Entwickler-Datenschutz
OpenAI
Trennen Sie Setup-Geheimnisse von Agent-Variablen
Codex Cloud dokumentiert Umgebungsvariablen für den gesamten Chat und Geheimnisse, die nur Setup-Skripten zur Verfügung stehen und vor der Agent-Phase entfernt werden. Planen Sie, welche Werte jede Phase tatsächlich benötigt, und überprüfen Sie alle Kopien, die Ihr Setup in Dateien oder Protokollen erstellt. Verwenden Sie nur gefälschte Werte für eine gezielte Verifizierung; dieser Leitfaden erstellt oder betreibt keine Cloud-Umgebung.
Für Cloud-Entwicklungsadministratoren
Verfügbarkeit von Variablen und durch Setup erstellte Kopien sind getrennte Fragen.
Synthetische Werte und nicht ausgeführte Cloud-Prüfungen. Es wird keine Umgebung oder Anbieteraufgabe gestartet.01
Benennen Sie die Phasen, bevor Sie einen Werttyp wählen
Codex Cloud erstellt einen Container, checkt das ausgewählte Repository aus, führt Setup aus und beginnt dann mit der Agent-Phase. Die aktuelle Dokumentation besagt, dass Setup Internetzugang hat, während der Agent-Internetzugang standardmäßig deaktiviert ist, sofern nicht konfiguriert. Der Eigentümer der Umgebung sollte diese Abfolge verstehen, bevor Zugangsdaten bereitgestellt werden.
Listen Sie auf, warum jeder Wert benötigt wird. Ein privates Abhängigkeits-Zugangsdaten, das während des Setups verwendet wird, hat einen anderen Zweck als ein nicht sensibles Flag, das während der gesamten Aufgabe benötigt wird. Machen Sie einen Wert nicht für den gesamten Chat verfügbar, nur weil es bequem ist, denselben Variablennamen in jeder Phase zu lesen.
Quellkontext: OpenAI: Cloud-Umgebungen
02
Verwenden Sie die dokumentierte Phasentrennung
OpenAI dokumentiert gewöhnliche Umgebungsvariablen als während Setup und Agent-Phase verfügbar. Geheimnisse werden als zusätzlich verschlüsselt und nur für Setup-Skripte verfügbar dokumentiert, mit Entfernung vor der Agent-Phase. Erfassen Sie, welcher Mechanismus tatsächlich in den Umgebungseinstellungen ausgewählt wurde.
Setup-Skripte laufen auch in einer separaten Shell-Sitzung, daher persistiert ein dort ausgeführtes Export nicht automatisch in der Agent-Phase. Behandeln Sie Konfigurationsentscheidungen, Shell-Vererbung und Geheimnisverfügbarkeit als unterschiedliche Mechanismen. Diese Seite betrifft gehostetes Codex, nicht den lokalen CLI-Prozess-Umgebungstest.
| Wertquelle | Setup-Phase | Agent-Phase |
|---|---|---|
| Konfigurierte Umgebungsvariable | Dokumentiert verfügbar | Dokumentiert verfügbar |
| Konfiguriertes Geheimnis | Dokumentiert verfügbar | Dokumentiert entfernt |
| Nur im Setup-Shell exportiert | Diese Setup-Sitzung | Persistiert nicht automatisch |
| Kopie, die Ihr Setup geschrieben hat | Überprüfen Sie, was erstellt wurde | Schließen Sie Entfernung nicht aus der Behandlung von Geheimnis-Variablen |
Quellkontext: OpenAI: Cloud-Umgebungen
03
Überprüfen Sie Dateien und Protokolle, die während des Setups erstellt wurden
Das Entfernen eines Geheimnisses aus einer Umgebungsvariablen ist nicht dasselbe wie das Entfernen einer Kopie, die ein Einrichtungsschritt in eine Konfigurationsdatei, ein Protokoll oder ein generiertes Artefakt geschrieben hat. Überprüfen Sie diese Ausgaben und die Werkzeuge, die sie erzeugen. Bevorzugen Sie den unterstützten Ansatz der Organisation für private Abhängigkeiten, ohne Zugangsdaten unnötig zu persistieren.
Verwenden Sie das Setup-Ausgabe-Überprüfungsformular, um potenzielle Kopien und deren Eigentümer zu erfassen. Schreiben Sie nicht absichtlich ein echtes Geheimnis in eine Datei, um zu testen, ob der Agent es finden kann. Das beigefügte Beispiel beschreibt einen gefälschten Setup-Wert und einen fiktiven Ausgabepfad, damit die Entscheidung ohne Risiko einer Zugangsdatenoffenlegung diskutiert werden kann.
04
Verwenden Sie einen gefälschten Wert-Phasen-Datensatz
In einer genehmigten Einwegumgebung kann ein Prüfer erfassen, ob ein harmloser Marker in jeder Phase verfügbar ist. Das Paket enthält eine statische erwartete Verfügbarkeitsmatrix und ein leeres Beobachtungsblatt; es führt Codex nicht aus, installiert keine Abhängigkeiten und kontaktiert keinen Anbieter. Bewahren Sie alle Beweise auf Marker-Präsenz-Entscheidungen beschränkt auf, anstatt Umgebungsinhalte zu exportieren.
Ermitteln Sie die konfigurierte Quelle jedes Werts, bevor Sie ein Fehlen interpretieren. Wenn die gefälschte Variable nie konfiguriert wurde, beweist ein fehlender Agent-Phasen-Marker nicht das Verhalten der Geheimnis-Entfernung. Erfassen Sie Voraussetzungen, Phase, erwartete Verfügbarkeit und tatsächliche Beobachtung getrennt.
Quellkontext: OpenAI: Cloud-Umgebungen
05
Beziehen Sie zwischengespeicherte Starts in die Freigabe ein
OpenAI dokumentiert zwischengespeicherten Containerzustand und ein optionales Wartungsskript beim Fortsetzen. Es beschreibt auch Cache-Invalidierung bei Änderungen der Umgebungskonfiguration. Ein sauberer Initial-Setup und eine fortgesetzte Aufgabe sind unterschiedliche Lebenszyklusbeobachtungen, daher identifizieren Sie, ob der Test eine neue oder zwischengespeicherte Umgebung verwendete.
Schließen Sie die Überprüfung mit Wertzwecken, Phasenverfügbarkeit, Umgang mit generierten Kopien und der Entscheidung des Umgebungsinhabers ab. Überprüfen Sie erneut, wenn Einrichtung, Wartung, Variablen oder Geheimnisse geändert werden. Das Ergebnis genehmigt keine lokale CLI, keinen entfernten SSH-Arbeitsbereich oder jede zukünftige Umgebung, die dasselbe Repository verwendet.
Quellkontext: OpenAI: Cloud-Umgebungen · OpenAI: Agentengenehmigungen und Sicherheit
Setzen Sie es in die Praxis um
Codex Cloud Wert-Verfügbarkeitsüberprüfung
Trennen Sie dokumentierte Phasenverfügbarkeit von generierten Kopien und Ihren eigenen Beobachtungen.
Synthetische Werte und nicht ausgeführte Cloud-Prüfungen. Es wird keine Umgebung oder Anbieteraufgabe gestartet.
Setup
Repository-Auschecken und genehmigte Abhängigkeitsvorbereitung
Konfigurierte Geheimnisse sind hier als verfügbar dokumentiert
Agent-Phase
Aufgabenwerkzeuge und konfigurierte Agent-Netzwerkpolitik
Konfigurierte Geheimnisse sind als entfernt dokumentiert
Beibehaltener Zustand
Während des Setups erstellte Dateien, Protokolle und zwischengespeicherte Umgebung
Überprüfen Sie Kopien unabhängig
| Wert oder Kopie | Erwartet aus der Dokumentation | Beobachtet |
|---|---|---|
| Gewöhnlich konfigurierte Variable | Setup- und Agent-Phasen | Untested |
| Konfiguriertes Setup-Geheimnis | Nur Setup | Untested |
| Setup-Shell-Export | Persistiert nicht automatisch | Untested |
| Generierte Datei oder Protokoll | Benötigt eine eigene Überprüfung | Unreviewed |
| Zwischengespeicherte Umgebungszusammenfassung | Aufzeichnung des Lebenszyklus und der Wartung | Untested |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
Codex cloud phase reviewLesen
Static review pack. No cloud task, provider call, dependency install or active setup script is included. All value labels are fake. This is separate from the local CLI D06 fixture.
- Record the purpose und selected configuration mechanism for each synthetic marker.
- If an authorised reviewer chooses to observe an approved disposable cloud environment, record marker presence only, not environment values or real credentials.
- Complete observations.csv for setup, agent phase und any cached resume. A missing marker is not meaningful until its configured source is established.
- Review generated files/logs independently in the “Setup output review” section. Do not write a real secret to disk for this exercise.
Guide und sources
Canonical guide: https://aona.ai/resources/guides/codex-cloud-setup-agent-secrets/ Source review: 2026-09-21
- OpenAI: Cloud environments: https://learn.chatgpt.com/docs/environments/cloud-environment
- OpenAI: Agent approvals und security: https://learn.chatgpt.com/docs/agent-approvals-security
Synthetic phase valuesLesen
Notice: FAKE LABELS; NOT ACTIVE ENVIRONMENT CONFIGURATION
Ordinary variable
Label: SYNTHETIC_D16_PUBLIC_FLAG
Purpose: Non-sensitive task setting
Setup secret
Label: NOT_A_CREDENTIAL_D16_SETUP
Purpose: Illustrative setup-only value
Generated copy
Path label: SYNTHETIC_OUTPUT_FILE
Status: NOT_CREATED
Cloud tests performed: false
Expected availabilityLesen
| Reviewed at | Wertquelle | Setup | Agent-Phase | Quelle |
|---|---|---|---|---|
| 2026-09-21 | Konfigurierte Umgebungsvariable | Available | Available | https://learn.chatgpt.com/docs/environments/cloud-environment |
| 2026-09-21 | Konfiguriertes Geheimnis | Available | Entfernt | https://learn.chatgpt.com/docs/environments/cloud-environment |
| 2026-09-21 | Nur im Setup-Shell exportiert | Setup session only | Persistiert nicht automatisch | https://learn.chatgpt.com/docs/environments/cloud-environment |
| 2026-09-21 | Copy created by custom setup | Review independently | Review independently | Review your setup implementation |
ObservationsLesen
| Environment version | New or cached | Value label | Configured source confirmed | Phase | Expected | Observed marker presence | Nachweis |
|---|---|---|---|---|---|---|---|
| RECORD | RECORD | SYNTHETIC_D16_PUBLIC_FLAG | UNVERIFIED | setup | Available | UNTESTED | |
| RECORD | RECORD | SYNTHETIC_D16_PUBLIC_FLAG | UNVERIFIED | agent | Available | UNTESTED | |
| RECORD | RECORD | NOT_A_CREDENTIAL_D16_SETUP | UNVERIFIED | setup | Available | UNTESTED | |
| RECORD | RECORD | NOT_A_CREDENTIAL_D16_SETUP | UNVERIFIED | agent | Entfernt | UNTESTED |
Setup output reviewLesen
Setup/maintenance owner: ____________________ Value purpose and source: ____________________ Files that could receive configuration values: ____________________ Logs or tool outputs that could receive values: ____________________ Cached state to review: ____________________ Supported handling/removal process: ____________________ Evidence: UNREVIEWED Decision: NOT YET REVIEWED
This record creates no output file or retained copy. Do not put real secret values in it.
Bevor du weitermachst
Halte diese Unterscheidungen klar
- Verwendung einer gewöhnlichen Variable für ein nur im Setup verwendetes Anmeldegeheimnis
- Wählen Sie den dokumentierten Mechanismus entsprechend der erforderlichen Phase, nicht aus Bequemlichkeit.
- Annahme, dass entfernte Variablen entfernte Dateien implizieren
- Überprüfen Sie jede vom Setup, Build-Tools oder Logging erstellte Kopie als eigenes Artefakt.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona kann helfen, unterstützte Mitarbeiter-Endpunkt-Datenpfade zu bewerten, die neben einem Codierungs-Workflow verwendet werden.
Dies ist eine Codex Cloud-Konfigurationsanleitung, keine Behauptung, dass Aona gehostetes Setup oder Geheimnisentfernung durchsetzt. Keine agentenlose Cloud-Steuerung wird impliziert.
Behalten Sie die gehostete Phasenüberprüfung beim Umgebungsinhaber und grenzen Sie relevanten installierten Endpunktschutz separat ab.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Sind konfigurierte Codex Cloud-Geheimnisse in der Agent-Phase verfügbar?
Werden gewöhnliche Umgebungsvariablen gleich behandelt?
Persistiert ein Export in der Setup-Shell automatisch?
Beweist dieses Verfahren, dass setup-generierte Dateien keine Geheimnisse enthalten?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- OpenAI: Cloud-Umgebungen
Dokumentiert Setup-/Agent-Phasen, Variablen versus Geheimnisse, Trennung der Shell-Sitzung und zwischengespeicherten Lebenszyklus.
vendor · geprüft 2026-09-21 - OpenAI: Agentengenehmigungen und Sicherheit
Erklärt unterschiedliche lokale/Cloud-Ausführung und Netzwerkgrenzen.
vendor · geprüft 2026-09-21