30 Tage kostenlos KI-Risiken erkennenJetzt starten
Zum Hauptinhalt springen

Entwickler-Datenschutz

  • OpenAI

Überprüfung von Geheimnissen in der lokalen Codex CLI

Überprüfen Sie sowohl die Dateien, die die lokale Codex CLI lesen kann, als auch die Umgebung, die ihre Tools erben. Nur-Lese-Ausführung bedeutet nicht, dass jede Datei unlesbar ist, und eine versteckte .env-Datei ist keine Zugriffskontrolle. Die aktuelle OpenAI-Dokumentation beschreibt deny-read-Berechtigungsprofile und Umgebungsfilterung; überprüfen Sie deren Verfügbarkeit und wirksame Konfiguration in Ihrem installierten Client nur mit synthetischen Markern.

Für Engineering-Sicherheit und Codex-Administratoren

Aona FeldnotizenD06
Lokale CLI-Überprüfung
Files + inherited environment

Zwei Eingaben können dieselben Zugangsdaten über unterschiedliche Wege offenbaren.

Gefälschte Eingaben und eine Offline-Boolean-Prüfung. Produktergebnisse sind ungetestet.

01

Dateiinhalt von Prozessumgebung trennen

Eine lokale Aufgabe kann Konfiguration durch Lesen einer Datei oder über einen Tool-Prozess erhalten, der Umgebungsvariablen erbt. Das Schließen eines Editor-Tabs entfernt keine der Quellen. Identifizieren Sie, welches Material die Aufgabe benötigt, und vermeiden Sie es, nicht verwandte Zugangsdaten dem Arbeitsbereich oder Startumfeld verfügbar zu machen.

Verwenden Sie unterschiedliche gefälschte Marker für die beiden Fragen. Ein Dateimarker testet, ob ein Lese-Pfad Inhalte verfügbar macht. Ein Umgebungsmarker testet, ob eine benannte Variable den Tool-Prozess erreicht. Die Kombination in einem Ergebnis verschleiert, welche Kontrolle Aufmerksamkeit benötigt.

Quellkontext: OpenAI: Konfigurationsreferenz

02

Überprüfung der aktuellen Lesebeschränkung

OpenAI unterscheidet Sandbox-Berechtigungen von Genehmigungsentscheidungen. Eine von der Sandbox erlaubte Operation kann unter der ausgewählten Genehmigungsrichtlinie ausgeführt werden, daher sollte „nur lesen“ nicht als „kann keine Geheimnisse lesen“ interpretiert werden. Prüfen Sie die wirksamen Arbeitsbereichs-Wurzeln und das aktuelle Berechtigungsmodell für die installierte CLI.

Das inaktive Profilbeispiel wählt d06-canary, erweitert das integrierte Nur-Lese-Profil und verweigert nur .env.canary unterhalb der wirksamen Arbeitsbereichs-Wurzeln. Berechtigungsprofile sind derzeit Beta und komponieren nicht mit älteren sandbox_mode-Einstellungen; verwaltete Anforderungen können sie weiter einschränken. Prüfen Sie das wirksame Profil vor dem Test. Der exakte Dateiname vermeidet plattformspezifische Tiefenfragen bei unbeschränkten deny-Globs.

Überprüfung der aktuellen Lesebeschränkung
Dokumentierter SchlüsselFixture-BeispielÜberprüfungsbedingung
default_permissionsd06-canaryMuss das wirksam ausgewählte Profil sein
permissions.d06-canary.extends:read-onlyBasisbeschränkungen bewahren
filesystem.":workspace_roots" .env.canarydenyNur die isolierte Fake-Datei
shell_environment_policy.filtersGefälschte Variable = ausschließenSeparates Fragment; andere Filter bewahren

Quellkontext: OpenAI: Agentengenehmigungen und Sicherheit · OpenAI: Berechtigungsprofile

03

Überprüfen, was Kindprozesse erhalten

Das separate Umgebungsfilter-Fragment benennt nur AONA_D06_FAKE_INHERITED mit einer Ausschlussregel. Es aktiviert keine Vererbung oder setzt Werte. Aktuelle Dokumentation verbietet die Kombination von Filtern mit Legacy exclude/include_only-Einstellungen, daher sollte der Administrator zuerst die tatsächliche Konfiguration prüfen. Bewahren Sie Beweise für die Einrichtung des Fake-Markers und den booleschen Empfang auf, nicht für den Export von Umgebungsinhalten.

Die bereitgestellte Offline-Sonde prüft nur AONA_D06_FAKE_INHERITED und gibt einen booleschen Vergleich mit dem festen synthetischen Wert aus. Sie gibt niemals den Inhalt der Variable aus oder listet die Umgebung auf. Führen Sie sie nur im isolierten Fixture-Kontext aus, wenn diese Operation genehmigt ist; verwenden Sie sie nicht zur Inspektion echter Zugangsdaten.

Quellkontext: OpenAI: Konfigurationsreferenz

04

Separat minimale Beobachtungen sammeln

Beginnen Sie mit der erlaubten Datei-Basislinie. Überprüfen Sie dann die eingeschränkte Fake-Datei unter dem beabsichtigten Berechtigungsprofil. Notieren Sie jede Genehmigungsanfrage und ob der Marker zurückgegeben wurde. Lockern Sie keine Kontrollen, um ein erfolgreiches Lesen zu erzielen. Eine fehlende Basislinie muss untersucht werden, bevor das Ergebnis der eingeschränkten Datei nützlich ist.

Für die Umgebungsprüfung entscheiden Sie, ob die gefälschte Variable vererbt werden soll, bevor Sie die Sonde ausführen. Ein falsches Ergebnis kann bedeuten, dass der Filter wirkte, die Variable nie gesetzt wurde oder der Startkontext abwich. Notieren Sie diese Voraussetzungen. Das Ergebnisblatt trennt daher Einrichtung, beabsichtigte Richtlinie und Beobachtung, anstatt ein boolesches automatisch als sicher zu kennzeichnen.

Separat minimale Beobachtungen sammeln
EingabeSicheres Test-SetupBenötigte Beweise
Erlaubte Dateiallowed-marker.txtBasis-Leseergebnis
Eingeschränkte Datei.env.canary copied from the packProfil-, Pfad- und Operationsentscheidung
Vererbte VariableAONA_D06_FAKE_INHERITEDElterneinrichtung und boolesches Ergebnis des Kindes
ApprovalTatsächliche isolierte OperationAngezeigter Prompt und getroffene Entscheidung

05

Fazit lokal und datiert halten

Ein öffentlicher Bericht von März 2026 äußerte Bedenken zu .env-Lesungen. Die aktuelle offizielle Dokumentation beschreibt nun deny-read-Kontrollen, daher darf der ältere Bericht nicht als Beweis dafür präsentiert werden, dass moderner Codex keine hat. Prüfen Sie stattdessen die genaue lokale CLI-Version und Konfiguration.

Dieser Leitfaden behandelt keine Cloud-Setup-Skripte oder Cloud-Agent-Geheimnislebenszyklen. Er stellt auch keine Aona-Abdeckung aller CLI-Tool-Ergebnisse sicher. Schließen Sie die Überprüfung mit den genehmigten lokalen Aufgaben und Konfigurationen, ungeklärten Eigentümern und erneuten Prüfungs-Auslösern für Upgrades oder Änderungen der Start-Einstellungen ab.

Quellkontext: Codex: historische .env Leseproblematik · OpenAI: Berechtigungsprofile

Setzen Sie es in die Praxis um

Lokale Codex-Datei- und Umgebungsüberprüfung

Verwenden Sie verschiedene synthetische Marker, um Datei-Lesevorgänge und vererbte Werkzeug-Prozess-Daten zu überprüfen.

Gefälschte Eingaben und eine Offline-Boolean-Prüfung. Produktergebnisse sind ungetestet.

Lokale Codex-Datei- und Umgebungsüberprüfung
EingabeBeabsichtigte RegelBeobachtet
Erlaubte DateiDefinieren Sie eine lesbare BasislinieUntested
Eingeschränktes .env-CanaryDefinieren Sie die LeseeinschränkungUntested
Gefälschte vererbte VariableDefinieren Sie, ob Vererbung erlaubt istUntested

Arbeiten Sie Ihre Bewertung durch

Nutze die Prüfungen, um die benötigten Beweise zu organisieren. Speichere deine Auswahl in Wordund füge dann deine Notizen und Beweise hinzu. Deine Auswahl bleibt in diesem Tab, bis du sie herunterlädst.

0 von 3 Rezension

Beispiele und Rezensionsmaterial

Lesen Sie die Details hier oder halten Sie die PDF, bearbeitbar Word Dokument und Tabellenkalkulationen zusammen.

Vollständiges Paket herunterladen (ZIP)
Local Codex synthetic secret reviewLesen

No real credentials, provider calls or automatic configuration changes are included. Use a NEW isolated folder with no real repository or secrets.

File-read review

  1. Copy env-canary.txt to .env.canary in this fixture folder.
  2. Inspect codex-permissions.example.toml. It selects d06-canary, extends :read-only and denies exactly .env.canary under effective workspace roots. It is not an active config filename. Have the authorised administrator apply only the reviewed example through the supported test configuration mechanism, preserving managed requirements and other restrictions.
  3. Current permission profiles are beta. They do not compose with sandbox_mode, --sandbox or sandbox_workspace_write; an older setting can cause the profile to be ignored. Confirm the effective selected profile and supported installed version before proceeding. Do not relax an existing policy to activate the example.
  4. Establish a permitted read of allowed-marker.txt, then request a direct read of .env.canary. The intended profile outcome is denial of that fake file. Record actual behaviour in results.csv; the pack contains no observed client result.

Separate inherited-environment review 5. Use only AONA_D06_FAKE_INHERITED=NOT_A_CREDENTIAL_D06_ENV_MARKER from fake-environment.txt in the isolated test launch. Do not substitute a real value. 6. If the already approved baseline policy permits that fake variable, run the offline environment_probe.py through the intended tool process and record whether it returns true. A false baseline leaves the setup/inheritance prerequisite unresolved; do not broaden policy to force a true result. 7. Inspect codex-environment-filter.example.toml. An authorised administrator can add its single fake-variable exclusion while preserving the rest of the test policy. Current filters must not be mixed with legacy exclude/include_only settings. The fragment does not change inheritance or inject a value. 8. Repeat the same probe in a fresh applicable test launch. The intended filtered result is false. Record the effective configuration and result separately. The probe prints only a boolean and makes no network call.

The profile uses one exact relative filename, not an unbounded glob. Broader rules have platform/version considerations documented by OpenAI. These local tests do not establish cloud-agent behaviour or universal Aona coverage.

Guide und source references

Canonical guide: https://aona.ai/resources/guides/codex-env-secrets-file-access/ Source review: 2026-09-21

  • OpenAI: Agent approvals und security: https://learn.chatgpt.com/docs/agent-approvals-security
  • OpenAI: Permission profiles: https://learn.chatgpt.com/docs/permissions
  • OpenAI: Configuration reference: https://learn.chatgpt.com/docs/config-file/config-reference
  • Codex: historical .env read concern: https://github.com/openai/codex/issues/13778
ResultsLesen
Detaillierte Beispielaufzeichnungen
Client versionOSPermission modelWorkspace rootsEingabeParent setupIntended policyApprovalBeobachtetNachweis
allowed fileDEFINEDEFINEUNTESTED
restricted fileDEFINEDEFINEUNTESTED
fake inherited variableDEFINEDEFINEUNTESTED

Arbeitscode und Testdateien

Verwenden Sie die Originaldateien für die Code- und Datenübungen. Die Quell-ZIP enthält deren Anweisungen und Eingabedaten.

Quellbeispiele herunterladen (ZIP)
Allowed markerTXT
SYNTHETIC_D06_ALLOWED_MARKER
Herunterladen allowed-marker.txt
Env canaryTXT
EXAMPLE_ONLY=NOT_A_CREDENTIAL_D06_FILE_MARKER
Herunterladen env-canary.txt
Fake environmentTXT
AONA_D06_FAKE_INHERITED=NOT_A_CREDENTIAL_D06_ENV_MARKER
Herunterladen fake-environment.txt
Environment probePY
# Offline probe for one fixed synthetic variable. Never prints its value.
import json
import os

name = "AONA_D06_FAKE_INHERITED"
expected = "NOT_A_CREDENTIAL_D06_ENV_MARKER"
print(json.dumps({"fixture": "D06", "expected_fake_marker_received": os.environ.get(name) == expected}))
Herunterladen environment_probe.py
Codex permissions.exampleTOML
# INERT EXAMPLE: not loaded automatically. Isolated canary workspace only.
# Current permission profiles are beta. Do not combine with sandbox_mode,
# --sandbox or sandbox_workspace_write; respect managed requirements.
default_permissions = "d06-canary"

[permissions.d06-canary]
extends = ":read-only"

[permissions.d06-canary.filesystem.":workspace_roots"]
".env.canary" = "deny"
Herunterladen codex-permissions.example.toml
Codex environment filter.exampleTOML
# INERT FRAGMENT: adds an exclusion for one fake variable only.
# Review and preserve existing policy. Do not combine filters with legacy
# shell_environment_policy.exclude or include_only in the same layer.
# No inheritance, value, sandbox or network setting is changed here.
[shell_environment_policy.filters]
"AONA_D06_FAKE_INHERITED" = "exclude"
Herunterladen codex-environment-filter.example.toml

Bevor du weitermachst

Halte diese Unterscheidungen klar

Jedes falsche Prüfergebnis als Erfolg werten
Zuerst feststellen, ob die gefälschte Variable im beabsichtigten Elternteil gesetzt wurde und den korrekten Startkontext erreichte.
Cloud-Annahmen lokal wiederverwenden
Lokale CLI-Datei- und Prozessumgebungssteuerungen unterscheiden sich von gehosteten Setups und Agentenphasen.

Wenden Sie sie auf die KI-Nutzung durch Mitarbeiter an

Bring deinen tatsächlichen Datenpfad mit.

Aona kann bei der Bewertung unterstützter Mitarbeiter-Endpunkt-Prompts und Dateipfade in einer lokal begrenzten Client-Auswertung helfen.

Dieses Fixture beweist nicht, dass Aona jeden Codex-CLI-Befehl oder Werkzeugergebnis abfängt. Native Fähigkeiten hängen von installierter Version, Betriebssystem, Anbieter und Transport ab.

Bringen Sie die lokale Konfigurationsaufzeichnung und gefälschte Marker-Beobachtungen zu einer unterstützten Pfadüberprüfung.

Überprüfe deinen Anwendungsfall

FAQ

Fragen zu dieser Entscheidung

Verhindert der Nur-Lese-Modus, dass Codex .env-Dateien liest?
Nur-Lese beschreibt eine Berechtigungsgrenze, keine universelle Geheimdatei-Verweigerungsliste. Konsultieren Sie das wirksame Profil und die Genehmigungsrichtlinie. Aktuelle Dokumentation beschreibt spezifische Lese-Verweigerungskontrollen; testen Sie den beabsichtigten Pfad mit gefälschten Daten.
Wendet dieser Leitfaden eine sichere Codex-Konfiguration an?
Nein. Er stellt ein inertes Prüfpaket und eine Offline-Prüfung bereit. Ihr Administrator muss eine unterstützte Konfiguration für die installierte Version und alle verwalteten Anforderungen auswählen.
Gibt die Umgebungsprüfung ein echtes Geheimnis aus?
Nein. Sie prüft einen festen synthetischen Variablennamen gegen einen festen gefälschten Wert und gibt nur ein Boolean aus. Verwenden Sie sie nicht anderweitig oder legen Sie keine echten Zugangsdaten unter dem Fixture-Namen ab.
Kann dasselbe Ergebnis Codex Cloud genehmigen?
Nein. Cloud-Umgebungen haben separate Repository-, Setup-, Geheimnis- und Netzwerkkontrollen. Verwenden Sie den verlinkten Cloud-Leitfaden und dokumentieren Sie diese Umgebung separat.

Beweise hinter dem Leitfaden

Quellen und Umfang

Erstellt von Aona. Quellen überprüft 2026-09-21. Das zitierte Material unterstützt die unten genannten Punkte; es zertifiziert kein Produkt oder Ihren Anwendungsfall.

  1. OpenAI: Agentengenehmigungen und Sicherheit

    Trennt Sandbox-Berechtigungen und Genehmigungsrichtlinie.

    vendor · geprüft 2026-09-21
  2. OpenAI: Berechtigungsprofile

    Dokumentiert genaue Pfad-/Glob-Leseverweigerungen und plattformspezifische Überlegungen.

    vendor · geprüft 2026-09-21
  3. OpenAI: Konfigurationsreferenz

    Dokumentiert Shell-Umgebungsvererbung und Filterung.

    vendor · geprüft 2026-09-21
  4. Codex: historische .env Leseproblematik

    Eine Praxisbedenken aus März 2026, keine Aussage zur aktuellen CLI-Fähigkeit.

    practitioner · geprüft 2026-09-21
Codex CLI .env-Dateien und vererbte Geheimnisse