作在未设置时使用 tui.keymap.global 绑定;支持时,上下文专用绑定优先。
tui.keymap.<context>.<action> = [] empty array 在该键位映射上下文中取消绑定此操作。键名使用规范化字符串,例如 ctrl-a、shift-enter、page-down 或 minus。
tui.model_availability_nux.<model> integer 以模型 slug 为键的内部启动工具提示状态。
tui.notification_condition unfocused | always 控制 TUI 通知是仅在终端未获焦点时触发,还是无论焦点状态都触发。默认值为 unfocused。
tui.notification_method auto | osc9 | bel 终端通知所使用的通知方式(默认:auto)。
tui.notifications boolean | array<string> 启用 TUI 通知;可选地限制为特定事件类型。
tui.raw_output_mode boolean 让 TUI 启动时进入原始滚动历史模式,便于在终端中选择并复制(默认:false)。可通过 /raw 或默认快捷键 alt-r 切换。
tui.resume_cwd current | session 恢复或分叉会话时使用的工作目录。未设置时,如果当前目录与会话保存的目录不同,Codex 会请你选择。
tui.show_tooltips boolean 在 TUI 欢迎画面中显示入门工具提示(默认:true)。
tui.status_line array<string> | null TUI 页脚状态行条目标识符的有序列表。null 可禁用状态行。
tui.terminal_title array<string> | null 终端窗口或标签页标题条目标识符的有序列表。默认值为 ["spinner", "project"];null 可禁用标题更新。
tui.theme string 语法高亮主题覆盖值(采用 kebab-case 主题名)。
tui.vim_mode_default boolean 让编辑器启动时进入 Vim 普通模式,而不是插入模式(默认:false)。仍可通过 /vim 为每个会话切换。
web_search disabled | cached | indexed | live 网页搜索模式(默认:"cached";cached 使用 OpenAI 维护的索引,不访问外部网页;indexed 仅在搜索索引允许时访问外部网页;使用 --yolo 或其他完全访问权限的沙箱设置时,默认值为 "live")。使用 "live" 可不受搜索索引限制地实时检索;使用 "disabled" 可移除此工具。
windows_wsl_setup_acknowledged boolean 记录 Windows 入门提示的确认状态(仅限 Windows)。
windows.sandbox unelevated | elevated | mxc 在 Windows 上原生运行 Codex 时使用的 Windows 专用原生沙箱模式。

你可以在此处找到 config.toml 的最新 JSON Schema。

要在 VS Code 或 Cursor 中编辑 config.toml 时获得自动补全和诊断功能,可以安装 Even Better TOML 扩展,并将以下行添加到 config.toml 顶部:

#:schema https://developers.openai.com/codex/config-schema.json

注意:将 experimental_instructions_file 重命名为 model_instructions_file。Codex 已弃用旧键;请将现有配置更新为新名称。

requirements.toml

requirements.toml 是由管理员强制执行的配置文件,用于约束用户无法覆盖的安全敏感设置。有关详细信息、位置和示例,请参阅管理员强制执行的要求。

对于 ChatGPT Business 和 Enterprise 用户,Codex 还可以应用从云端获取的 要求。有关优先级的详细信息,请参阅安全页面。

在 requirements.toml 中使用 [features],通过与 config.toml 所用相同的 规范键固定运行时功能开关。要求还可以包含不属于 config.toml 的、已有文档说明的 仅限应用的键。未指定的键不受 约束。

某些受管要求会强制执行精确的配置值,而不是 允许列表。用户无法覆盖强制执行的路径、更新偏好设置、登录 shell 策略、反馈设置或 Windows 私有桌面设置。

受管权限配置档案允许列表要求 Codex 0.138.0 或更高版本。Codex 0.137.0 及更早版本会忽略 allowed_permission_profiles 和受管的 default_permissions。

将 allowed_sandbox_modes 与 sandbox_mode 搭配使用。对于权限配置档案 部署,请将 allowed_permission_profiles 与受管的 default_permissions 搭配使用。

untrusted 条目在 allowed_approval_policies 中仍然有效,适用于 Codex 在项目使用以下设置时推导出的更严格的审批行为: trust_level = "untrusted"。这并不允许显式设置 approval_policy = "untrusted"。

[models.new_thread] 表提供受管的默认值,而非强制约束。 如果你通过 --model、 --config 或 --profile 显式覆盖模型或推理强度,Codex 会忽略 model 和 model_reasoning_effort,这两个字段均位于 [models.new_thread] 中。service_tier 独立生效。

浏览器要求涵盖三个独立的操作界面。in_app_browser 控制由用户直接打开和使用的浏览器窗格。browser_use 控制由智能体在浏览器中执行的操作。computer_use 控制由智能体在 原生桌面应用中执行的操作。

嵌套的 Browser Use 和 Computer Use 策略值本身并不会授予访问权限。 针对特定来源或应用的 allow 可以覆盖同一策略来源的 回退设置,但常规的功能、审批及其他策略检查仍然适用。当受管要求与 config.toml 同时适用时,只要其中任一方设为 deny, 就以此为准。

键 类型 / 值 详细信息
additional_developer_instructions string 以单独开发者消息形式添加的受管理开发者指令。Codex 会拒绝超过约 10,000 token 上限的指令,计数包含上下文标记。
allow_appshots boolean 设为 false 可为受管理用户禁用 Appshots。省略时,Appshots 不受此要求限制,按产品的一般可用性规则提供。
allow_browser_and_computer_use boolean 设为 false 可同时阻止智能体驱动的 Browser Use 和原生应用 Computer Use。设为 true 或省略此项,不会直接启用这两项功能;其他功能、策略和审批检查仍然适用。
allow_login_shell boolean 强制指定 shell 工具是否可以启动登录 shell。
allow_managed_hooks_only boolean 为 true 时,Codex 跳过用户、项目、会话及 plugin 钩子,但仍允许 requirements.toml 和其他受管理配置层提供的钩子。
allow_remote_control boolean 设为 false 可为受管理用户禁用设备远程控制。省略时,设备远程控制不受此要求限制,按产品的一般可用性规则提供。
allowed_approval_policies array<string> 允许的审批策略,例如 on-request、never 和 granular。加入 untrusted 可允许不受信任项目派生的更严格策略;不能直接通过 approval_policy 选择该策略。
allowed_approvals_reviewers array<string> approvals_reviewer 允许的值,例如 user 和 auto_review。
allowed_chatgpt_workspaces array<string> 将 ChatGPT 登录(包括 Codex access token)限制为所列工作区 ID。空列表禁用 ChatGPT 登录;若允许 API 认证,该方式仍可用。通过本地系统要求文件或 macOS MDM 设置;云端管理值会被忽略。
allowed_login_methods array<string> 允许 chatgpt、api 或两者。省略时,不限制登录方式。设置时,列表必须至少包含一种方式。api 允许 API 认证,包括 Amazon Bedrock。通过本地系统要求文件或 macOS MDM 设置。云端管理值会被忽略。
allowed_permission_profiles table<boolean> 允许的权限配置档案完整列表。设为 true 的档案才被允许。省略或设为 false 的档案均被拒绝,包括未来版本加入的档案。合并要求来源时,按配置档案名称匹配条目。
allowed_permission_profiles.<name> boolean 允许或拒绝已加载配置或要求来源中定义的内置或自定义权限配置档案。后加入且优先级更高的要求来源可以用 false 禁用较早且优先级更低的来源所允许的档案。
allowed_sandbox_modes array<string> sandbox_mode 允许的值。
allowed_web_search_modes array<string> web_search 允许的值(disabled、cached、indexed、live)。disabled 始终被允许;空列表实际上仅允许 disabled。
apps table 以应用标识符为键的受管理应用要求。要求可以禁用应用或约束个别工具的审批行为。
apps.<id>.enabled boolean 设为 false 可禁用应用。合并多个要求来源时,禁用要求仍然具有约束力。
apps.<id>.tools.<tool>.approval_mode auto | prompt | writes | approve 设置某个应用工具的受管理审批模式。
auto_review table 受管理的自动评审要求。
auto_review.ignore_rules array<string> Codex 在命令执行策略中忽略 allow 前缀规则的完整模型 slug。须精确匹配 slug,有提供商命名空间时也须包含;与 required_on_models 不同,此项不接受省略命名空间的别名。拒绝规则和网络规则仍然生效。
auto_review.required_on_models array<string> 必须使用自动评审的模型 slug。slug 必须非空、不含提供商命名空间,且前后无空白。多个要求来源的列表会合并。
browser_use table 智能体驱动的 Browser Use 的受管理要求。
browser_use.allow_global_persistent_approval boolean 设为 false 可阻止 Browser Use 创建或采用覆盖所有网站的 Always allow(始终允许)批准,例如允许从任意网站下载。已保存的批准会被忽略,但不会删除。设为 true 或省略此项,不会创建批准。
browser_use.allow_history_access boolean 设为 false 可阻止 Browser Use 读取浏览器历史记录。设为 true 或省略时,仍使用正常的历史记录设置和可用性检查。
browser_use.default_origin_policy table 当 browser_use.origins 下没有匹配条目定义相应设置时,各项 Browser Use 设置的默认值。匹配的来源规则会替换该策略来源中的默认值。随后,Codex 在受管理要求与用户配置中选择更严格的结果。
browser_use.default_origin_policy.access allow | deny 使用 deny 可阻止 Browser Use 访问采用默认策略的来源。被拒绝的来源也会阻止上传、下载、完整浏览器调试访问和自动评审。allow 仅允许继续正常的审批和策略检查。
browser_use.default_origin_policy.access_approval_lifetime turn | thread 设置非持久性网站访问批准的有效期:turn 限于当前 turn,thread 持续到当前 thread 结束。persistent_approval 单独控制是否提供 Always allow(始终允许)。产品默认值为 thread。
browser_use.default_origin_policy.auto_review allow | deny 使用 deny 可对采用默认策略的来源跳过自动评审,改为请求用户批准。allow 在其他设置允许时保留自动评审。
browser_use.default_origin_policy.downloads allow | deny 使用 deny 可阻止 Browser Use 从采用默认策略的来源下载。allow 仅允许继续正常的审批和策略检查。
browser_use.default_origin_policy.full_cdp_access allow | deny 使用 deny 可阻止对采用默认策略的来源进行完整 Chrome DevTools Protocol(CDP)访问。allow 仅允许继续正常的主动启用和审批检查。
browser_use.default_origin_policy.persistent_approval boolean 设为 false 可阻止 Browser Use 保存或采用针对使用默认策略的来源的 Always allow(始终允许)批准。当前 turn 或 thread 的批准仍可生效。true 在其他条件允许时提供 Always allow 选项,但不会创建批准。
browser_use.default_origin_policy.uploads allow | deny 使用 deny 可阻止 Browser Use 向采用默认策略的来源上传。allow 仅允许继续正常的审批和策略检查。
browser_use.disable_auto_review boolean 设为 true 可让 Browser Use 跳过自动评审,改为请求用户批准。设为 false 或省略时,只要其他设置允许,仍可使用自动评审。
browser_use.origins map<string, table> 针对特定来源的 Browser Use 策略。键采用 &lt;scheme&gt;://&lt;host-pattern&gt;[:&lt;port&gt;] 格式,协议为 http 或 https。可使用精确主机、仅匹配子域名的 *.example.com,或匹配根域名及其子域名的 **.example.com。其他 * 通配符可以跨越点号,因此 region*.example.com 也匹配 region.api.example.com;主机 * 匹配该协议的所有主机。协议和非默认端口参与匹配;显式默认端口会被规范化移除。路径、查询参数、嵌入的用户名或密码,以及通配符协议或端口均无效。在 TOML 中用引号包裹模式,例如 [browser_use.origins."https://**.example.com"]。
browser_use.origins.<pattern> table 匹配此模式的来源的策略。多个模式匹配时,Codex 对每项能力采用最严格的值:deny 优先于 allow、false 优先于 true、turn 优先于 thread。
browser_use.origins.<pattern>.access allow | deny 使用 deny 可阻止 Browser Use 访问匹配的来源。拒绝访问也会阻止该来源上的上传、下载、完整浏览器调试访问和自动评审。allow 仅允许继续正常的审批和策略检查。
browser_use.origins.<pattern>.access_approval_lifetime turn | thread 设置针对匹配来源的非持久性网站访问批准的有效期:turn 限于当前 turn,thread 持续到当前 thread 结束。persistent_approval 单独控制是否提供 Always allow(始终允许)。
browser_use.origins.<pattern>.auto_review allow | deny 使用 deny 可对匹配的来源跳过自动评审,改为请求用户批准。allow 在其他设置允许时保留自动评审。
browser_use.origins.<pattern>.downloads allow | deny 使用 deny 可阻止 Browser Use 从匹配的来源下载。allow 仅允许继续正常的审批和策略检查。
browser_use.origins.<pattern>.full_cdp_access allow | deny 使用 deny 可阻止对匹配的来源进行完整 Chrome DevTools Protocol(CDP)访问。allow 仅允许继续正常的主动启用和审批检查。
browser_use.origins.<pattern>.persistent_approval boolean 设为 false 可阻止 Browser Use 保存或采用针对匹配来源的 Always allow(始终允许)批准。当前 turn 或 thread 的批准仍可生效。true 在其他条件允许时提供 Always allow 选项,但不会创建批准。
browser_use.origins.<pattern>.uploads allow | deny 使用 deny 可阻止 Browser Use 向匹配的来源上传。allow 仅允许继续正常的审批和策略检查。
chatgpt_base_url string 在认证和获取云端策略前强制指定 ChatGPT 服务基础 URL。此项不会配置所有 Codex 网络目标。通过本地系统要求文件或 macOS MDM 设置;云端管理值会被忽略。
check_for_update_on_startup boolean 强制指定 Codex 是否在启动时检查更新。
cli_auth_credentials_store file | keyring | auto | ephemeral 在加载认证前强制指定 CLI 凭据存储方式。file 使用 CODEX_HOME/auth.json;keyring 要求使用操作系统凭据存储;auto 在凭据存储不可用时回退到文件;ephemeral 在当前进程内存中保存凭据。通过本地系统要求文件或 macOS MDM 设置;云端管理值会被忽略。
computer_use table 智能体在原生桌面应用中工作的受管理要求。受管理应用规则和 config.toml 应用规则都会实施;应用必须得到每个策略来源的允许。
computer_use.allow_locked_computer_use boolean 设为 false 可阻止用户在受管理的 macOS 设备上启用 Locked Use。此要求会移除启用控件;如果 Locked Use 已启用,不会将其关闭。省略时按产品的一般可用性规则提供。
computer_use.allow_persistent_approval boolean 设为 false 可移除跨会话保存应用批准的选项。当前会话的批准仍可用。设为 true 或省略此项,不会批准某个应用。
computer_use.default_app_access allow | deny 不匹配平台专用规则的原生应用的默认访问策略。deny 阻止访问。allow 仅允许继续正常的审批和策略检查。产品默认值为 allow。
computer_use.macos table macOS 的 Computer Use 应用规则。
computer_use.macos.bundle_ids map<string, allow | deny> 将精确的 macOS bundle identifier 映射为 allow 或 deny。匹配规则会替换同一策略来源中的 computer_use.default_app_access。受管理要求或用户配置任一来源的拒绝规则仍会阻止访问。
computer_use.macos.bundle_ids.<bundle-id> allow | deny 使用 deny 可阻止访问此精确 bundle identifier。allow 仅覆盖此策略来源的默认值;其他策略来源和正常审批流程仍须允许该应用。
computer_use.windows table Windows 打包和未打包应用的 Computer Use 应用规则。
computer_use.windows.aumids map<string, allow | deny> 将已签名打包应用的精确已注册 Application User Model ID(AUMID)映射为 allow 或 deny。匹配规则会替换同一策略来源中的 computer_use.default_app_access。
computer_use.windows.aumids.<aumid> allow | deny 使用 deny 可阻止访问此精确打包应用标识。allow 仅覆盖此策略来源的默认值;其他策略来源和正常审批流程仍须允许该应用。
computer_use.windows.exes array<table> 已签名、未打包的 Windows 可执行文件规则。规则匹配可执行文件经验证的发布者及已签名的版本信息,而不是路径或当前文件名。匹配的拒绝规则优先于匹配的允许规则。未签名的可执行文件使用 computer_use.default_app_access;无法明确验证签名身份的可执行文件会被阻止。
computer_use.windows.exes[].access allow | deny 必填。匹配可执行文件的访问决定。deny 阻止访问。allow 仅覆盖此策略来源的默认值;其他策略来源和正常审批流程仍须允许该应用。
computer_use.windows.exes[].binary_name string 可选。可执行文件已签名版本信息中的 OriginalFilename。匹配不区分大小写。如果匹配发布者和产品的规则要求此值,而可执行文件未提供,Computer Use 会阻止该可执行文件。
computer_use.windows.exes[].product_name string 必填。可执行文件已签名版本信息中的精确 ProductName。
computer_use.windows.exes[].publisher_name string 必填。可执行文件可信签名证书中的精确发布者名称,格式为 Windows X.500 distinguished name。
default_permissions string 受管理的默认权限配置档案。该档案必须在 allowed_permission_profiles 中被允许。请显式设置,以获得可预测的行为;省略时,默认档案只会是 :workspace,且前提是 :workspace 和 :read-only 都被显式允许。
enforce_residency string 要求 Codex 服务流量使用受支持的数据驻留区域。目前接受 us。
experimental_network table 沙箱本地命令的管理员管理网络要求,通过 requirements.toml 实施。启用后,这些要求可在未启用 features.network_proxy 时启动命令网络代理。浏览器工具会另行检查受管理的网络拒绝规则和排他性允许列表。这些要求不会将浏览器流量送入代理,也不控制网页搜索、应用、MCP server、原生应用流量或其他特定能力的流量。在支持的受管理 Codex Cloud 路径中,这些要求与独立的 Cloud 环境互联网设置共同约束命令网络。在策略允许时,获批的完全沙箱权限提升可绕过命令代理。Work Cloud 不继承这些要求。
experimental_network.allow_local_binding boolean 允许通过沙箱网络访问更广泛的本地或私有网络。在支持的 Codex Cloud 代理路径中,即使域名被允许,显式 false 也可阻止上游代理访问。仅当没有适用的要求、所选网络配置档案或代理功能设置提供值时,默认值才为 true。继承的 false 仍是显式值。受支持的、更高优先级的 Cloud 覆盖值可以修改它,而不扩大 Local 的 Global 设置或添加域名 Allow 条目。须核实执行器是否支持。不要将此 Cloud 默认值用于 Local。
experimental_network.allow_upstream_proxy boolean 允许沙箱网络串联环境中指定的上游代理。
experimental_network.allowed_domains array<string> 受管理网络代理启用时,沙箱命令网络的管理员允许规则。这些规则不适用于网页搜索、应用或 MCP server。不得与 experimental_network.domains 合用。
experimental_network.dangerously_allow_all_unix_sockets boolean 允许任意 Unix socket 目标,而不使用仅限允许列表的访问方式。仅在严格受控的环境中使用。
experimental_network.dangerously_allow_non_loopback_proxy boolean 允许 [experimental_network] 要求使用非回环监听地址。启用后可能将监听器暴露到 localhost 之外。
experimental_network.denied_domains array<string> 采用列表形式的管理员沙箱网络拒绝规则。不得与 experimental_network.domains 合用。
experimental_network.domains map<string, allow | deny> 采用映射形式的管理员沙箱网络域名策略。支持精确主机、仅匹配子域名的 *.example.com、同时匹配根域名及子域名的 **.example.com 和全局 * 允许规则。优先使用范围明确的规则,因为 * 会广泛开放外部访问。同一策略中,Environment 规则可替换同名 Global 域名键。更高优先级值替换同名键,其他继承的键保留。组合后,其他匹配的 deny(包括继承的通配符)仍会阻止请求。空的环境映射不会清除 Global 规则。须核实执行器是否支持。不得与 experimental_network.allowed_domains 或 experimental_network.denied_domains 合用。
experimental_network.domains.<pattern> allow | deny 允许或拒绝访问匹配域名模式的沙箱网络。多个模式匹配时,拒绝规则优先。
experimental_network.enabled boolean 启用沙箱网络要求。当前沙箱关闭命令网络时,此项不会授予网络访问权限。
experimental_network.http_port integer [experimental_network] 要求使用的回环 HTTP 监听端口。
experimental_network.managed_allowed_domains_only boolean 网络要求已启用且此项为 true 时,普通用户配置及逐域名批准无法扩大受管理代理的允许列表。若没有有效的已配置或继承 Allow 条目,普通受管理命令没有任何允许的访问目标。只有拒绝规则的策略不会放行其余互联网。此项不覆盖所有工具,也不覆盖已获批的完全沙箱权限提升。
experimental_network.socks_port integer [experimental_network] 要求使用的回环 SOCKS5 监听端口。
experimental_network.unix_sockets map<string, allow | deny> macOS 上管理员管理的沙箱网络 Unix socket 允许列表。路径必须为绝对路径。
experimental_network.unix_sockets.<path> allow | deny 在 macOS 上,allow 将 Unix socket 绝对路径加入允许列表;deny 不将其加入。启用允许所有 Unix socket 时,deny 条目无法阻止某个 socket。
features table 固定的功能值。运行时功能使用 config.toml 中的规范名称;此处也支持文档列出的应用专用要求键。
features.<name> boolean 要求文档列出的某项运行时或应用功能保持启用或禁用。
features.apps boolean 为受管理用户固定应用集成的可用性,强制开启或关闭。
features.browser_use boolean 设为 false(在 requirements.toml 中),可禁用智能体驱动的 Browser Use。
features.browser_use_external boolean 设为 false(在 requirements.toml 中),可阻止 Codex 通过 ChatGPT 浏览器扩展操作支持的浏览器,包括已有标签页和已登录会话。
features.browser_use_full_cdp_access boolean 设为 false(在 requirements.toml 中),可禁用本地运行时的完整 Chrome DevTools Protocol 访问,包括 Browser Developer 模式,并阻止 ChatGPT 桌面应用启用对应设置。省略时按产品的一般可用性规则提供。
features.computer_use boolean 设为 false(在 requirements.toml 中),可禁用 Computer Use、Record & Replay 及相关安装或启用流程。
features.fast_mode boolean 为受管理用户固定规范的 fast_mode 功能,强制开启或关闭。
features.guardian_approval boolean 为受管理用户固定 Guardian 审批的可用性,强制开启或关闭。
features.in_app_browser boolean 设为 false(在 requirements.toml 中),可禁用用户直接打开和操作的内置浏览器面板。
features.in_app_chat boolean 设为 false 可在 ChatGPT 桌面应用中隐藏 ChatGPT 和 ChatGPT Work 会话界面及相关云端自动化界面。此设置不会阻止 ChatGPT Voice,也不会停止已有云端任务。设为 true 不会绕过账户、工作区权限或功能逐步开放检查。
features.in_app_dictation boolean 设为 false 可禁用桌面应用内的语音转写。设为 true 不会绕过其他可用性检查。
features.in_app_local_automation boolean 设为 false 可禁用桌面应用中的本地定时任务。设为 true 不会绕过其他可用性检查。
features.in_app_updates boolean 设为 false(在 requirements.toml 中),可禁用应用内更新。省略此要求时,默认仍启用更新。
features.memories boolean 为受管理用户固定记忆功能的可用性,强制开启或关闭。
features.multi_agent boolean 为受管理用户固定多智能体功能的可用性,强制开启或关闭。
features.plugin_sharing boolean 设为 false(在云端管理的 requirements.toml 中),可禁用本地构建 plugin 的工作区共享。
features.plugins boolean 为受管理用户固定 plugin 的可用性,强制开启或关闭。
features.realtime_conversation boolean 设为 false 可禁用 Codex CLI 中实验性的 /voice 命令。不要依赖此设置来阻止桌面应用中的 ChatGPT Voice 或 app-server 语音会话。设为 true 不会绕过客户端或功能逐步开放检查。
features.remote_plugin boolean 为受管理用户固定远程 plugin 目录的可用性,强制开启或关闭。
features.workspace_dependencies boolean 为受管理用户固定随附的工作区依赖运行时的可用性,强制开启或关闭。
feedback table 受管理的反馈设置。
feedback.enabled boolean 强制指定用户是否可通过 Codex 客户端提交反馈。
guardian_extra_policy string 用于自动评审的附加受管理 Markdown 策略,与主策略一并提供。优先于本地 [auto_review].extra_policy。空白值会被忽略。
guardian_policy_config string 用于自动评审的受管理 Markdown 策略指令。优先于本地 [auto_review].policy。空白值会被忽略。
hooks table 管理员强制实施的受管理生命周期钩子。要求提供受管理钩子目录,并使用与内联 [hooks] 相同的事件 schema,该内联配置位于 config.toml。
hooks.<Event> array<table> 钩子事件的匹配器分组,例如 PreToolUse、PermissionRequest、PostToolUse、PreCompact、PostCompact、SessionStart、SessionEnd、SubagentStart、SubagentStop、UserPromptSubmit 或 Stop。
hooks.<Event>[].hooks array<table> 匹配器分组的钩子处理器。支持 command 和 MCP tool 钩子;prompt 和 agent 钩子会被解析,但跳过执行。
hooks.<Event>[].hooks[].additionalContextLimit integer 每个处理器的近似 token 阈值,用于将过大的 additionalContext 保存到磁盘,并向模型提供较短预览。默认值为 2500;0 将完整上下文直接传给模型。参见 大体积钩子输出。
hooks.<Event>[].hooks[].async boolean 在后台运行 command 钩子,不延迟触发它的操作。默认值为 false;SessionEnd 始终同步运行。参见 在后台运行钩子。
hooks.<Event>[].hooks[].commandWindows string command 钩子的 Windows 专用命令覆盖值。也支持 TOML 别名 command_windows。
hooks.managed_dir string (absolute path) macOS 和 Linux 上存放受管理钩子脚本的目录。Codex 在加载受管理钩子前,验证其为绝对路径且确实存在。
hooks.windows_managed_dir string (absolute path) Windows 上存放受管理钩子脚本的目录。Codex 在加载受管理钩子前,验证其为绝对路径且确实存在。
in_app_browser table 内置浏览器面板的要求。这些设置不控制智能体驱动的 Browser Use。
in_app_browser.allow_external_browser_settings_import boolean 设为 false 可阻止用户将外部浏览器的设置或浏览数据导入内置浏览器。设为 true 或省略时,只要其他产品检查允许,导入功能仍可用。此设置仅限受管理配置,不可通过 config.toml 覆盖。
log_dir string (path) 强制指定 Codex 写入本地日志文件的目录。
marketplaces table plugin 市场来源的管理员要求。restrict_to_allowed_sources 为 true 时,这些规则生效。
marketplaces.allowed_sources table 以管理员选定规则名为键的允许市场来源。不同名称的条目会累积;同一名称的字段按常规配置层优先级处理。
marketplaces.allowed_sources.<name> table 一条允许的来源规则。要求合并后,最终的 source 值决定 Codex 解释哪些关联字段。
marketplaces.allowed_sources.<name>.host_pattern string source = "host_pattern" 时必填的正则表达式。Codex 用它匹配从 HTTPS、SSH 或 SCP 形式 Git 源解析出的转小写主机名。使用 ^ 和 $ 要求匹配整个主机名。
marketplaces.allowed_sources.<name>.path string (absolute path) source = "local" 时必填的本地市场目录。Codex 要求提供绝对路径,并在规范化后比较路径。
marketplaces.allowed_sources.<name>.ref string git 规则的可选精确 Git ref。省略时,此规则允许匹配仓库的任意 ref。
marketplaces.allowed_sources.<name>.source git | host_pattern | local 市场来源匹配器类型。单个仓库使用 git;按正则表达式匹配 Git 主机使用 host_pattern;本地目录使用 local。
marketplaces.allowed_sources.<name>.url string source = "git" 时必填的 Git 仓库 URL。Codex 会规范化已配置和允许的 URL,再要求精确匹配。
marketplaces.restrict_to_allowed_sources boolean 为 true 时,要求执行 marketplace add、plugin install、refresh 及运行时加载所使用的已配置市场来源与 allowed_sources 匹配。OpenAI 精选 Git 目录(包括 API key 目录)也必须匹配允许列表。随附 plugin 和远程安装的工作区 plugin 独立于此精选 Git 来源策略。
mcp_servers table 可以启用的 MCP server 允许列表。MCP server 的名称(&lt;id&gt;)及身份都必须与条目匹配。不在允许列表中或身份不匹配的已配置 MCP server 会被禁用。
mcp_servers.<id>.identity table 单个 MCP server 的身份规则。设置 command(stdio)或 url(streamable HTTP)中的一项。
mcp_servers.<id>.identity.command string | table 通过精确命令字符串允许 MCP stdio server,或使用匹配器表要求精确可执行文件及有序参数匹配器。字符串形式不检查参数、cwd、env 或 env_vars。
mcp_servers.<id>.identity.command.args array<table> stdio server 的有序参数匹配器。已配置参数列表长度必须相同,且每个位置都匹配。命令匹配器不检查 cwd、env 或 env_vars。
mcp_servers.<id>.identity.command.args[].expression string regex 参数匹配器使用的正则表达式。表达式必须有效,且匹配完整参数值。
mcp_servers.<id>.identity.command.args[].match exact | prefix | regex 此参数位置的匹配操作。
mcp_servers.<id>.identity.command.args[].value string exact 或 prefix 参数匹配器使用的值。
mcp_servers.<id>.identity.command.executable string stdio server 配置的 command 必须精确匹配的可执行文件。
mcp_servers.<id>.identity.url string | table 通过精确 URL 字符串允许 MCP streamable HTTP server,或使用 exact、prefix、regex 值匹配器表。
mcp_servers.<id>.identity.url.expression string regex URL 匹配器使用的正则表达式。表达式必须有效,且匹配完整 URL 值。
mcp_servers.<id>.identity.url.match exact | prefix | regex 已配置 MCP server URL 的匹配操作。
mcp_servers.<id>.identity.url.value string exact 或 prefix URL 匹配器使用的值。
model_catalog_json string (path) 强制指定 Codex 启动时使用的 JSON 模型目录。
model_provider string 强制指定模型提供商 ID,覆盖本地和会话配置。
model_providers map<string, table> 受管理的模型提供商定义。每个条目会整体替换同 ID 的已配置提供商,不与用户定义逐字段合并。其他 ID 的提供商仍可用。
model_providers.<id> table 完整的受管理提供商定义。使用与 config.toml 相同的字段,包括 name、base_url、认证和传输设置。
models table 包含 [models.new_thread] 表。
models.new_thread table 新本地 thread 启动时应用的可选默认值。优先于用户和项目默认值,但仍可被显式覆盖值替代。
models.new_thread.model string 新 thread 的默认模型。显式覆盖模型或推理强度中的任意一项时,这两个字段都会被忽略。
models.new_thread.model_reasoning_effort string 新 thread 的默认推理强度。显式覆盖模型或推理强度中的任意一项时,这两个字段都会被忽略。
models.new_thread.service_tier string 新 thread 的默认服务层级。显式覆盖服务层级时,此字段会被忽略。
permissions table 以配置档案名称为键的管理员定义权限配置档案。字段与 config.toml 相同。
permissions.<name> table 管理员定义的权限配置档案。名称不能以 : 开头,不能使用保留名称 filesystem,也不能与已加载配置中的档案重名。字段与 config.toml 相同;完整 schema 请参阅权限指南。
permissions.filesystem.deny_read array<string> 管理员强制实施的文件系统读取拒绝规则。条目可以是路径或 glob 模式,用户不能通过本地配置放宽。
plugins table 以 plugin 标识符为键的 plugin 专用 MCP server 允许列表。此表存在时,若 plugin 随附的 server 没有匹配的 plugin 及 server 条目,就会被禁用。
plugins.<plugin>.mcp_servers table 某个 plugin 随附的 MCP server 的允许列表。plugin server 要求使用与顶层 mcp_servers 要求相同的精确身份和匹配器形式。
plugins.<plugin>.mcp_servers.<server>.identity table 单个 plugin 随附 MCP server 的身份规则。设置 command(stdio)或 url(streamable HTTP)中的一项。
plugins.<plugin>.mcp_servers.<server>.identity.command string | table 通过精确命令字符串允许 plugin 的 stdio MCP server,或使用匹配器表要求精确可执行文件及有序参数匹配器。
plugins.<plugin>.mcp_servers.<server>.identity.command.args array<table> plugin 随附 stdio server 的有序参数匹配器。已配置参数列表长度必须相同,且每个位置都匹配。
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].expression string regex 参数匹配器使用的正则表达式。表达式必须匹配完整参数值。
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].match exact | prefix | regex 此参数位置的匹配操作。
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].value string exact 或 prefix 参数匹配器使用的值。
plugins.<plugin>.mcp_servers.<server>.identity.command.executable string plugin 随附 stdio server 配置的 command 必须精确匹配的可执行文件。
plugins.<plugin>.mcp_servers.<server>.identity.url string | table 通过精确 URL 字符串允许 plugin 的 streamable HTTP MCP server,或使用 exact、prefix、regex 值匹配器表。
plugins.<plugin>.mcp_servers.<server>.identity.url.expression string regex URL 匹配器使用的正则表达式。表达式必须匹配完整 URL 值。
plugins.<plugin>.mcp_servers.<server>.identity.url.match exact | prefix | regex plugin 随附 MCP server URL 的匹配操作。
plugins.<plugin>.mcp_servers.<server>.identity.url.value string exact 或 prefix URL 匹配器使用的值。
remote_sandbox_config array<table> 主机专用沙箱要求。第一个 hostname_patterns 匹配解析后主机名的条目会覆盖该要求来源的顶层 allowed_sandbox_modes。主机专用条目目前仅覆盖沙箱模式。
remote_sandbox_config[].allowed_sandbox_modes array<string> 此主机专用条目匹配时应用的允许沙箱模式。
remote_sandbox_config[].hostname_patterns array<string> 不区分大小写的主机名模式。支持用 * 匹配任意字符序列、用 ? 匹配单个字符。
rules table 与 .rules 文件合并的管理员强制命令规则。要求中的规则必须具有限制性。
rules.prefix_rules array<table> 强制实施的前缀规则列表。每条规则必须包含 pattern 和 decision。
rules.prefix_rules[].decision prompt | forbidden 必填。要求中的规则只能提示或禁止,不能允许。
rules.prefix_rules[].justification string 审批提示或拒绝消息中显示的可选非空理由。
rules.prefix_rules[].pattern array<table> 以模式 token 表达的命令前缀。每个 token 设置 token 或 any_of 中的一项。
rules.prefix_rules[].pattern[].any_of array<string> 此位置允许的备选 token 列表。
rules.prefix_rules[].pattern[].token string 此位置的单个字面 token。
sqlite_home string (path) 强制指定 Codex 存储基于 SQLite 的运行时状态的目录。
windows table Windows 原生沙箱要求。
windows.allowed_sandbox_implementations array<string> 允许的旧版 Windows 原生沙箱实现(elevated 和 unelevated)。列表不得为空。两者均被允许且未选择模式时,Codex 优先使用 elevated。此列表不限制可用时的 mxc 沙箱。