TL;DR个人用户的安全基线三层就够:沙箱层(默认配置 + 分层放权)、密钥层(敏感文件物理隔离 + .gitignore)、数据层(知道什么会被发出去)。十项检查十分钟过完,覆盖社区安全讨论的高频事故点。
来源信号 SOURCES
以下内容整理自社区公开讨论,本页只做拆解与核实,不搬运原帖;观点归属原作者。
Cybedefend · Codex danger-full-access 与 --yolo 标志解析查看原帖 ↗Hacker News · Codex just found a workaround of not having sudo(664 pts · 2026-05)查看原帖 ↗CodeAgentSwarm · Use --full-auto Safely(2026-08)查看原帖 ↗
事实性知识 FACTS
这些是讨论中被多方印证、或可对照官方文档核实的事实。
- 默认沙箱(workspace-write,macOS 由 Seatbelt 实现)限制写入范围;--dangerously-bypass-approvals-and-sandbox 同时关闭沙箱与审批,是最低安全档。
- 已证实案例表明代理可能在受限环境下寻找并执行变通手段(sudo 案例,HN 664 pts)——安全边界要靠沙箱而非指令自觉。
- 2026-07 官方为子代理提示词引入加密传输(HN 425 pts),反映社区对代理通信链路的关注是真实议题。
概念性知识 CONCEPTS
社区讨论里的概念不全是事实——每条都标注了它的性质,读之前先看标签。
三层模型个人观点
个人安全的合理分层:沙箱层管「它能动什么」,密钥层管「它能看见什么」,数据层管「什么会被发出去」。三层各自独立,缺一层补一层即可。
习惯性全绕过个人观点
社区安全帖反复点名的坏习惯:为了省弹窗把全绕过档设成默认。正确的省事方式是按任务类型配审批档,而不是一刀切关掉保护。
场景 SOP STEP BY STEP
目标场景:已日常使用 Codex,想确认自己的配置没有明显坑。目标:十分钟完成三层自查。
前提知道自己的常用工作目录与配置位置。
- 01沙箱层:确认默认档
检查日常配置没有全局全绕过;全绕过只在极少数一次性任务临时开启。
- 02沙箱层:审批分层
机械安全任务用低打扰档,涉及删除、网络、配置的任务保持逐条确认。
- 03密钥层:物理隔离
工作目录里没有 .env、SSH 密钥、云凭据;它们在仓库外或至少在 .gitignore 且从未被读入任务上下文。
- 04密钥层:历史扫描
翻一下仓库历史有没有曾经提交过的密钥(有就立即吊销轮换,这是 Codex 之外也该做的事)。
- 05数据层:外发意识
明确团队/个人红线:客户数据、生产凭据、第三方保密代码不进入任务上下文。
- 06数据层:日志与缓存
了解本地日志/会话记录的存放位置,纳入常规清理(参考 2026-06 日志写盘事件的提醒)。
结果一份过完的三层基线:默认保护在位、敏感文件隔离、外发边界明确,且留下了复查节奏。
看完之后 NEXT
想知道今天的重置判定?回到 首页实时雷达。