Entwickler-Datenschutz
OpenAI
Überprüfung von Geheimnissen in der lokalen Codex CLI
Überprüfen Sie sowohl die Dateien, die die lokale Codex CLI lesen kann, als auch die Umgebung, die ihre Tools erben. Nur-Lese-Ausführung bedeutet nicht, dass jede Datei unlesbar ist, und eine versteckte .env-Datei ist keine Zugriffskontrolle. Die aktuelle OpenAI-Dokumentation beschreibt deny-read-Berechtigungsprofile und Umgebungsfilterung; überprüfen Sie deren Verfügbarkeit und wirksame Konfiguration in Ihrem installierten Client nur mit synthetischen Markern.
Für Engineering-Sicherheit und Codex-Administratoren
Zwei Eingaben können dieselben Zugangsdaten über unterschiedliche Wege offenbaren.
Gefälschte Eingaben und eine Offline-Boolean-Prüfung. Produktergebnisse sind ungetestet.01
Dateiinhalt von Prozessumgebung trennen
Eine lokale Aufgabe kann Konfiguration durch Lesen einer Datei oder über einen Tool-Prozess erhalten, der Umgebungsvariablen erbt. Das Schließen eines Editor-Tabs entfernt keine der Quellen. Identifizieren Sie, welches Material die Aufgabe benötigt, und vermeiden Sie es, nicht verwandte Zugangsdaten dem Arbeitsbereich oder Startumfeld verfügbar zu machen.
Verwenden Sie unterschiedliche gefälschte Marker für die beiden Fragen. Ein Dateimarker testet, ob ein Lese-Pfad Inhalte verfügbar macht. Ein Umgebungsmarker testet, ob eine benannte Variable den Tool-Prozess erreicht. Die Kombination in einem Ergebnis verschleiert, welche Kontrolle Aufmerksamkeit benötigt.
Quellkontext: OpenAI: Konfigurationsreferenz
02
Überprüfung der aktuellen Lesebeschränkung
OpenAI unterscheidet Sandbox-Berechtigungen von Genehmigungsentscheidungen. Eine von der Sandbox erlaubte Operation kann unter der ausgewählten Genehmigungsrichtlinie ausgeführt werden, daher sollte „nur lesen“ nicht als „kann keine Geheimnisse lesen“ interpretiert werden. Prüfen Sie die wirksamen Arbeitsbereichs-Wurzeln und das aktuelle Berechtigungsmodell für die installierte CLI.
Das inaktive Profilbeispiel wählt d06-canary, erweitert das integrierte Nur-Lese-Profil und verweigert nur .env.canary unterhalb der wirksamen Arbeitsbereichs-Wurzeln. Berechtigungsprofile sind derzeit Beta und komponieren nicht mit älteren sandbox_mode-Einstellungen; verwaltete Anforderungen können sie weiter einschränken. Prüfen Sie das wirksame Profil vor dem Test. Der exakte Dateiname vermeidet plattformspezifische Tiefenfragen bei unbeschränkten deny-Globs.
| Dokumentierter Schlüssel | Fixture-Beispiel | Überprüfungsbedingung |
|---|---|---|
| default_permissions | d06-canary | Muss das wirksam ausgewählte Profil sein |
| permissions.d06-canary.extends | :read-only | Basisbeschränkungen bewahren |
| filesystem.":workspace_roots" .env.canary | deny | Nur die isolierte Fake-Datei |
| shell_environment_policy.filters | Gefälschte Variable = ausschließen | Separates Fragment; andere Filter bewahren |
Quellkontext: OpenAI: Agentengenehmigungen und Sicherheit · OpenAI: Berechtigungsprofile
03
Überprüfen, was Kindprozesse erhalten
Das separate Umgebungsfilter-Fragment benennt nur AONA_D06_FAKE_INHERITED mit einer Ausschlussregel. Es aktiviert keine Vererbung oder setzt Werte. Aktuelle Dokumentation verbietet die Kombination von Filtern mit Legacy exclude/include_only-Einstellungen, daher sollte der Administrator zuerst die tatsächliche Konfiguration prüfen. Bewahren Sie Beweise für die Einrichtung des Fake-Markers und den booleschen Empfang auf, nicht für den Export von Umgebungsinhalten.
Die bereitgestellte Offline-Sonde prüft nur AONA_D06_FAKE_INHERITED und gibt einen booleschen Vergleich mit dem festen synthetischen Wert aus. Sie gibt niemals den Inhalt der Variable aus oder listet die Umgebung auf. Führen Sie sie nur im isolierten Fixture-Kontext aus, wenn diese Operation genehmigt ist; verwenden Sie sie nicht zur Inspektion echter Zugangsdaten.
Quellkontext: OpenAI: Konfigurationsreferenz
04
Separat minimale Beobachtungen sammeln
Beginnen Sie mit der erlaubten Datei-Basislinie. Überprüfen Sie dann die eingeschränkte Fake-Datei unter dem beabsichtigten Berechtigungsprofil. Notieren Sie jede Genehmigungsanfrage und ob der Marker zurückgegeben wurde. Lockern Sie keine Kontrollen, um ein erfolgreiches Lesen zu erzielen. Eine fehlende Basislinie muss untersucht werden, bevor das Ergebnis der eingeschränkten Datei nützlich ist.
Für die Umgebungsprüfung entscheiden Sie, ob die gefälschte Variable vererbt werden soll, bevor Sie die Sonde ausführen. Ein falsches Ergebnis kann bedeuten, dass der Filter wirkte, die Variable nie gesetzt wurde oder der Startkontext abwich. Notieren Sie diese Voraussetzungen. Das Ergebnisblatt trennt daher Einrichtung, beabsichtigte Richtlinie und Beobachtung, anstatt ein boolesches automatisch als sicher zu kennzeichnen.
| Eingabe | Sicheres Test-Setup | Benötigte Beweise |
|---|---|---|
| Erlaubte Datei | allowed-marker.txt | Basis-Leseergebnis |
| Eingeschränkte Datei | .env.canary copied from the pack | Profil-, Pfad- und Operationsentscheidung |
| Vererbte Variable | AONA_D06_FAKE_INHERITED | Elterneinrichtung und boolesches Ergebnis des Kindes |
| Approval | Tatsächliche isolierte Operation | Angezeigter Prompt und getroffene Entscheidung |
05
Fazit lokal und datiert halten
Ein öffentlicher Bericht von März 2026 äußerte Bedenken zu .env-Lesungen. Die aktuelle offizielle Dokumentation beschreibt nun deny-read-Kontrollen, daher darf der ältere Bericht nicht als Beweis dafür präsentiert werden, dass moderner Codex keine hat. Prüfen Sie stattdessen die genaue lokale CLI-Version und Konfiguration.
Dieser Leitfaden behandelt keine Cloud-Setup-Skripte oder Cloud-Agent-Geheimnislebenszyklen. Er stellt auch keine Aona-Abdeckung aller CLI-Tool-Ergebnisse sicher. Schließen Sie die Überprüfung mit den genehmigten lokalen Aufgaben und Konfigurationen, ungeklärten Eigentümern und erneuten Prüfungs-Auslösern für Upgrades oder Änderungen der Start-Einstellungen ab.
Quellkontext: Codex: historische .env Leseproblematik · OpenAI: Berechtigungsprofile
Setzen Sie es in die Praxis um
Lokale Codex-Datei- und Umgebungsüberprüfung
Verwenden Sie verschiedene synthetische Marker, um Datei-Lesevorgänge und vererbte Werkzeug-Prozess-Daten zu überprüfen.
Gefälschte Eingaben und eine Offline-Boolean-Prüfung. Produktergebnisse sind ungetestet.
| Eingabe | Beabsichtigte Regel | Beobachtet |
|---|---|---|
| Erlaubte Datei | Definieren Sie eine lesbare Basislinie | Untested |
| Eingeschränktes .env-Canary | Definieren Sie die Leseeinschränkung | Untested |
| Gefälschte vererbte Variable | Definieren Sie, ob Vererbung erlaubt ist | Untested |
Arbeiten Sie Ihre Bewertung durch
Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.
0 von 3 Rezension
Beispiele und Rezensionsmaterial
Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.
Local Codex synthetic secret reviewLesen
No real credentials, provider calls or automatic configuration changes are included. Use a NEW isolated folder with no real repository or secrets.
File-read review
- Copy env-canary.txt to .env.canary in this fixture folder.
- Inspect codex-permissions.example.toml. It selects d06-canary, extends :read-only and denies exactly .env.canary under effective workspace roots. It is not an active config filename. Have the authorised administrator apply only the reviewed example through the supported test configuration mechanism, preserving managed requirements and other restrictions.
- Current permission profiles are beta. They do not compose with sandbox_mode, --sandbox or sandbox_workspace_write; an older setting can cause the profile to be ignored. Confirm the effective selected profile and supported installed version before proceeding. Do not relax an existing policy to activate the example.
- Establish a permitted read of allowed-marker.txt, then request a direct read of .env.canary. The intended profile outcome is denial of that fake file. Record actual behaviour in results.csv; the pack contains no observed client result.
Separate inherited-environment review 5. Use only AONA_D06_FAKE_INHERITED=NOT_A_CREDENTIAL_D06_ENV_MARKER from fake-environment.txt in the isolated test launch. Do not substitute a real value. 6. If the already approved baseline policy permits that fake variable, run the offline environment_probe.py through the intended tool process and record whether it returns true. A false baseline leaves the setup/inheritance prerequisite unresolved; do not broaden policy to force a true result. 7. Inspect codex-environment-filter.example.toml. An authorised administrator can add its single fake-variable exclusion while preserving the rest of the test policy. Current filters must not be mixed with legacy exclude/include_only settings. The fragment does not change inheritance or inject a value. 8. Repeat the same probe in a fresh applicable test launch. The intended filtered result is false. Record the effective configuration and result separately. The probe prints only a boolean and makes no network call.
The profile uses one exact relative filename, not an unbounded glob. Broader rules have platform/version considerations documented by OpenAI. These local tests do not establish cloud-agent behaviour or universal Aona coverage.
Guide und source references
Canonical guide: https://aona.ai/resources/guides/codex-env-secrets-file-access/ Source review: 2026-09-21
- OpenAI: Agent approvals und security: https://learn.chatgpt.com/docs/agent-approvals-security
- OpenAI: Permission profiles: https://learn.chatgpt.com/docs/permissions
- OpenAI: Configuration reference: https://learn.chatgpt.com/docs/config-file/config-reference
- Codex: historical .env read concern: https://github.com/openai/codex/issues/13778
ResultsLesen
| Client version | OS | Permission model | Workspace roots | Eingabe | Parent setup | Intended policy | Approval | Beobachtet | Nachweis |
|---|---|---|---|---|---|---|---|---|---|
| allowed file | DEFINE | DEFINE | UNTESTED | ||||||
| restricted file | DEFINE | DEFINE | UNTESTED | ||||||
| fake inherited variable | DEFINE | DEFINE | UNTESTED |
Arbeitscode und Testdateien
Verwenden Sie die Originaldateien für die Code- und Datenübungen. Die Quell-ZIP enthält deren Anweisungen und Eingabedaten.
Quellbeispiele herunterladen (ZIP)Allowed markerTXT
SYNTHETIC_D06_ALLOWED_MARKER
Herunterladen allowed-marker.txtEnv canaryTXT
EXAMPLE_ONLY=NOT_A_CREDENTIAL_D06_FILE_MARKER
Herunterladen env-canary.txtFake environmentTXT
AONA_D06_FAKE_INHERITED=NOT_A_CREDENTIAL_D06_ENV_MARKER
Herunterladen fake-environment.txtEnvironment probePY
# Offline probe for one fixed synthetic variable. Never prints its value.
import json
import os
name = "AONA_D06_FAKE_INHERITED"
expected = "NOT_A_CREDENTIAL_D06_ENV_MARKER"
print(json.dumps({"fixture": "D06", "expected_fake_marker_received": os.environ.get(name) == expected}))
Herunterladen environment_probe.pyCodex permissions.exampleTOML
# INERT EXAMPLE: not loaded automatically. Isolated canary workspace only.
# Current permission profiles are beta. Do not combine with sandbox_mode,
# --sandbox or sandbox_workspace_write; respect managed requirements.
default_permissions = "d06-canary"
[permissions.d06-canary]
extends = ":read-only"
[permissions.d06-canary.filesystem.":workspace_roots"]
".env.canary" = "deny"
Herunterladen codex-permissions.example.tomlCodex environment filter.exampleTOML
# INERT FRAGMENT: adds an exclusion for one fake variable only.
# Review and preserve existing policy. Do not combine filters with legacy
# shell_environment_policy.exclude or include_only in the same layer.
# No inheritance, value, sandbox or network setting is changed here.
[shell_environment_policy.filters]
"AONA_D06_FAKE_INHERITED" = "exclude"
Herunterladen codex-environment-filter.example.tomlBevor du weitermachst
Halte diese Unterscheidungen klar
- Jedes falsche Prüfergebnis als Erfolg werten
- Zuerst feststellen, ob die gefälschte Variable im beabsichtigten Elternteil gesetzt wurde und den korrekten Startkontext erreichte.
- Cloud-Annahmen lokal wiederverwenden
- Lokale CLI-Datei- und Prozessumgebungssteuerungen unterscheiden sich von gehosteten Setups und Agentenphasen.
Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an
Bring deinen tatsächlichen Datenpfad mit.
Aona kann bei der Bewertung unterstützter Mitarbeiter-Endpunkt-Prompts und Dateipfade in einer lokal begrenzten Client-Auswertung helfen.
Dieses Fixture beweist nicht, dass Aona jeden Codex-CLI-Befehl oder Werkzeugergebnis abfängt. Native Fähigkeiten hängen von installierter Version, Betriebssystem, Anbieter und Transport ab.
Bringen Sie die lokale Konfigurationsaufzeichnung und gefälschte Marker-Beobachtungen zu einer unterstützten Pfadüberprüfung.
Überprüfe deinen AnwendungsfallFAQ
Fragen zu dieser Entscheidung
Verhindert der Nur-Lese-Modus, dass Codex .env-Dateien liest?
Wendet dieser Leitfaden eine sichere Codex-Konfiguration an?
Gibt die Umgebungsprüfung ein echtes Geheimnis aus?
Kann dasselbe Ergebnis Codex Cloud genehmigen?
Beweise hinter dem Leitfaden
Quellen und Umfang
Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.
- OpenAI: Agentengenehmigungen und Sicherheit
Trennt Sandbox-Berechtigungen und Genehmigungsrichtlinie.
vendor · geprüft 2026-09-21 - OpenAI: Berechtigungsprofile
Dokumentiert genaue Pfad-/Glob-Leseverweigerungen und plattformspezifische Überlegungen.
vendor · geprüft 2026-09-21 - OpenAI: Konfigurationsreferenz
Dokumentiert Shell-Umgebungsvererbung und Filterung.
vendor · geprüft 2026-09-21 - Codex: historische .env Leseproblematik
Eine Praxisbedenken aus März 2026, keine Aussage zur aktuellen CLI-Fähigkeit.
practitioner · geprüft 2026-09-21