Bahasa Indonesia

Izin

Izin

Konfigurasikan profil izin Codex beta untuk akses sistem file dan jaringan

allowed_permission_profiles terkelola merupakan pengecualian: pengaturan ini membuat Codex menggunakan profil izin. Hapus pengaturan lama seperti sandbox_mode dan [sandbox_workspace_write] sebelum menerapkan daftar yang diizinkan untuk profil terkelola. Untuk peluncuran perusahaan dengan versi campuran, Anda dapat mempertahankan persyaratan allowed_sandbox_modes terkelola sebagai batasan kompatibilitas sementara hingga setiap klien menjalankan Codex 0.138.0 atau yang lebih baru.

Profil izin memungkinkan Anda menerapkan batas hak akses minimum pada perintah lokal yang dijalankan Codex atas nama Anda. Profil adalah kebijakan bernama yang menggabungkan aturan sistem file, yang menentukan hal yang dapat dibaca atau ditulis oleh perintah, dengan aturan jaringan, yang menentukan tujuan yang dapat dijangkau oleh perintah.

Gunakan profil untuk memberi Codex akses yang cukup bagi percakapan saat ini tanpa memberikan akses luas ke komputer atau jaringan Anda. Misalnya, profil hanya-baca dapat memungkinkan Codex memeriksa proyek tanpa mengeditnya, sedangkan profil dengan kemampuan menulis dapat membatasi pengeditan pada root ruang kerja yang dipilih.

Profil izin lokal didukung di macOS, Linux, WSL, dan Windows native. Lihat Cakupan dan pemberlakuan untuk detail dan catatan khusus platform.

Untuk pengaturan jaringan Codex cloud, lihat Akses Internet.

Menentukan dan memilih profil

Codex menyertakan tiga profil izin bawaan:

  • :read-only mempertahankan eksekusi perintah lokal dalam mode hanya-baca.
  • :workspace mengizinkan penulisan di dalam root ruang kerja aktif dan direktori sementara sistem.
  • :danger-full-access menghapus pembatasan sandbox lokal dan hanya boleh digunakan jika akses luas tersebut memang disengaja.

Buat profil bernama di bawah [permissions.<name>], lalu tetapkan kunci tingkat atas default_permissions ke nama profil tersebut atau ke salah satu profil bawaan di atas. Dalam contoh ini, project-edit adalah nama profil yang ditentukan pengguna, bukan nilai bawaan.

Administrator perusahaan dapat menentukan profil dan membatasi profil yang dapat dipilih pengguna melalui requirements.toml terkelola. Setelah allowed_permission_profiles tersedia, profil yang tidak dicantumkan akan ditolak, termasuk profil bawaan yang tidak dicantumkan dan profil yang ditambahkan dalam versi Codex mendatang. Lihat Mengontrol profil izin yang tersedia untuk konfigurasi terkelola yang direkomendasikan.

Profil khusus menggunakan dua konsep terkait:

  • [permissions.<name>.workspace_roots] menambahkan direktori konkret yang harus dianggap sebagai root ruang kerja untuk profil tersebut.
  • [permissions.<name>.filesystem.":workspace_roots"] menentukan aturan sistem file yang diterapkan Codex di dalam setiap root ruang kerja efektif: root ruang kerja runtime sesi saat ini ditambah root yang ditentukan profil di atas.

Profil juga menggunakan model lapisan konfigurasi biasa. Lapisan dengan prioritas lebih tinggi dapat menambahkan atau mengganti entri di bawah nama profil yang sama tanpa menyatakan kembali seluruh profil.

Misalnya, konfigurasi tingkat organisasi dan konfigurasi tingkat pengguna dapat memperluas profil yang sama secara independen:

# /etc/codex/config.toml
[permissions.server.workspace_roots]
"~/code/server" = true
# ~/.codex/config.toml
[permissions.server.workspace_roots]
"~/code/mobile-app" = true

Saat server aktif, kedua root ruang kerja berpartisipasi dalam profil efektif.

default_permissions = "project-edit"

[features]
network_proxy = true

[permissions.project-edit.workspace_roots]
"~/code/app" = true
"~/code/shared-lib" = true

[permissions.project-edit.filesystem]
":minimal" = "read"

[permissions.project-edit.filesystem.":workspace_roots"]
"." = "write"
".devcontainer" = "read"
"**/*.env" = "deny"

[permissions.project-edit.network]
enabled = true

[permissions.project-edit.network.domains]
"api.openai.com" = "allow"
"objects.githubusercontent.com" = "allow"
"*.github.com" = "allow"
"tracking.example.com" = "deny"

Profil ini:

  • Membaca jalur runtime minimum yang diperlukan alat pengembang umum.
  • Menerapkan aturan root ruang kerja yang sama pada sesi saat ini dan root yang ditentukan profil.
  • Mempertahankan pengaturan yang berdekatan dengan IDE seperti .devcontainer/ sebagai hanya-baca di bawah setiap root.
  • Menolak file lingkungan yang cocok menggunakan aturan glob.
  • Mengizinkan akses jaringan hanya melalui kebijakan domain yang dikonfigurasi.

Di dalam profil aktif, aturan penolakan yang lebih sempit tetap berlaku meskipun jalur yang lebih luas dapat dibaca atau ditulis. Misalnya, profil dapat membuat root ruang kerja dapat ditulis sambil tetap menetapkan jalur .env yang cocok ke deny.

Memperluas profil

Gunakan extends jika suatu profil sebagian besar sama dengan profil bawaan atau profil bernama lainnya. Utamakan memperluas profil bawaan daripada memulai dari awal agar perlindungan dasar tetap berlaku. Misalnya, memperluas :workspace mempertahankan direktori .codex milik root ruang kerja sebagai hanya-baca kecuali Anda secara eksplisit menimpanya. Tetapkan induk satu kali, lalu tambahkan atau timpa hanya aturan yang berbeda.

default_permissions = "project-edit"

[features]
network_proxy = true

[permissions.project-edit]
description = "Project editing with OpenAI API access."
extends = ":workspace"

[permissions.project-edit.filesystem.":workspace_roots"]
"**/*.env" = "deny"

[permissions.project-edit.network]
enabled = true

[permissions.project-edit.network.domains]
"api.openai.com" = "allow"

Profil ini dimulai dengan :workspace, tetap menolak file .env yang cocok, dan mengizinkan permintaan ke api.openai.com. Profil dapat memperluas :read-only, :workspace, atau profil bernama lainnya. Profil tidak dapat memperluas :danger-full-access; Codex juga menolak induk yang tidak dikenal dan siklus pewarisan.

Spesifikasi konfigurasi

Entri Jenis / nilai Default Detail
default_permissions Nama profil berupa string Tidak ada Menamai profil izin yang diterapkan Codex secara default. Nilainya harus cocok dengan profil di bawah [permissions] atau profil bawaan seperti :workspace. Tetapkan secara eksplisit agar perilakunya dapat diprediksi; persyaratan terkelola hanya boleh menghilangkannya jika :workspace dan :read-only sama-sama diizinkan secara eksplisit. Codex menggunakan pengaturan sandbox lama kecuali allowed_permission_profiles terkelola memerintahkannya menggunakan profil izin dalam penyiapan ini.
[permissions.<name>] Tabel Tidak ada Menentukan profil bernama. default_permissions memilih satu profil sebagai default; pengaturan profil izin lainnya juga menggunakan nama profil.
permissions.<name>.description String Tidak ada Memberikan deskripsi profil yang dapat dibaca manusia. Profil tidak mewarisi deskripsi induknya melalui extends.
permissions.<name>.extends Nama profil berupa string Tidak ada Memulai profil ini dari profil bernama lain atau profil bawaan :read-only atau :workspace. Codex menolak :danger-full-access, induk yang tidak dikenal, dan siklus pewarisan.
[permissions.<name>.workspace_roots] Tabel Tidak ada Menambahkan root ruang kerja yang ditentukan profil, yang menerima aturan sistem file :workspace_roots bersama root ruang kerja runtime sesi saat ini.
permissions.<name>.workspace_roots."<path>" Boolean false Menambahkan jalur ke kumpulan root ruang kerja profil saat true. Entri yang ditetapkan ke false tetap tidak aktif.
[permissions.<name>.filesystem] Tabel Tidak ada Memetakan jalur sistem file ke nilai akses atau peta subjalur tercakup. Tabel sistem file yang tidak ada atau kosong mempertahankan pembatasan akses sistem file dan menampilkan peringatan saat dimulai.
permissions.<name>.filesystem.glob_scan_max_depth Angka Tidak ada Membatasi perluasan glob penolakan baca di Linux, WSL, dan Windows native saat Codex membuat snapshot kecocokan sebelum sandbox dimulai. Nilai yang lebih besar dapat menambah pekerjaan pemindaian saat dimulai. Gunakan nilai minimal 1 jika pola ** tanpa batas memerlukan praperluasan terbatas.
[permissions.<name>.filesystem]."<path>" read, write, atau deny Tidak ada Memberikan akses langsung untuk jalur yang didukung. deny menolak akses dan mengungguli entri write atau read yang sama spesifiknya. Codex menolak aturan penulisan langsung yang tidak dapat diberlakukan oleh runtime aktif.
[permissions.<name>.filesystem."<path>"]."<subpath>" read, write, atau deny Tidak ada Memberikan akses ke turunan <path>. Gunakan . untuk jalur dasar. Subjalur lain harus berupa turunan relatif dan tidak boleh berisi komponen . atau ...
[permissions.<name>.network] Tabel Tidak ada Mengonfigurasi akses jaringan perintah dan kebijakan yang diberlakukan oleh proksi jaringan aktif. Aktifkan features.network_proxy kecuali persyaratan jaringan terkelola administrator memulai proksi.
permissions.<name>.network.enabled Boolean false Mengaktifkan akses jaringan untuk perintah dalam profil. Pengaturan ini tidak memulai proksi jaringan; tanpa proksi aktif, perintah dapat terhubung langsung tanpa pembatasan domain.
[permissions.<name>.network.domains] Tabel Tidak ada Memetakan pola host ke allow atau deny. Aturan hanya berlaku saat proksi jaringan aktif. Proksi aktif memblokir permintaan domain jika tidak ada entri allow, dan entri penolakan mengungguli entri izin.
permissions.<name>.network.domains."<pattern>" allow atau deny Tidak ada Mendukung host persis, *.example.com untuk subdomain, **.example.com untuk domain apex beserta subdomain, dan * sebagai wildcard global khusus izin. Pola host dinormalisasi dengan memangkas spasi, mengubahnya menjadi huruf kecil, menghapus titik di akhir, serta menghapus port sederhana atau tanda kurung.
[permissions.<name>.network.unix_sockets] Tabel Tidak ada Memetakan penimpaan daftar yang diizinkan untuk soket Unix. Gunakan hanya untuk integrasi lokal seperti Docker.
permissions.<name>.network.unix_sockets."<path>" allow atau deny Tidak ada Menambahkan jalur absolut soket Unix ke daftar efektif yang diizinkan dengan allow, atau menolaknya dengan deny. Entri yang ditolak tidak disertakan dalam daftar efektif yang diizinkan.
permissions.<name>.network.proxy_url String URL http://127.0.0.1:3128 Listener proksi HTTP yang digunakan untuk HTTP_PROXY, HTTPS_PROXY, variabel proksi websocket, dan variabel lingkungan proksi alat terkait.
permissions.<name>.network.enable_socks5 Boolean true Mengaktifkan listener SOCKS5 yang digunakan untuk ALL_PROXY dan variabel proksi FTP.
permissions.<name>.network.socks_url String URL http://127.0.0.1:8081 Alamat listener SOCKS5.
permissions.<name>.network.enable_socks5_udp Boolean true Mengaktifkan dukungan UDP SOCKS5 saat listener SOCKS5 diaktifkan.
permissions.<name>.network.allow_upstream_proxy Boolean true Mengizinkan proksi sandbox jaringan mematuhi pengaturan hulu HTTP(S)_PROXY dan ALL_PROXY untuk permintaan keluar.
permissions.<name>.network.allow_local_binding Boolean false Menonaktifkan perlindungan jaringan lokal/pribadi saat true. Saat false, literal lokal persis seperti localhost atau 127.0.0.1 harus ditambahkan secara eksplisit ke daftar yang diizinkan, dan nama host yang diresolusikan ke IP lokal atau pribadi tetap diblokir.
permissions.<name>.network.dangerously_allow_non_loopback_proxy Boolean false Mengizinkan listener proksi terikat ke alamat non-loopback. Biarkan tidak ditetapkan untuk pengembangan lokal biasa.
permissions.<name>.network.dangerously_allow_all_unix_sockets Boolean false Melewati daftar soket Unix yang diizinkan jika pemroksian soket Unix didukung. Ini merupakan jalan keluar lokal dengan cakupan luas.

Izin sistem file

Entri sistem file menggunakan read, write, atau deny:

Akses Arti
read Mengizinkan perintah membaca file dan mencantumkan direktori di bawah jalur tersebut. Perintah tidak dapat membuat, mengubah, mengganti nama, atau menghapus file di sana.
write Mengizinkan perintah membaca dan mengubah file di bawah jalur tersebut, termasuk membuat, mengganti nama, dan menghapus file jika diizinkan OS.
deny Menolak pembacaan dan penulisan di bawah jalur tersebut. Gunakan untuk mengecualikan subjalur yang ditolak dari pemberian akses read atau write yang lebih luas.

Entri yang lebih spesifik mengungguli entri yang lebih luas. Saat dua entri menargetkan jalur yang sama, deny lebih diprioritaskan daripada write, dan write lebih diprioritaskan daripada read.

Prioritas ini memungkinkan profil mendeskripsikan area kerja yang luas terlebih dahulu, lalu mengecualikan file atau direktori yang harus tetap tidak dapat dibaca:

[permissions.project-edit.filesystem]
":minimal" = "read"

[permissions.project-edit.filesystem.":workspace_roots"]
"." = "write"
".devcontainer" = "read"
"**/*.env" = "deny"

Dalam contoh ini, root ruang kerja tetap dapat ditulis, .devcontainer/ tetap dapat dibaca tanpa menjadi dapat ditulis, dan file lingkungan yang cocok tetap tidak tersedia bagi perintah dalam sandbox.

Jalur yang lebih spesifik juga dapat membuka kembali subpohon yang lebih sempit di dalam penolakan yang lebih luas:

[permissions.project-edit.filesystem]
"~/Documents" = "deny"
"~/Documents/codex" = "write"

Bentuk jalur yang didukung:

Jalur Arti Subjalur tercakup
:root Root sistem file Khusus .
:minimal Jalur platform dan runtime yang diperlukan alat umum Khusus .
:workspace_roots Root ruang kerja sesi saat ini ditambah root ruang kerja yang ditentukan profil dan diaktifkan Ya
:tmpdir Lokasi $TMPDIR, jika tersedia Khusus .
:slash_tmp Folder /tmp, jika ada Khusus .
/absolute/path Jalur absolut platform, seperti /path di macOS/Linux/WSL atau C:\path di Windows native Ya
~/path Jalur di bawah direktori home pengguna saat ini Ya

Di Windows native, jalur relatif terhadap home juga dapat menggunakan garis miring terbalik, seperti ~\work.

Gunakan :root hanya jika profil sengaja memerlukan cakupan baca yang luas:

[permissions.audit.filesystem]
":root" = "read"

Gunakan entri bertingkat di bawah :workspace_roots untuk membatasi akses ke subjalur relatif terhadap root ruang kerja:

[permissions.project-edit.filesystem.":workspace_roots"]
"." = "write"          # each workspace root
"docs" = "read"        # each workspace-root docs directory
"generated" = "deny"   # each workspace-root generated directory

Subjalur bertingkat harus tetap berada di dalam root ruang kerjanya. Penelusuran induk seperti ../other-repo ditolak.

Menolak pembacaan dengan jalur persis atau glob

Gunakan deny untuk file atau subpohon yang tidak boleh dibaca Codex, meskipun aturan profil yang lebih luas memberikan akses di sekitarnya. Jalur persis cocok untuk lokasi stabil seperti ~/.ssh. Pola glob lebih cocok jika profil perlu mencakup sekumpulan file sensitif yang lokasi persisnya berbeda-beda antar-repositori.

Jika glob berada di bawah :workspace_roots, Codex menafsirkannya secara relatif terhadap setiap root ruang kerja efektif. Contoh:

[permissions.project-edit.filesystem.":workspace_roots"]
"**/*.env" = "deny"

Aturan ini menolak pembacaan file .env yang cocok dan ditemukan di bawah setiap root ruang kerja runtime atau yang ditentukan profil. Gunakan aturan ini jika Anda ingin mempertahankan penulisan normal ke ruang kerja sekaligus menjaga agar file lingkungan, rahasia yang dihasilkan, atau file serupa yang memuat kredensial tidak dapat dibaca.

Pola glob deny didukung sebagai aturan penolakan baca. Glob read atau write kurang portabel pada sandbox Linux, WSL, dan Windows native, jadi utamakan jalur persis atau aturan subpohon seperti "docs/**" = "read" jika memungkinkan.

Di Linux, WSL, dan Windows native, pola penolakan baca ** tanpa batas mungkin memerlukan praperluasan terbatas sebelum sandbox dimulai. Tetapkan glob_scan_max_depth saat Anda menggunakan pola tanpa batas seperti "**/*.env" = "deny":

[permissions.project-edit.filesystem]
glob_scan_max_depth = 3

[permissions.project-edit.filesystem.":workspace_roots"]
"**/*.env" = "deny"

glob_scan_max_depth harus setidaknya 1. Nilai yang lebih tinggi memindai lebih dalam sebelum sandbox dimulai, yang dapat menambah pekerjaan saat memulai di Linux, WSL, dan Windows native. Jika Anda memilih untuk tidak menggunakan perluasan terbatas, sebutkan kedalaman eksplisit seperti *.env, */*.env, dan */*/*.env.

Tambahkan root ruang kerja yang dapat digunakan kembali ke profil jika aturan yang sama harus diterapkan pada lebih dari root sesi saat ini:

[permissions.project-edit.workspace_roots]
"~/code/app" = true
"~/code/shared-lib" = true

Saat profil ini aktif, Codex menerapkan aturan :workspace_roots pada root ruang kerja runtime sesi saat ini dan setiap root ruang kerja yang ditentukan profil dan diaktifkan.

Di Windows native, jalur huruf drive seperti D:\work dan jalur UNC seperti \\server\share didukung sebagai jalur absolut.

Izin jaringan

Akses jaringan dan pemfilteran jaringan merupakan pengaturan terpisah. Tetapkan permissions.<name>.network.enabled = true agar perintah dapat mengakses jaringan, dan aktifkan features.network_proxy untuk memberlakukan aturan domain profil:

[features]
network_proxy = true

[permissions.project-edit.network]
enabled = true

[permissions.project-edit.network.domains]
"example.com" = "allow"      # exact host
"*.example.com" = "allow"    # subdomains only
"**.example.com" = "allow"   # apex and subdomains
"ads.example.com" = "deny"   # deny wins over allow

Perilaku yang dihasilkan bergantung pada kedua pengaturan:

  • Jaringan nonaktif: Perintah tidak dapat mengakses jaringan, terlepas dari fitur proksi.
  • Jaringan aktif, proksi nonaktif: Perintah memiliki akses jaringan langsung tanpa batasan. Aturan domain dalam profil izin tidak diberlakukan.
  • Jaringan aktif, proksi aktif: Perintah menggunakan proksi, yang memberlakukan aturan domain profil. Jika proksi aktif tidak memiliki domain yang diizinkan, proksi akan memblokir tujuan eksternal.

Menambahkan [permissions.<name>.network.domains] atau menetapkan permissions.<name>.network.enabled = true tidak mengaktifkan features.network_proxy. Sebagai alternatif, administrator dapat mengaktifkan proksi dengan [experimental_network] di requirements.toml. Lihat Konfigurasi terkelola.

Saat aktif, proksi sandbox jaringan terikat ke listener lokal secara default:

[permissions.project-edit.network]
enabled = true
proxy_url = "http://127.0.0.1:3128"
enable_socks5 = true
socks_url = "http://127.0.0.1:8081"
enable_socks5_udp = true

Biarkan pengaturan listener ini pada nilai default kecuali Anda mengintegrasikannya dengan runtime tertentu. Kunci jaringan dangerously_* merupakan jalan keluar untuk lingkungan khusus dan tidak boleh digunakan untuk pengembangan lokal biasa.

Jaringan lokal dan pribadi

Saat proksi jaringan aktif, Codex secara default menerapkan perlindungan jaringan lokal/pribadi sebagai pertahanan terhadap pengikatan ulang DNS dan akses yang tidak disengaja ke layanan lokal. Untuk sengaja mengizinkan target lokal literal, tambahkan host atau literal IP persis ke daftar yang diizinkan:

[permissions.project-edit.network.domains]
"localhost" = "allow"
"127.0.0.1" = "allow"

Tetapkan allow_local_binding = true hanya jika profil harus menjangkau nama host dalam daftar yang diizinkan yang diresolusikan ke alamat lokal atau pribadi:

[permissions.project-edit.network]
enabled = true
allow_local_binding = true

[permissions.project-edit.network.domains]
"localhost" = "allow"

Soket Unix

Pemroksian soket Unix merupakan jalan keluar lokal untuk alat seperti Docker. Gunakan secukupnya:

[permissions.project-edit.network.unix_sockets]
"/var/run/docker.sock" = "allow"
"/tmp/old.sock" = "deny"

Gunakan deny untuk menolak jalur soket, termasuk entri izin yang diwarisi. Jalur soket yang ditolak tidak disertakan dalam daftar efektif yang diizinkan.

Saat soket Unix diaktifkan, pertahankan agar listener proksi terikat ke alamat loopback.

Bermigrasi dari pengaturan sandbox lama

Profil izin menggantikan kombinasi lama sandbox_mode dan sandbox_workspace_write jika Anda ingin satu profil yang dapat digunakan kembali untuk mendeskripsikan perilaku sistem file dan jaringan. Gunakan salah satu sistem untuk satu sesi, jangan keduanya.

Titik awal yang disarankan:

  • Untuk alur kerja hanya-baca, gunakan profil bawaan :read-only atau tentukan profil khusus dengan akses baca hanya jika diperlukan.
  • Untuk mengedit ruang kerja, gunakan profil bawaan :workspace atau tentukan profil khusus yang menulis melalui :workspace_roots dan hanya menambahkan jalur sementara atau cache tambahan yang diperlukan alur kerja.
  • Untuk eksekusi lokal tanpa batas, gunakan :danger-full-access hanya jika Anda sengaja menginginkan model akses lokal paling luas.

Profil mendeskripsikan postur default lokal untuk suatu sesi. Persyaratan terkelola organisasi tetap dapat menambahkan pembatasan yang tidak boleh diperluas oleh konfigurasi pengguna. Lihat Konfigurasi terkelola untuk batasan sistem file dan jaringan yang diberlakukan admin.

Cakupan dan pemberlakuan

Profil izin menentukan batas untuk eksekusi perintah lokal dalam sandbox. Gunakan profil bersama kebijakan persetujuan dan kontrol terpisah untuk pencarian web, konektor, server MCP, browser bawaan, Computer Use, dan Codex cloud.

Hal yang dikontrol profil

  • Eksekusi perintah lokal: Profil izin mengatur perintah dalam sandbox yang berjalan di komputer Anda. Konektor, server MCP, antarmuka browser atau computer-use, pengaturan lingkungan Codex cloud, dan eskalasi yang disetujui menggunakan kontrolnya masing-masing.
  • Penulisan sistem file: Profil dengan kemampuan menulis dapat membuat perubahan permanen. Perlakukan penulisan ke skrip, langkah build, hook pengelola paket, file awal shell, dan direktori bersama sebagai hal sensitif karena alat atau pengguna lain dapat menjalankan file tersebut di luar konteks sandbox asal.
  • Tujuan keluar: Aturan domain jaringan membatasi tujuan lalu lintas perintah dalam sandbox hanya saat proksi jaringan aktif. Aturan tersebut tidak menentukan apakah tujuan yang diizinkan dapat dipercaya, dan aturan izin wildcard tetap luas.
  • Layanan lokal: Proksi jaringan aktif memblokir target jaringan lokal dan pribadi secara default. Menambahkan localhost, IP pribadi, atau soket Unix ke daftar yang diizinkan, atau menetapkan allow_local_binding = true akan secara eksplisit membuka akses ke layanan lokal.

Hal yang tidak dikontrol proksi jaringan

Proksi jaringan hanya memfilter lalu lintas dari perintah lokal yang berjalan di dalam sandbox. Proksi tidak menerapkan daftar domain profil yang diizinkan pada:

  • Pencarian web: Alat pencarian yang di-host menggunakan pengaturan aksesnya sendiri. Gunakan web_search dan, untuk klien terkelola, allowed_web_search_modes untuk mengontrolnya. tools.web_search.allowed_domains memfilter hasil pencarian, bukan akses jaringan perintah.
  • Aplikasi dan konektor: Alat yang didukung konektor menggunakan koneksi sisi layanan, izin ruang kerja, serta pengaturan aplikasi atau alatnya sendiri.
  • Server MCP: Server MCP lokal dan jarak jauh menggunakan proses atau transportasinya sendiri. Kontrol server tersebut dengan konfigurasi mcp_servers dan daftar server terkelola yang diizinkan.
  • Browser dan Computer Use: Navigasi browser dan tindakan computer-use menggunakan kontrol fitur dan persetujuannya sendiri.
  • Lalu lintas layanan Codex: Permintaan model, autentikasi, dan layanan klien lainnya menggunakan pengaturan HTTP dan proksi sistem klien yang terpisah.
  • Codex cloud: Tugas ini menggunakan pengaturan akses internet milik lingkungannya sendiri.

Untuk membatasi antarmuka ini, konfigurasikan setiap kemampuan secara langsung. Daftar jaringan perintah yang diizinkan bukanlah kebijakan jaringan global untuk setiap tindakan yang dapat dilakukan Codex.

Cara kerja pemberlakuan

  • Di macOS, Codex menggunakan profil sandbox Seatbelt. Jika kebijakan yang dipilih tidak dapat diberlakukan oleh sandbox platform, Codex menolak menjalankan perintah alih-alih menjalankannya secara diam-diam tanpa sandbox.
  • Di Linux dan WSL, Codex menggunakan bubblewrap dan seccomp, dengan Landlock tersedia untuk jalur fallback kompatibilitas. Jalur pemberlakuan terkuat bergantung pada namespace pengguna dan dukungan kernel; host container terbatas dapat memaksa jalur kompatibilitas, dan kebijakan terpisah yang tidak didukung akan ditolak.
  • Di Windows native, sandbox elevated merupakan yang terkuat karena dapat menggunakan pengguna sandbox khusus dengan hak akses lebih rendah, batas izin sistem file, dan aturan firewall. Sandbox unelevated merupakan fallback dengan isolasi jaringan yang lebih lemah dan tidak dapat memberlakukan setiap pengecualian baca/tulis terpisah, sehingga kebijakan yang tidak didukung akan ditolak. Gunakan WSL jika Anda memerlukan model sandbox Linux.

Panduan operasional

Pilih profil paling sempit yang tetap memungkinkan tugas selesai, terutama saat Anda memberikan akses tulis atau jaringan keluar. Selaraskan kebijakan persetujuan, penanganan rahasia, dan aturan izin dengan tingkat akses tersebut.

Profil umum

Hanya-baca dengan daftar jaringan yang diizinkan

default_permissions = "readonly-net"

[features]
network_proxy = true

[permissions.readonly-net.filesystem]
":minimal" = "read"

[permissions.readonly-net.filesystem.":workspace_roots"]
"." = "read"

[permissions.readonly-net.network]
enabled = true

[permissions.readonly-net.network.domains]
"api.openai.com" = "allow"

Akses file yang terbatas pada ruang kerja

Berikut adalah contoh profil izin yang akan membuat folder ruang kerja Anda dapat ditulis oleh Codex sekaligus menolak pembacaan seluruh sistem file lainnya (dengan pengecualian terbatas, sebagaimana ditentukan oleh :minimal).

default_permissions = "workspace-only"

[permissions.workspace-only]
# By extending the :workspace profile, you get Codex's safeguards to ensure
# subfolders such as .codex/ and .git/ within a workspace root are read-only
# while the rest of the folder is writable.
extends = ":workspace"

[permissions.workspace-only.filesystem]
# By default, deny read access to all files on disk.
":root" = "deny"

# Though in practice, a software agent needs to be able to read folders that
# contain common tools, such as `/usr/bin`, to get work done, so grant access
# to a "minimal" set of files and folders, as determined by Codex.
":minimal" = "read"

# By extending the :workspace profile, :tmpdir and :slash_tmp are "write" by
# default, though you can deny access to them altogether, if desired.
":tmpdir" = "deny"
":slash_tmp" = "deny"

Penulisan ruang kerja tanpa jaringan

default_permissions = "project-edit"

[permissions.project-edit.filesystem]
":minimal" = "read"

[permissions.project-edit.filesystem.":workspace_roots"]
"." = "write"

[permissions.project-edit.network]
enabled = false

Penulisan ruang kerja dengan akses web publik

default_permissions = "workspace-net"

[features]
network_proxy = true

[permissions.workspace-net.filesystem]
":minimal" = "read"

[permissions.workspace-net.filesystem.":workspace_roots"]
"." = "write"

[permissions.workspace-net.network]
enabled = true

[permissions.workspace-net.network.domains]
"*" = "allow"

Gunakan aturan izin global "*" hanya jika Anda bermaksud mengizinkan akses jaringan publik. Aturan penolakan dapat mempersempit daftar izin yang luas.