生活分享
权限、沙箱、网络与密钥
沙盒决定工具技术上能碰哪些档案或网路,授权政策决定什么时候需要询问。两层设定不能混为一谈:不显示询问不代表动作一定被允许,能读档也不代表可以写入所有地方。
阅读时间约 14 分钟 · 操作 20 分钟

返回 Codex 教学总目录Codex 学习中心:完整教程目录从安装、第一个任务到 MD 规则与进阶集成,规划 60 篇 Codex 教程、十个单元。按程度、平台、需求或命令搜索下一篇;尚未公开的教程会标示状态,方便安排学习路线。阅读全文
目标与准备
先完成CLI 入门Codex CLI 安装与入门选择自己的安装平台,完成 CLI 登录、只读检查、单行修改、独立验证与工作阶段接续。包含可重做的两文件练习与缺文件测试。阅读全文及设定档config.toml 配置教程config.toml 控制 Codex 的设定值,与 AGENTS.md 的自然语言工作规则不同。使用者设定在 Codex home,受信任专案也能有 .codex/config.toml。设定可能被 CLI 参数、专案层或组织政策影响,不能只看一个档案就断言生效。阅读全文。你的自然语言要求表达想做什么,沙盒限制工具技术上能做什么,核准政策决定哪些操作需要再确认。三者要一起看;「不用问我」不等于工作区突然能写任何地方,唯读也不表示完全不能执行读取命令。
步骤 1:建立最小权限练习
在编辑器建立 codex-permissions-lab,新增 note.txt 与 request.txt,分别放以下两段。它们只是虚构标记,不需要 API 金钥、登入档或正式专案。开整合终端机,用 PowerShell 的 Get-Location 或 macOS/Linux 的 pwd 确认末端是此资料夹,避免用错目前目录来判断沙盒。
PERMISSION-LAB
Revision: 1
Only note.txt may be changed during the authorized write exercise.
Target revision: 2
保存原始 note.txt 内容以便还原。在该目录执行下面的 CLI 启动命令,它只设定这次工作阶段,不把整个帐号的预设改掉。进入后看 /status,必要时查看 /permissions 显示的模式;如果你的组织强制其他限制,保留错误讯息摘要并依管理规则处理,不试著绕过。
codex --cd . --sandbox read-only --ask-for-approval on-request
步骤 2:先读取,再辨认写入限制
送出下列唯读要求,预期读到 PERMISSION-LAB、Revision: 1 与 request.txt 的指定范围。已允许的读取不一定每次跳出确认,这符合 on-request 的用途。核对回复的实际目录与编辑器内容;若它只重述提示词而未读档,不算完成读取验证。
Read note.txt and request.txt in the current lab. Report the actual working directory and exact revision. Do not change files, access unrelated folders or use the network.
接著送出下一段,它要求尝试教材写入但不升级权限。预期在目前限制下无法完成修改,可能回报受限或出现核准要求;若出现提示,这次选择拒绝或取消,再用编辑器确认 note.txt 仍是 1。单靠模型说「不能写」只证明它的回复,不足以证明作业系统真的阻挡过命令,请分开记录。
Try to change only note.txt from Revision: 1 to Revision: 2 using currently available permissions. Do not request broader access, disable protections or retry through another path. If the current sandbox prevents the write, report that and stop. This is a controlled permission exercise.
如果档案意外变成 2,先停止这次测试,检查实际启动旗标、模式以及是否曾核准扩大权限;不要直接下结论说唯读沙盒失效。用编辑器手动还原成 1,保存与设定相关的最小证据。桌面任务可能在不同主机或 worktree,务必看工作位置跨装置交接:核对档案与环境追踪对话、主机、工作目录与分支,用交接纪录确认接续的是同一份工作。阅读全文,不要比较错份档案。
步骤 3:授予本次需要的工作区写入
用 /exit 回到系统终端机,确认仍在本练习,再用下列命令开新工作阶段。这次允许工作区写入,送出再下一段明确要求。预期 note.txt 变成 Revision: 2,第一行与 request.txt 不变。这个例子不需要网路或工作区外写入,若要求其他能力,先看具体命令为何需要。
codex --cd . --sandbox workspace-write --ask-for-approval on-request
Read note.txt and request.txt. Change only the revision line in note.txt from 1 to 2. Keep all other contents and files unchanged. No network or outside-workspace access is needed. After editing, read both files again and report the actual result.
在编辑器再次核对两个档案,将变更前后、允许范围、遇到的提示与实际结果写入练习纪录。范例在普通文字档操作,不测试 .git、.agents、.codex 等受保护位置;工作区可写不代表每个子路径都可写。要新增技能或专案设定时,依该功能的指引处理,不把它们改名搬家来规避保护。
用证据分开拒绝、阻挡与写入成功
三种结果应分开:代理在呼叫工具前说不能写,是未尝试;工具执行回报限制且档案不变,才有该次阻挡的证据;工具说成功而档案仍是 1,则需查实际路径和结果,不能填已完成。下表只记此次普通文字档,不把一次结果推广成整台电脑、所有工具或三种作业系统的保证。
Requested action: [read / controlled write / scoped authorized write]
Observed host and absolute file path: [actual values]
Permission mode and approval policy: [observed / unavailable]
Tool attempt: [not attempted / command and actual result]
Approval event: [none / allowed / denied / cancelled / automatic review result]
Before and after: [actual note.txt revision and request.txt comparison]
Conclusion: [what this evidence establishes and what remains unverified]
Restoration: [actual result / not performed]
网路、金钥与核准不是同一件事
内建网页搜寻、shell 命令连网、MCP 工具MCP 配置与连接排查MCP 让 Codex 使用外部工具与资料。STDIO 伺服器通常由本机命令启动;HTTP 伺服器透过 URL 连线。设定档写入成功只代表设定存在,还需要确认服务启动、验证通过与工具回应。阅读全文与帐号连接可能各有自己的设定。关掉 web_search 不能据此宣称所有工具都离线;可以开网页也不能证明 npm install 能连到套件站。先确认哪个工具、哪个主机、哪个网域出错,再处理那一层。这个教材全程不需要外部连线来完成档案修改。
遇到核准视窗,阅读将执行的动作与目标路径:读取教材、安装已选套件、写入外部服务的影响不同。允许一次操作不代表以后所有操作都已同意。若环境使用自动审查,记下其判定与原因,不能把没有人工视窗当作没有审查。never 表示不要求互动核准,并不自动移除沙盒,受限动作仍可能失败。
需要金钥的工具,透过该工具正式登入或指定的秘密设定入口处理;本篇不要求贴到提示词、AGENTS.md、Git 或截图。只检查「是否设定」与工具回传的认证状态,不输出整个环境变数清单。若已把真实金钥公开,先在发行服务撤销及重新产生,再移除暴露副本;仅删除聊天文字不能让旧金钥失效。
常见故障与还原验收
| 现象 | 先确认 | 下一步 |
|---|---|---|
| 不能改 note.txt | 实际目录与 sandbox | 在正确练习启动需要的模式 |
| 一直要求额外权限 | 命令的路径与副作用 | 缩小操作或核准确实需要的部分 |
| 连线失败 | 工具、网域、主机及认证 | 修正对应连线,保留错误 |
| 读得到但写不到设定资料夹 | 是否受保护位置 | 使用功能正式设定流程 |
| 旧设定无法启动 | 已停用的 approval_policy 值 | 依官方文件迁移并验证 |
官方文件已将 approval_policy = "untrusted" 列为停用设定;不要照旧文章直接复制。它与 projects 区段的 trust_level 是不同设定,不能全部搜寻取代。设定排错设定优先顺序与故障排除从设定来源追查无效或冲突的选项,一次修改一项,验证结果后保留可还原的纪录。阅读全文会协助你找出实际来源,先备份要修改的那一项,再依目前文件选择相容政策。
完成时应能解释两次启动差异,提供 note.txt 从 1 到 2 的实际结果,以及 request.txt 未变的核对。退出写入工作阶段,手动把 note.txt 还原为 1,之后新任务再看目前权限;退出不会还原档案。图中 1 是确认范围,2 是执行观察,3 是核对还原。本篇平台沙盒行为依官方文件查证,未宣称三种作业系统皆已实测,也未执行读者的核准流程。
返回 Codex 教学总目录Codex 学习中心:完整教程目录从安装、第一个任务到 MD 规则与进阶集成,规划 60 篇 Codex 教程、十个单元。按程度、平台、需求或命令搜索下一篇;尚未公开的教程会标示状态,方便安排学习路线。阅读全文
阅读完整文字说明
Request to Permission to Action
同主题延伸阅读
生活分享
Codex 学习中心:完整教程目录
从安装、第一个任务到 MD 规则与进阶集成,规划 60 篇 Codex 教程、十个单元。按程度、平台、需求或命令搜索下一篇;尚未公开的教程会标示状态,方便安排学习路线。
生活分享
Worktree 与多任务隔离
Worktree 让同一个 Git 程式库有不同的工作目录,各自承接不同分支。它适合让两项工作分开改档,但资料库、连接埠与外部服务仍可能共用,不能把档案隔离当成所有资源隔离。
生活分享
实战:制作小网站
从 brief.md 规划并制作 Small Steps 待办网站,完成新增、完成、删除、筛选与本机资料保存。将 HTML、CSS、资料函式、画面事件与测试分开,以 Node 测试和浏览器操作验收,并留下可重新启动与还原的交接纪录。
生活分享
用量与效率:减少重工
记录任务条件、模型选项、时间与成果,找出能减少无效重试和过多上下文的调整。
引用本文的文章
最新旅游情报攻略

攻略东京
东京住哪一区:新宿、上野、东京站、涩谷、浅草、池袋、银座七区比较,机场交通、住宿税、行李寄送一次看
东京住哪一区?用同一套标准比较新宿、上野、东京站、涩谷、浅草、池袋、银座七个区域:从成田、羽田机场怎么过来、有哪些线路、周边有什么、街区氛围、适合谁。附比较表与山手线示意图,以及 2026 年 9 月核实的东京都住宿税(2027 年 4 月改为 3%)和机场宅急便寄送行李的规则。
- 预算
- 酒店

攻略东京
东京交通票券怎么选:Suica/Welcome Suica、Tokyo Subway Ticket、JR Pass 值不值得买
第一次去东京,每人先用一张 IC 卡按次付费(Welcome Suica 免押金、有效期 28 天)。一天搭四趟以上地铁,再加买 2,000 日元的 Tokyo Subway Ticket 72 小时券;只玩东京、不去关西,买 JR Pass 一定不划算。用决策图比较 TOURIST PASMO、iPhone 里的 Suica、东京 Metro 一日券能搭什么、不能搭什么;价格于 2026 年 9 月核实。
- 交通
- 预算

攻略东京
东京迪士尼乐园、海洋攻略:票价、梦幻泉乡 Fantasy Springs、尊享卡 DPA 与预约等候卡怎么用,第一次去选哪个园区
东京迪士尼一日护照采用浮动票价,2026 年 9 月平日大多为 9,900 日元、周末为 10,900 日元,官网每天 14:00 开售两个月后同一天的门票;免费的优先通行卡已不在官网服务清单,缩短排队时间只剩付费的迪士尼尊享卡(每人每次 1,000 至 3,500 日元)。另有运营时间与 25 周年活动、预约等候卡与报名体验、梦幻泉乡如何进入,以及第一次去选乐园还是海洋;2026 年 9 月通过东京迪士尼度假区官网核实。
- 行程范例
- 亲子
资料来源
- Agent approvals and security · 查证日期:
- Sandboxing · 查证日期:
- CLI permissions · 查证日期: