CODEX RESET RADAR Codex 重置雷达
EN
INSIGHTS · 生态与决策

Codex 安全自查清单:沙箱层、密钥层、数据层的十项检查

更新:2026-09-20约 3 分钟来源 × 3

TL;DR个人用户的安全基线三层就够:沙箱层(默认配置 + 分层放权)、密钥层(敏感文件物理隔离 + .gitignore)、数据层(知道什么会被发出去)。十项检查十分钟过完,覆盖社区安全讨论的高频事故点。

来源信号 SOURCES

以下内容整理自社区公开讨论,本页只做拆解与核实,不搬运原帖;观点归属原作者。

事实性知识 FACTS

这些是讨论中被多方印证、或可对照官方文档核实的事实。

概念性知识 CONCEPTS

社区讨论里的概念不全是事实——每条都标注了它的性质,读之前先看标签。

三层模型个人观点

个人安全的合理分层:沙箱层管「它能动什么」,密钥层管「它能看见什么」,数据层管「什么会被发出去」。三层各自独立,缺一层补一层即可。

习惯性全绕过个人观点

社区安全帖反复点名的坏习惯:为了省弹窗把全绕过档设成默认。正确的省事方式是按任务类型配审批档,而不是一刀切关掉保护。

场景 SOP STEP BY STEP

目标场景:已日常使用 Codex,想确认自己的配置没有明显坑。目标:十分钟完成三层自查。
前提知道自己的常用工作目录与配置位置。
  1. 01
    沙箱层:确认默认档

    检查日常配置没有全局全绕过;全绕过只在极少数一次性任务临时开启。

  2. 02
    沙箱层:审批分层

    机械安全任务用低打扰档,涉及删除、网络、配置的任务保持逐条确认。

  3. 03
    密钥层:物理隔离

    工作目录里没有 .env、SSH 密钥、云凭据;它们在仓库外或至少在 .gitignore 且从未被读入任务上下文。

  4. 04
    密钥层:历史扫描

    翻一下仓库历史有没有曾经提交过的密钥(有就立即吊销轮换,这是 Codex 之外也该做的事)。

  5. 05
    数据层:外发意识

    明确团队/个人红线:客户数据、生产凭据、第三方保密代码不进入任务上下文。

  6. 06
    数据层:日志与缓存

    了解本地日志/会话记录的存放位置,纳入常规清理(参考 2026-06 日志写盘事件的提醒)。

结果一份过完的三层基线:默认保护在位、敏感文件隔离、外发边界明确,且留下了复查节奏。

想知道今天的重置判定?回到 首页实时雷达

🎯 今天该猛蹬还是省着蹬?
打开实时雷达:按 53 场历史重置规律推算下一次全员重置窗口,官方官宣即刻切换为准确时间。
打开实时雷达 →