30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Entwickler-Datenschutz

  • OpenAI

Trennen Sie Setup-Geheimnisse von Agent-Variablen

Codex Cloud dokumentiert Umgebungsvariablen für den gesamten Chat und Geheimnisse, die nur Setup-Skripten zur Verfügung stehen und vor der Agent-Phase entfernt werden. Planen Sie, welche Werte jede Phase tatsächlich benötigt, und überprüfen Sie alle Kopien, die Ihr Setup in Dateien oder Protokollen erstellt. Verwenden Sie nur gefälschte Werte für eine gezielte Verifizierung; dieser Leitfaden erstellt oder betreibt keine Cloud-Umgebung.

Für Cloud-Entwicklungsadministratoren

Aona FeldnotizenD16
Phasenübersicht
Setup → agent → retained state

Verfügbarkeit von Variablen und durch Setup erstellte Kopien sind getrennte Fragen.

Synthetische Werte und nicht ausgeführte Cloud-Prüfungen. Es wird keine Umgebung oder Anbieteraufgabe gestartet.

01

Benennen Sie die Phasen, bevor Sie einen Werttyp wählen

Codex Cloud erstellt einen Container, checkt das ausgewählte Repository aus, führt Setup aus und beginnt dann mit der Agent-Phase. Die aktuelle Dokumentation besagt, dass Setup Internetzugang hat, während der Agent-Internetzugang standardmäßig deaktiviert ist, sofern nicht konfiguriert. Der Eigentümer der Umgebung sollte diese Abfolge verstehen, bevor Zugangsdaten bereitgestellt werden.

Listen Sie auf, warum jeder Wert benötigt wird. Ein privates Abhängigkeits-Zugangsdaten, das während des Setups verwendet wird, hat einen anderen Zweck als ein nicht sensibles Flag, das während der gesamten Aufgabe benötigt wird. Machen Sie einen Wert nicht für den gesamten Chat verfügbar, nur weil es bequem ist, denselben Variablennamen in jeder Phase zu lesen.

Quellkontext: OpenAI: Cloud-Umgebungen

02

Verwenden Sie die dokumentierte Phasentrennung

OpenAI dokumentiert gewöhnliche Umgebungsvariablen als während Setup und Agent-Phase verfügbar. Geheimnisse werden als zusätzlich verschlüsselt und nur für Setup-Skripte verfügbar dokumentiert, mit Entfernung vor der Agent-Phase. Erfassen Sie, welcher Mechanismus tatsächlich in den Umgebungseinstellungen ausgewählt wurde.

Setup-Skripte laufen auch in einer separaten Shell-Sitzung, daher persistiert ein dort ausgeführtes Export nicht automatisch in der Agent-Phase. Behandeln Sie Konfigurationsentscheidungen, Shell-Vererbung und Geheimnisverfügbarkeit als unterschiedliche Mechanismen. Diese Seite betrifft gehostetes Codex, nicht den lokalen CLI-Prozess-Umgebungstest.

Verwenden Sie die dokumentierte Phasentrennung
WertquelleSetup-PhaseAgent-Phase
Konfigurierte UmgebungsvariableDokumentiert verfügbarDokumentiert verfügbar
Konfiguriertes GeheimnisDokumentiert verfügbarDokumentiert entfernt
Nur im Setup-Shell exportiertDiese Setup-SitzungPersistiert nicht automatisch
Kopie, die Ihr Setup geschrieben hatÜberprüfen Sie, was erstellt wurdeSchließen Sie Entfernung nicht aus der Behandlung von Geheimnis-Variablen

Quellkontext: OpenAI: Cloud-Umgebungen

03

Überprüfen Sie Dateien und Protokolle, die während des Setups erstellt wurden

Das Entfernen eines Geheimnisses aus einer Umgebungsvariablen ist nicht dasselbe wie das Entfernen einer Kopie, die ein Einrichtungsschritt in eine Konfigurationsdatei, ein Protokoll oder ein generiertes Artefakt geschrieben hat. Überprüfen Sie diese Ausgaben und die Werkzeuge, die sie erzeugen. Bevorzugen Sie den unterstützten Ansatz der Organisation für private Abhängigkeiten, ohne Zugangsdaten unnötig zu persistieren.

Verwenden Sie das Setup-Ausgabe-Überprüfungsformular, um potenzielle Kopien und deren Eigentümer zu erfassen. Schreiben Sie nicht absichtlich ein echtes Geheimnis in eine Datei, um zu testen, ob der Agent es finden kann. Das beigefügte Beispiel beschreibt einen gefälschten Setup-Wert und einen fiktiven Ausgabepfad, damit die Entscheidung ohne Risiko einer Zugangsdatenoffenlegung diskutiert werden kann.

04

Verwenden Sie einen gefälschten Wert-Phasen-Datensatz

In einer genehmigten Einwegumgebung kann ein Prüfer erfassen, ob ein harmloser Marker in jeder Phase verfügbar ist. Das Paket enthält eine statische erwartete Verfügbarkeitsmatrix und ein leeres Beobachtungsblatt; es führt Codex nicht aus, installiert keine Abhängigkeiten und kontaktiert keinen Anbieter. Bewahren Sie alle Beweise auf Marker-Präsenz-Entscheidungen beschränkt auf, anstatt Umgebungsinhalte zu exportieren.

Ermitteln Sie die konfigurierte Quelle jedes Werts, bevor Sie ein Fehlen interpretieren. Wenn die gefälschte Variable nie konfiguriert wurde, beweist ein fehlender Agent-Phasen-Marker nicht das Verhalten der Geheimnis-Entfernung. Erfassen Sie Voraussetzungen, Phase, erwartete Verfügbarkeit und tatsächliche Beobachtung getrennt.

Quellkontext: OpenAI: Cloud-Umgebungen

05

Beziehen Sie zwischengespeicherte Starts in die Freigabe ein

OpenAI dokumentiert zwischengespeicherten Containerzustand und ein optionales Wartungsskript beim Fortsetzen. Es beschreibt auch Cache-Invalidierung bei Änderungen der Umgebungskonfiguration. Ein sauberer Initial-Setup und eine fortgesetzte Aufgabe sind unterschiedliche Lebenszyklusbeobachtungen, daher identifizieren Sie, ob der Test eine neue oder zwischengespeicherte Umgebung verwendete.

Schließen Sie die Überprüfung mit Wertzwecken, Phasenverfügbarkeit, Umgang mit generierten Kopien und der Entscheidung des Umgebungsinhabers ab. Überprüfen Sie erneut, wenn Einrichtung, Wartung, Variablen oder Geheimnisse geändert werden. Das Ergebnis genehmigt keine lokale CLI, keinen entfernten SSH-Arbeitsbereich oder jede zukünftige Umgebung, die dasselbe Repository verwendet.

Quellkontext: OpenAI: Cloud-Umgebungen · OpenAI: Agentengenehmigungen und Sicherheit

Setzen Sie es in die Praxis um

Codex Cloud Wert-Verfügbarkeitsüberprüfung

Trennen Sie dokumentierte Phasenverfügbarkeit von generierten Kopien und Ihren eigenen Beobachtungen.

Synthetische Werte und nicht ausgeführte Cloud-Prüfungen. Es wird keine Umgebung oder Anbieteraufgabe gestartet.

Eine phasenbasierte Überprüfung
01

Setup

Repository-Auschecken und genehmigte Abhängigkeitsvorbereitung

Konfigurierte Geheimnisse sind hier als verfügbar dokumentiert

02

Agent-Phase

Aufgabenwerkzeuge und konfigurierte Agent-Netzwerkpolitik

Konfigurierte Geheimnisse sind als entfernt dokumentiert

03

Beibehaltener Zustand

Während des Setups erstellte Dateien, Protokolle und zwischengespeicherte Umgebung

Überprüfen Sie Kopien unabhängig

Codex Cloud Wert-Verfügbarkeitsüberprüfung
Wert oder KopieErwartet aus der DokumentationBeobachtet
Gewöhnlich konfigurierte VariableSetup- und Agent-PhasenUntested
Konfiguriertes Setup-GeheimnisNur SetupUntested
Setup-Shell-ExportPersistiert nicht automatischUntested
Generierte Datei oder ProtokollBenötigt eine eigene ÜberprüfungUnreviewed
Zwischengespeicherte UmgebungszusammenfassungAufzeichnung des Lebenszyklus und der WartungUntested

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
Codex cloud phase reviewLesen

Static review pack. No cloud task, provider call, dependency install or active setup script is included. All value labels are fake. This is separate from the local CLI D06 fixture.

  1. Record the purpose und selected configuration mechanism for each synthetic marker.
  2. If an authorised reviewer chooses to observe an approved disposable cloud environment, record marker presence only, not environment values or real credentials.
  3. Complete observations.csv for setup, agent phase und any cached resume. A missing marker is not meaningful until its configured source is established.
  4. Review generated files/logs independently in the “Setup output review” section. Do not write a real secret to disk for this exercise.
Guide und sources

Canonical guide: https://aona.ai/resources/guides/codex-cloud-setup-agent-secrets/ Source review: 2026-09-21

  • OpenAI: Cloud environments: https://learn.chatgpt.com/docs/environments/cloud-environment
  • OpenAI: Agent approvals und security: https://learn.chatgpt.com/docs/agent-approvals-security
Synthetic phase valuesLesen

Notice: FAKE LABELS; NOT ACTIVE ENVIRONMENT CONFIGURATION

Ordinary variable

Label: SYNTHETIC_D16_PUBLIC_FLAG

Purpose: Non-sensitive task setting

Setup secret

Label: NOT_A_CREDENTIAL_D16_SETUP

Purpose: Illustrative setup-only value

Generated copy

Path label: SYNTHETIC_OUTPUT_FILE

Status: NOT_CREATED

Cloud tests performed: false

Expected availabilityLesen
Detaillierte Beispielaufzeichnungen
Reviewed atWertquelleSetupAgent-PhaseQuelle
2026-09-21Konfigurierte UmgebungsvariableAvailableAvailablehttps://learn.chatgpt.com/docs/environments/cloud-environment
2026-09-21Konfiguriertes GeheimnisAvailableEntfernthttps://learn.chatgpt.com/docs/environments/cloud-environment
2026-09-21Nur im Setup-Shell exportiertSetup session onlyPersistiert nicht automatischhttps://learn.chatgpt.com/docs/environments/cloud-environment
2026-09-21Copy created by custom setupReview independentlyReview independentlyReview your setup implementation
ObservationsLesen
Detaillierte Beispielaufzeichnungen
Environment versionNew or cachedValue labelConfigured source confirmedPhaseExpectedObserved marker presenceNachweis
RECORDRECORDSYNTHETIC_D16_PUBLIC_FLAGUNVERIFIEDsetupAvailableUNTESTED
RECORDRECORDSYNTHETIC_D16_PUBLIC_FLAGUNVERIFIEDagentAvailableUNTESTED
RECORDRECORDNOT_A_CREDENTIAL_D16_SETUPUNVERIFIEDsetupAvailableUNTESTED
RECORDRECORDNOT_A_CREDENTIAL_D16_SETUPUNVERIFIEDagentEntferntUNTESTED
Setup output reviewLesen

Setup/maintenance owner: ____________________ Value purpose and source: ____________________ Files that could receive configuration values: ____________________ Logs or tool outputs that could receive values: ____________________ Cached state to review: ____________________ Supported handling/removal process: ____________________ Evidence: UNREVIEWED Decision: NOT YET REVIEWED

This record creates no output file or retained copy. Do not put real secret values in it.

Bevor du weitermachst

Halte diese Unterscheidungen klar

Verwendung einer gewöhnlichen Variable für ein nur im Setup verwendetes Anmeldegeheimnis
Wählen Sie den dokumentierten Mechanismus entsprechend der erforderlichen Phase, nicht aus Bequemlichkeit.
Annahme, dass entfernte Variablen entfernte Dateien implizieren
Überprüfen Sie jede vom Setup, Build-Tools oder Logging erstellte Kopie als eigenes Artefakt.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aona kann helfen, unterstützte Mitarbeiter-Endpunkt-Datenpfade zu bewerten, die neben einem Codierungs-Workflow verwendet werden.

Dies ist eine Codex Cloud-Konfigurationsanleitung, keine Behauptung, dass Aona gehostetes Setup oder Geheimnisentfernung durchsetzt. Keine agentenlose Cloud-Steuerung wird impliziert.

Behalten Sie die gehostete Phasenüberprüfung beim Umgebungsinhaber und grenzen Sie relevanten installierten Endpunktschutz separat ab.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Sind konfigurierte Codex Cloud-Geheimnisse in der Agent-Phase verfügbar?
Die aktuelle Dokumentation besagt, dass sie nur für Setup-Skripte verfügbar und vor der Agent-Phase entfernt werden. Überprüfen Sie den tatsächlich konfigurierten Werttyp und halten Sie Ihre eigenen Beobachtungen von der dokumentierten Erwartung getrennt.
Werden gewöhnliche Umgebungsvariablen gleich behandelt?
Nein. Die Dokumentation beschreibt gewöhnlich konfigurierte Variablen als für den gesamten Chat einschließlich Setup- und Agent-Phasen verfügbar. Wählen Sie den Mechanismus entsprechend dem Zweck des Werts.
Persistiert ein Export in der Setup-Shell automatisch?
Die Dokumentation sagt, Setup läuft in einer separaten Bash-Sitzung, daher persistiert ein Export allein nicht automatisch. Überprüfen Sie die unterstützte Konfiguration, anstatt dieses Verhalten als Annahme für den Umgang mit Geheimnissen zu verwenden.
Beweist dieses Verfahren, dass setup-generierte Dateien keine Geheimnisse enthalten?
Nein. Generierte Dateien, Protokolle und zwischengespeicherter Zustand benötigen eine eigene Überprüfung. Das Paket enthält nur statische Beispiele mit gefälschten Werten und keine abgeschlossenen Cloud-Tests.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. OpenAI: Cloud-Umgebungen

    Dokumentiert Setup-/Agent-Phasen, Variablen versus Geheimnisse, Trennung der Shell-Sitzung und zwischengespeicherten Lebenszyklus.

    vendor · geprüft 2026-09-21
  2. OpenAI: Agentengenehmigungen und Sicherheit

    Erklärt unterschiedliche lokale/Cloud-Ausführung und Netzwerkgrenzen.

    vendor · geprüft 2026-09-21
Codex Cloud Setup-Geheimnisse versus Agent-Variablen