30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Protección de datos para desarrolladores

  • OpenAI

Separe secretos de configuración de variables del agente

Codex cloud documenta variables de entorno para el chat completo y secretos disponibles solo para scripts de configuración, eliminados antes de la fase del agente. Planifique qué valores necesita cada fase realmente, luego revise cualquier copia que su configuración cree en archivos o registros. Use solo valores falsos para una verificación limitada; esta guía no crea ni ejecuta un entorno en la nube.

Para Administradores de desarrollo en la nube

Aona Notas de campoD16
Mapa de fases
Setup → agent → retained state

La disponibilidad de variables y las copias creadas por la configuración son preguntas separadas.

Valores sintéticos y comprobaciones en la nube no ejecutadas. No se lanza ninguna tarea de entorno o proveedor.

01

Nombre las fases antes de elegir un tipo de valor

Codex cloud crea un contenedor, extrae el repositorio seleccionado, ejecuta la configuración y luego comienza la fase del agente. La documentación actual dice que la configuración tiene acceso a internet mientras que el acceso a internet del agente está desactivado por defecto a menos que se configure. El propietario del entorno debe entender esa secuencia antes de suministrar credenciales.

Enumere por qué se necesita cada valor. Una credencial de dependencia privada usada durante la configuración tiene un propósito diferente de una bandera no sensible requerida durante toda la tarea. No haga un valor disponible para todo el chat simplemente porque sea conveniente leerlo desde el mismo nombre de variable en cada fase.

Contexto de la fuente: OpenAI: Entornos en la nube

02

Use la distinción de fases documentada

OpenAI documenta variables de entorno ordinarias como disponibles durante la configuración y la fase del agente. Documenta secretos como además cifrados y disponibles solo para scripts de configuración, con eliminación antes de la fase del agente. Registre qué mecanismo se seleccionó realmente en la configuración del entorno.

Los scripts de configuración también se ejecutan en una sesión de shell separada, por lo que una exportación realizada allí no persiste automáticamente en la fase del agente. Trate las elecciones de configuración, la herencia del shell y la disponibilidad de secretos como mecanismos diferentes. Esta página se refiere a Codex alojado, no a la prueba del entorno de proceso CLI local.

Use la distinción de fases documentada
Fuente del valorFase de configuraciónFase del agente
Variable de entorno configuradaDisponible documentadoDisponible documentado
Secreto configuradoDisponible documentadoEliminado documentado
Exportar solo en shell de configuraciónEsa sesión de configuraciónNo persiste automáticamente
Copia escrita por su configuraciónRevise lo que se creóNo infiera eliminación por manejo de variable secreta

Contexto de la fuente: OpenAI: Entornos en la nube

03

Revise archivos y registros creados durante la configuración

Eliminar un secreto de una variable de entorno no es lo mismo que eliminar una copia que un paso de configuración escribió en un archivo de configuración, registro o artefacto generado. Revise esas salidas y las herramientas que las producen. Prefiera el enfoque soportado por la organización para dependencias privadas sin persistir credenciales innecesariamente.

Use el formulario de revisión de salida de configuración para registrar copias potenciales y sus propietarios. No escriba deliberadamente un secreto real en un archivo para probar si el agente puede encontrarlo. El ejemplo incluido describe un valor de configuración falso y una ruta de salida ficticia para que la decisión pueda discutirse sin crear una exposición de credenciales.

04

Use un registro de fase con valor falso

En un entorno desechable aprobado, un revisor puede registrar si un marcador inofensivo está disponible en cada fase. El paquete contiene una matriz estática de disponibilidad esperada y una hoja de observación en blanco; no ejecuta Codex, instala dependencias ni contacta a un proveedor. Mantenga cualquier evidencia para decisiones sobre presencia de marcadores en lugar de exportar contenidos del entorno.

Establezca la fuente configurada de cada valor antes de interpretar una ausencia. Si la variable falsa nunca se configuró, la ausencia del marcador en la fase del agente no demuestra el comportamiento de eliminación del secreto. Registre requisitos previos, fase, disponibilidad esperada y observación real por separado.

Contexto de la fuente: OpenAI: Entornos en la nube

05

Incluya inicios en caché en la aprobación

OpenAI documenta el estado en caché del contenedor y un script de mantenimiento opcional al reanudar. También describe la invalidación de caché cuando cambia la configuración del entorno. Una configuración inicial limpia y una tarea reanudada son observaciones de ciclo de vida diferentes, así que identifique si la prueba usó un entorno nuevo o en caché.

Cierre la revisión con los propósitos del valor, disponibilidad por fase, manejo de copias generadas y la decisión del propietario del entorno. Verifique nuevamente cuando cambien la configuración, el mantenimiento, las variables o los secretos. El resultado no aprueba un CLI local, un espacio de trabajo SSH remoto ni todos los futuros entornos que usen el mismo repositorio.

Contexto de la fuente: OpenAI: Entornos en la nube · OpenAI: Aprobaciones y seguridad de agentes

Ponlo en práctica

Revisión de disponibilidad de valores en Codex cloud

Separe la disponibilidad documentada por fase de las copias generadas y sus propias observaciones.

Valores sintéticos y comprobaciones en la nube no ejecutadas. No se lanza ninguna tarea de entorno o proveedor.

Una revisión basada en fases
01

Configuración

Extracción del repositorio y preparación aprobada de dependencias

Los secretos configurados se documentan como disponibles aquí

02

Fase del agente

Herramientas de tarea y política de red configurada para el agente

Los secretos configurados se documentan como eliminados

03

Estado retenido

Archivos, registros y entorno en caché creados durante la configuración

Revise las copias de forma independiente

Revisión de disponibilidad de valores en Codex cloud
Valor o copiaEsperado según la documentaciónObservado
Variable configurada ordinariaFases de configuración y agenteUntested
Secreto configurado para configuraciónSolo configuraciónUntested
Exportación en shell de configuraciónNo persiste automáticamenteUntested
Archivo o registro generadoRequiere su propia revisiónUnreviewed
Reanudación de entorno en cachéRegistro del ciclo de vida y mantenimientoUntested

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Codex cloud phase reviewLee

Static review pack. No cloud task, provider call, dependency install or active setup script is included. All value labels are fake. This is separate from the local CLI D06 fixture.

  1. Record the purpose y selected configuration mechanism for each synthetic marker.
  2. If an authorised reviewer chooses to observe an approved disposable cloud environment, record marker presence only, not environment values or real credentials.
  3. Complete observations.csv for setup, agent phase y any cached resume. A missing marker is not meaningful until its configured source is established.
  4. Review generated files/logs independently in the “Setup output review” section. Do not write a real secret to disk for this exercise.
Guide y sources

Canonical guide: https://aona.ai/resources/guides/codex-cloud-setup-agent-secrets/ Source review: 2026-09-21

  • OpenAI: Cloud environments: https://learn.chatgpt.com/docs/environments/cloud-environment
  • OpenAI: Agent approvals y security: https://learn.chatgpt.com/docs/agent-approvals-security
Synthetic phase valuesLee

Notice: FAKE LABELS; NOT ACTIVE ENVIRONMENT CONFIGURATION

Ordinary variable

Label: SYNTHETIC_D16_PUBLIC_FLAG

Purpose: Non-sensitive task setting

Setup secret

Label: NOT_A_CREDENTIAL_D16_SETUP

Purpose: Illustrative setup-only value

Generated copy

Path label: SYNTHETIC_OUTPUT_FILE

Status: NOT_CREATED

Cloud tests performed: false

Expected availabilityLee
Registros de ejemplo detallados
Reviewed atFuente del valorConfiguraciónFase del agenteFuente
2026-09-21Variable de entorno configuradaAvailableAvailablehttps://learn.chatgpt.com/docs/environments/cloud-environment
2026-09-21Secreto configuradoAvailableEliminadohttps://learn.chatgpt.com/docs/environments/cloud-environment
2026-09-21Exportar solo en shell de configuraciónSetup session onlyNo persiste automáticamentehttps://learn.chatgpt.com/docs/environments/cloud-environment
2026-09-21Copy created by custom setupReview independentlyReview independentlyReview your setup implementation
ObservationsLee
Registros de ejemplo detallados
Environment versionNew or cachedValue labelConfigured source confirmedPhaseExpectedObserved marker presenceEvidencia
RECORDRECORDSYNTHETIC_D16_PUBLIC_FLAGUNVERIFIEDsetupAvailableUNTESTED
RECORDRECORDSYNTHETIC_D16_PUBLIC_FLAGUNVERIFIEDagentAvailableUNTESTED
RECORDRECORDNOT_A_CREDENTIAL_D16_SETUPUNVERIFIEDsetupAvailableUNTESTED
RECORDRECORDNOT_A_CREDENTIAL_D16_SETUPUNVERIFIEDagentEliminadoUNTESTED
Setup output reviewLee

Setup/maintenance owner: ____________________ Value purpose and source: ____________________ Files that could receive configuration values: ____________________ Logs or tool outputs that could receive values: ____________________ Cached state to review: ____________________ Supported handling/removal process: ____________________ Evidence: UNREVIEWED Decision: NOT YET REVIEWED

This record creates no output file or retained copy. Do not put real secret values in it.

Antes de que continúes

Mantén claras estas distinciones

Uso de una variable ordinaria para una credencial solo de configuración
Elija el mecanismo documentado según la fase requerida, no por conveniencia.
Asumir que variables eliminadas implican archivos eliminados
Revise cualquier copia hecha por configuración, herramientas de compilación o registro como un artefacto propio.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede ayudar a evaluar rutas de datos de endpoint de empleados soportadas usadas junto con un flujo de trabajo de codificación.

Esta es una guía de configuración de Codex cloud, no una afirmación de que Aona imponga configuración alojada o eliminación de secretos. No se implica control en la nube sin agente.

Mantenga la revisión de fase alojada con el propietario del entorno y delimite cualquier protección relevante instalada en el endpoint por separado.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Están disponibles los secretos configurados de Codex cloud para la fase de agente?
La documentación actual indica que están disponibles solo para scripts de configuración y se eliminan antes de la fase de agente. Verifique el tipo de valor configurado real y mantenga sus propias observaciones separadas de esa expectativa documentada.
¿Se tratan igual las variables ordinarias de entorno?
No. La documentación describe variables configuradas ordinarias como disponibles para todo el chat, incluyendo fases de configuración y agente. Elija el mecanismo según el propósito del valor.
¿Persiste automáticamente un export en el shell de configuración?
La documentación dice que la configuración se ejecuta en una sesión Bash separada, por lo que un export solo no persiste automáticamente. Revise la configuración soportada en lugar de usar este comportamiento como suposición para manejo de secretos.
¿Este procedimiento prueba que los archivos generados en configuración no contienen secretos?
No. Los archivos generados, registros y estado en caché necesitan su propia revisión. El paquete contiene solo ejemplos estáticos de valores falsos y no pruebas completas en la nube.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. OpenAI: Entornos en la nube

    Documenta fases de configuración/agente, variables versus secretos, separación de sesión shell y ciclo de vida en caché.

    vendor · comprobado 2026-09-21
  2. OpenAI: Aprobaciones y seguridad de agentes

    Explica ejecución local/nube distinta y límites de red.

    vendor · comprobado 2026-09-21
Secretos de configuración en la nube de Codex frente a variables del agente