Protección de datos para desarrolladores
OpenAI
Separe secretos de configuración de variables del agente
Codex cloud documenta variables de entorno para el chat completo y secretos disponibles solo para scripts de configuración, eliminados antes de la fase del agente. Planifique qué valores necesita cada fase realmente, luego revise cualquier copia que su configuración cree en archivos o registros. Use solo valores falsos para una verificación limitada; esta guía no crea ni ejecuta un entorno en la nube.
Para Administradores de desarrollo en la nube
La disponibilidad de variables y las copias creadas por la configuración son preguntas separadas.
Valores sintéticos y comprobaciones en la nube no ejecutadas. No se lanza ninguna tarea de entorno o proveedor.01
Nombre las fases antes de elegir un tipo de valor
Codex cloud crea un contenedor, extrae el repositorio seleccionado, ejecuta la configuración y luego comienza la fase del agente. La documentación actual dice que la configuración tiene acceso a internet mientras que el acceso a internet del agente está desactivado por defecto a menos que se configure. El propietario del entorno debe entender esa secuencia antes de suministrar credenciales.
Enumere por qué se necesita cada valor. Una credencial de dependencia privada usada durante la configuración tiene un propósito diferente de una bandera no sensible requerida durante toda la tarea. No haga un valor disponible para todo el chat simplemente porque sea conveniente leerlo desde el mismo nombre de variable en cada fase.
Contexto de la fuente: OpenAI: Entornos en la nube
02
Use la distinción de fases documentada
OpenAI documenta variables de entorno ordinarias como disponibles durante la configuración y la fase del agente. Documenta secretos como además cifrados y disponibles solo para scripts de configuración, con eliminación antes de la fase del agente. Registre qué mecanismo se seleccionó realmente en la configuración del entorno.
Los scripts de configuración también se ejecutan en una sesión de shell separada, por lo que una exportación realizada allí no persiste automáticamente en la fase del agente. Trate las elecciones de configuración, la herencia del shell y la disponibilidad de secretos como mecanismos diferentes. Esta página se refiere a Codex alojado, no a la prueba del entorno de proceso CLI local.
| Fuente del valor | Fase de configuración | Fase del agente |
|---|---|---|
| Variable de entorno configurada | Disponible documentado | Disponible documentado |
| Secreto configurado | Disponible documentado | Eliminado documentado |
| Exportar solo en shell de configuración | Esa sesión de configuración | No persiste automáticamente |
| Copia escrita por su configuración | Revise lo que se creó | No infiera eliminación por manejo de variable secreta |
Contexto de la fuente: OpenAI: Entornos en la nube
03
Revise archivos y registros creados durante la configuración
Eliminar un secreto de una variable de entorno no es lo mismo que eliminar una copia que un paso de configuración escribió en un archivo de configuración, registro o artefacto generado. Revise esas salidas y las herramientas que las producen. Prefiera el enfoque soportado por la organización para dependencias privadas sin persistir credenciales innecesariamente.
Use el formulario de revisión de salida de configuración para registrar copias potenciales y sus propietarios. No escriba deliberadamente un secreto real en un archivo para probar si el agente puede encontrarlo. El ejemplo incluido describe un valor de configuración falso y una ruta de salida ficticia para que la decisión pueda discutirse sin crear una exposición de credenciales.
04
Use un registro de fase con valor falso
En un entorno desechable aprobado, un revisor puede registrar si un marcador inofensivo está disponible en cada fase. El paquete contiene una matriz estática de disponibilidad esperada y una hoja de observación en blanco; no ejecuta Codex, instala dependencias ni contacta a un proveedor. Mantenga cualquier evidencia para decisiones sobre presencia de marcadores en lugar de exportar contenidos del entorno.
Establezca la fuente configurada de cada valor antes de interpretar una ausencia. Si la variable falsa nunca se configuró, la ausencia del marcador en la fase del agente no demuestra el comportamiento de eliminación del secreto. Registre requisitos previos, fase, disponibilidad esperada y observación real por separado.
Contexto de la fuente: OpenAI: Entornos en la nube
05
Incluya inicios en caché en la aprobación
OpenAI documenta el estado en caché del contenedor y un script de mantenimiento opcional al reanudar. También describe la invalidación de caché cuando cambia la configuración del entorno. Una configuración inicial limpia y una tarea reanudada son observaciones de ciclo de vida diferentes, así que identifique si la prueba usó un entorno nuevo o en caché.
Cierre la revisión con los propósitos del valor, disponibilidad por fase, manejo de copias generadas y la decisión del propietario del entorno. Verifique nuevamente cuando cambien la configuración, el mantenimiento, las variables o los secretos. El resultado no aprueba un CLI local, un espacio de trabajo SSH remoto ni todos los futuros entornos que usen el mismo repositorio.
Contexto de la fuente: OpenAI: Entornos en la nube · OpenAI: Aprobaciones y seguridad de agentes
Ponlo en práctica
Revisión de disponibilidad de valores en Codex cloud
Separe la disponibilidad documentada por fase de las copias generadas y sus propias observaciones.
Valores sintéticos y comprobaciones en la nube no ejecutadas. No se lanza ninguna tarea de entorno o proveedor.
Configuración
Extracción del repositorio y preparación aprobada de dependencias
Los secretos configurados se documentan como disponibles aquí
Fase del agente
Herramientas de tarea y política de red configurada para el agente
Los secretos configurados se documentan como eliminados
Estado retenido
Archivos, registros y entorno en caché creados durante la configuración
Revise las copias de forma independiente
| Valor o copia | Esperado según la documentación | Observado |
|---|---|---|
| Variable configurada ordinaria | Fases de configuración y agente | Untested |
| Secreto configurado para configuración | Solo configuración | Untested |
| Exportación en shell de configuración | No persiste automáticamente | Untested |
| Archivo o registro generado | Requiere su propia revisión | Unreviewed |
| Reanudación de entorno en caché | Registro del ciclo de vida y mantenimiento | Untested |
Trabaja en tu reseña
Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.
0 de 3 Revisado
Ejemplos y material de revisión
Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.
Codex cloud phase reviewLee
Static review pack. No cloud task, provider call, dependency install or active setup script is included. All value labels are fake. This is separate from the local CLI D06 fixture.
- Record the purpose y selected configuration mechanism for each synthetic marker.
- If an authorised reviewer chooses to observe an approved disposable cloud environment, record marker presence only, not environment values or real credentials.
- Complete observations.csv for setup, agent phase y any cached resume. A missing marker is not meaningful until its configured source is established.
- Review generated files/logs independently in the “Setup output review” section. Do not write a real secret to disk for this exercise.
Guide y sources
Canonical guide: https://aona.ai/resources/guides/codex-cloud-setup-agent-secrets/ Source review: 2026-09-21
- OpenAI: Cloud environments: https://learn.chatgpt.com/docs/environments/cloud-environment
- OpenAI: Agent approvals y security: https://learn.chatgpt.com/docs/agent-approvals-security
Synthetic phase valuesLee
Notice: FAKE LABELS; NOT ACTIVE ENVIRONMENT CONFIGURATION
Ordinary variable
Label: SYNTHETIC_D16_PUBLIC_FLAG
Purpose: Non-sensitive task setting
Setup secret
Label: NOT_A_CREDENTIAL_D16_SETUP
Purpose: Illustrative setup-only value
Generated copy
Path label: SYNTHETIC_OUTPUT_FILE
Status: NOT_CREATED
Cloud tests performed: false
Expected availabilityLee
| Reviewed at | Fuente del valor | Configuración | Fase del agente | Fuente |
|---|---|---|---|---|
| 2026-09-21 | Variable de entorno configurada | Available | Available | https://learn.chatgpt.com/docs/environments/cloud-environment |
| 2026-09-21 | Secreto configurado | Available | Eliminado | https://learn.chatgpt.com/docs/environments/cloud-environment |
| 2026-09-21 | Exportar solo en shell de configuración | Setup session only | No persiste automáticamente | https://learn.chatgpt.com/docs/environments/cloud-environment |
| 2026-09-21 | Copy created by custom setup | Review independently | Review independently | Review your setup implementation |
ObservationsLee
| Environment version | New or cached | Value label | Configured source confirmed | Phase | Expected | Observed marker presence | Evidencia |
|---|---|---|---|---|---|---|---|
| RECORD | RECORD | SYNTHETIC_D16_PUBLIC_FLAG | UNVERIFIED | setup | Available | UNTESTED | |
| RECORD | RECORD | SYNTHETIC_D16_PUBLIC_FLAG | UNVERIFIED | agent | Available | UNTESTED | |
| RECORD | RECORD | NOT_A_CREDENTIAL_D16_SETUP | UNVERIFIED | setup | Available | UNTESTED | |
| RECORD | RECORD | NOT_A_CREDENTIAL_D16_SETUP | UNVERIFIED | agent | Eliminado | UNTESTED |
Setup output reviewLee
Setup/maintenance owner: ____________________ Value purpose and source: ____________________ Files that could receive configuration values: ____________________ Logs or tool outputs that could receive values: ____________________ Cached state to review: ____________________ Supported handling/removal process: ____________________ Evidence: UNREVIEWED Decision: NOT YET REVIEWED
This record creates no output file or retained copy. Do not put real secret values in it.
Antes de que continúes
Mantén claras estas distinciones
- Uso de una variable ordinaria para una credencial solo de configuración
- Elija el mecanismo documentado según la fase requerida, no por conveniencia.
- Asumir que variables eliminadas implican archivos eliminados
- Revise cualquier copia hecha por configuración, herramientas de compilación o registro como un artefacto propio.
Aplícalo al uso de IA por parte de empleados
Lleva tu ruta real de datos.
Aona puede ayudar a evaluar rutas de datos de endpoint de empleados soportadas usadas junto con un flujo de trabajo de codificación.
Esta es una guía de configuración de Codex cloud, no una afirmación de que Aona imponga configuración alojada o eliminación de secretos. No se implica control en la nube sin agente.
Mantenga la revisión de fase alojada con el propietario del entorno y delimite cualquier protección relevante instalada en el endpoint por separado.
Revisa tu caso de usoPreguntas frecuentes
Preguntas sobre esta decisión
¿Están disponibles los secretos configurados de Codex cloud para la fase de agente?
¿Se tratan igual las variables ordinarias de entorno?
¿Persiste automáticamente un export en el shell de configuración?
¿Este procedimiento prueba que los archivos generados en configuración no contienen secretos?
Evidencia detrás de la guía
Fuentes y alcance
Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.
- OpenAI: Entornos en la nube
Documenta fases de configuración/agente, variables versus secretos, separación de sesión shell y ciclo de vida en caché.
vendor · comprobado 2026-09-21 - OpenAI: Aprobaciones y seguridad de agentes
Explica ejecución local/nube distinta y límites de red.
vendor · comprobado 2026-09-21