Tiếng Việt

Xét duyệt tự động

Cách Codex chuyển các yêu cầu phê duyệt tại ranh giới sandbox đến một tác nhân xét duyệt

Tính năng xét duyệt tự động thay thế việc phê duyệt thủ công tại ranh giới sandbox bằng một tác nhân xét duyệt riêng biệt. Tác nhân Codex chính vẫn chạy bên trong cùng một sandbox, với cùng chính sách phê duyệt và cùng các giới hạn về mạng và hệ thống tệp. Điểm khác biệt là ai sẽ xem xét các yêu cầu nâng quyền đủ điều kiện.

Cách tính năng xét duyệt tự động hoạt động

Ở cấp độ tổng quan, quy trình như sau:

  1. Tác nhân chính làm việc bên trong read-only hoặc workspace-write.
  2. Khi cần vượt qua ranh giới sandbox, tác nhân sẽ yêu cầu phê duyệt.
  3. Nếu approvals_reviewer = "auto_review", Codex chuyển yêu cầu phê duyệt đó đến một tác nhân xét duyệt riêng biệt thay vì dừng lại để chờ một người xử lý.
  4. Tác nhân xét duyệt quyết định có nên chạy hành động hay không và trả về lý do.
  5. Nếu hành động được phê duyệt, quá trình thực thi sẽ tiếp tục. Nếu bị từ chối, tác nhân chính được yêu cầu tìm một phương án an toàn hơn đáng kể hoặc dừng lại và hỏi người dùng.

Xét duyệt tự động là thay đổi bên xét duyệt, không phải cấp thêm quyền. Tính năng này không mở rộng writable_roots, bật quyền truy cập mạng hoặc làm suy yếu các đường dẫn được bảo vệ. Tính năng chỉ thay đổi cách Codex xử lý những hành động vốn đã cần phê duyệt.

Khi nào tính năng được kích hoạt

Tính năng xét duyệt tự động đánh giá các yêu cầu phê duyệt mà nếu không có nó sẽ phải tạm dừng để chờ con người. Các yêu cầu này bao gồm:

  • Lệnh gọi công cụ shell hoặc exec yêu cầu nâng quyền sandbox.
  • Yêu cầu mạng bị sandbox hoặc chính sách hiện tại chặn.
  • Chỉnh sửa tệp bên ngoài các thư mục gốc được phép ghi.
  • Lệnh gọi công cụ MCP hoặc ứng dụng cần phê duyệt dựa trên chú thích công cụ hoặc chế độ phê duyệt đã cấu hình.
  • Quyền truy cập của Computer Use vào một trang web hoặc miền mới.

Tính năng xét duyệt tự động không chạy đối với các hành động thường lệ đã được cho phép bên trong sandbox. Nếu một lệnh có thể chạy theo sandbox_mode đang hoạt động hoặc một lệnh gọi công cụ nằm trong chính sách được cho phép, tác nhân chính sẽ tiếp tục mà không cần xét duyệt.

Computer Use là một trường hợp riêng. Yêu cầu phê duyệt ứng dụng cho Computer Use vẫn được hiển thị trực tiếp cho người dùng, vì vậy tính năng xét duyệt tự động không thay thế các lời nhắc cấp ứng dụng đó.

Những gì tính năng xét duyệt tự động chặn

Ở cấp độ tổng quan, tính năng xét duyệt tự động được thiết kế để chặn các hành động như:

  • gửi dữ liệu riêng tư, bí mật hoặc thông tin xác thực đến các đích không đáng tin cậy
  • dò tìm thông tin xác thực, token, cookie hoặc dữ liệu phiên
  • làm suy yếu bảo mật trên phạm vi rộng hoặc lâu dài
  • các hành động phá hủy có nguy cơ đáng kể gây thiệt hại không thể đảo ngược

Chính sách chính xác nằm trong kho lưu trữ Codex nguồn mở: policy_template.mdpolicy.md. Chính sách đó có thể được tùy chỉnh cho từng doanh nghiệp bằng guardian_policy_config hoặc cho từng người dùng bằng [auto_review].policy cục bộ.

Những gì tác nhân xét duyệt nhìn thấy

Bản thân tác nhân xét duyệt cũng là một tác nhân Codex, nhưng có nhiệm vụ hẹp hơn tác nhân chính: quyết định có nên chạy một hành động cụ thể vượt qua ranh giới hay không.

Tác nhân xét duyệt nhìn thấy bản ghi hội thoại rút gọn cùng yêu cầu phê duyệt chính xác. Nội dung này thường bao gồm tin nhắn của người dùng, cập nhật của trợ lý đã hiển thị, các lệnh gọi công cụ và kết quả công cụ liên quan, cùng hành động hiện được đề xuất để phê duyệt. Tác nhân xét duyệt cũng có thể thực hiện các bước kiểm tra chỉ đọc để thu thập ngữ cảnh còn thiếu, nhưng hiếm khi làm vậy.

Phần suy luận ẩn của trợ lý không được đưa vào. Tính năng xét duyệt tự động nhìn thấy các mục trò chuyện được lưu giữ và bằng chứng từ công cụ, không phải chuỗi suy nghĩ riêng tư.

Hành vi khi từ chối và khi xảy ra lỗi

Một quyết định từ chối rõ ràng không được xử lý như lỗi sandbox thông thường. Codex trả lý do xét duyệt cho tác nhân chính và bổ sung một chỉ dẫn nghiêm ngặt hơn:

  • Không theo đuổi cùng một kết quả thông qua giải pháp lách luật, thực thi gián tiếp hoặc né tránh chính sách.
  • Chỉ tiếp tục với một phương án an toàn hơn đáng kể.
  • Nếu không, hãy dừng lại và hỏi người dùng.

Codex cũng áp dụng bộ ngắt mạch do bị từ chối cho mỗi lượt. Trong cách triển khai nguồn mở hiện tại, tính năng xét duyệt tự động ngắt lượt sau 3 lần từ chối liên tiếp hoặc 10 lần từ chối trong một cửa sổ trượt gồm 50 lần xét duyệt gần nhất trong cùng một lượt.

Bất kỳ kết quả nào không phải từ chối đều đặt lại bộ đếm từ chối liên tiếp. Khi bộ ngắt mạch được kích hoạt, Codex phát cảnh báo và hủy lượt hiện tại bằng một lệnh ngắt thay vì để tác nhân lặp lại thêm các lần thử nâng quyền.

Hết thời gian chờ được hiển thị riêng với quyết định từ chối rõ ràng, và tác nhân chính được thông báo rằng chỉ riêng việc hết thời gian chờ không chứng minh hành động đó không an toàn.

Ngoài ra còn có một cơ chế ghi đè rõ ràng dành cho các hành động bị từ chối. Trong TUI nguồn mở hiện tại, hãy chạy /approve để mở bộ chọn Các mục bị tính năng xét duyệt tự động từ chối, sau đó chọn một hành động mới bị từ chối để phê duyệt cho một lần thử lại. Codex ghi lại tối đa 10 lần từ chối gần đây cho mỗi tác vụ. Phê duyệt đó có phạm vi hẹp: chỉ áp dụng cho chính xác hành động bị từ chối, không áp dụng cho các hành động tương tự trong tương lai; được ghi nhận cho một lần thử lại trong cùng ngữ cảnh; và lần thử lại vẫn phải đi qua tính năng xét duyệt tự động. Ở bên trong, Codex chèn một dấu phê duyệt ở phạm vi developer cho chính xác hành động đó. Sau đó, tác nhân xét duyệt nhìn thấy lựa chọn ghi đè rõ ràng của người dùng dưới dạng ngữ cảnh, nhưng vẫn tuân theo chính sách và có thể từ chối lần nữa nếu chính sách quy định người dùng không thể ghi đè loại quyết định từ chối đó.

Cấu hình

Để biết chi tiết thiết lập, hãy xem Cấu hình được quản lý.

Chính sách mặc định cho tác nhân xét duyệt nằm trong kho lưu trữ Codex nguồn mở: core/src/guardian/policy.md. Doanh nghiệp có thể thay thế phần dành riêng cho tenant bằng guardian_policy_config trong các yêu cầu được quản lý. Người dùng cá nhân cũng có thể đặt một [auto_review].policy cục bộ trong config.toml của mình, nhưng các yêu cầu được quản lý sẽ được ưu tiên:

[auto_review]
policy = """
YOUR POLICY GOES HERE
"""

Để tùy chỉnh chính sách, trước tiên hãy sao chép toàn bộ nội dung chính sách mặc định, sau đó điều chỉnh dựa trên hồ sơ rủi ro riêng của bạn.

Giảm khối lượng xét duyệt mà không làm suy yếu bảo mật

Tính năng xét duyệt tự động hoạt động hiệu quả nhất khi sandbox đã bao phủ các quy trình làm việc an toàn phổ biến của bạn. Nếu quá nhiều hành động thông thường cần được xét duyệt, trước tiên hãy điều chỉnh ranh giới thay vì liên tục dạy tác nhân xét duyệt phê duyệt các yêu cầu nâng quyền gây nhiễu.

Trong thực tế, những thay đổi mang lại hiệu quả lớn nhất là:

  • Thêm các writable_roots có phạm vi hẹp cho các thư mục tạm hoặc kho lưu trữ lân cận mà bạn chủ ý sử dụng.
  • Thêm quy tắc tiền tố có phạm vi hẹp. Ưu tiên các tiền tố lệnh chính xác như ["cargo", "test"] hoặc ["pnpm", "run", "lint"] thay vì các mẫu rộng như ["python"] hoặc ["curl"]. Các quy tắc rộng thường xóa bỏ chính ranh giới mà tính năng xét duyệt tự động được thiết kế để bảo vệ.

Theo mặc định, bản ghi phiên xét duyệt tự động được lưu giữ trong ~/.codex/sessions, vì vậy bạn có thể yêu cầu Codex phân tích lưu lượng trước đây tại đó trước khi thay đổi chính sách hoặc quyền.

Giới hạn

Tính năng xét duyệt tự động cải thiện điểm vận hành mặc định cho công việc có tính tác nhân kéo dài, nhưng không phải là một bảo đảm bảo mật có tính tất định.

  • Tính năng chỉ đánh giá các hành động yêu cầu vượt qua một ranh giới.
  • Tính năng vẫn có thể mắc lỗi, đặc biệt trong các ngữ cảnh đối kháng hoặc bất thường.
  • Tính năng nên bổ trợ, không thay thế, thiết kế sandbox tốt, hoạt động giám sát và chính sách dành riêng cho tổ chức.

Để biết cơ sở nghiên cứu và kết quả đánh giá đã công bố, hãy xem bài viết của Alignment Research về tính năng xét duyệt tự động.