Protection des données pour développeurs
OpenAI
Séparer les secrets de configuration des variables de l’agent
Codex cloud documente les variables d’environnement pour le chat complet et les secrets disponibles uniquement pour les scripts de configuration, supprimés avant la phase agent. Planifiez les valeurs nécessaires à chaque phase, puis vérifiez les copies créées dans les fichiers ou journaux. Utilisez uniquement des valeurs factices pour une vérification ciblée ; ce guide ne crée ni n’exécute d’environnement cloud.
Pour Administrateurs du développement cloud
La disponibilité des variables et les copies créées par la configuration sont des questions distinctes.
Valeurs synthétiques et vérifications cloud non exécutées. Aucune tâche d’environnement ou fournisseur lancée.01
Nommez les phases avant de choisir un type de valeur
Codex cloud crée un conteneur, récupère le dépôt sélectionné, exécute la configuration puis commence la phase agent. La documentation actuelle indique que la configuration a accès à Internet tandis que l’accès Internet de l’agent est désactivé par défaut sauf configuration contraire. Le propriétaire de l’environnement doit comprendre cette séquence avant de fournir des identifiants.
Listez pourquoi chaque valeur est nécessaire. Un identifiant privé de dépendance utilisé durant la configuration a un but différent d’un indicateur non sensible requis tout au long de la tâche. Ne rendez pas une valeur disponible pour tout le chat simplement par commodité de lecture sous le même nom de variable à chaque phase.
Contexte source : OpenAI : Environnements cloud
02
Utilisez la distinction de phase documentée
OpenAI documente les variables d’environnement ordinaires comme disponibles durant la configuration et la phase agent. Les secrets sont documentés comme chiffrés et disponibles uniquement pour les scripts de configuration, avec suppression avant la phase agent. Notez le mécanisme effectivement sélectionné dans les paramètres d’environnement.
Les scripts de configuration s’exécutent aussi dans une session shell distincte, donc un export effectué là-bas ne persiste pas automatiquement dans la phase agent. Traitez les choix de configuration, l’héritage shell et la disponibilité des secrets comme des mécanismes différents. Cette page concerne Codex hébergé, pas le test local CLI du processus-environnement.
| Source de la valeur | Phase de configuration | Phase agent |
|---|---|---|
| Variable d’environnement configurée | Documentée comme disponible | Documentée comme disponible |
| Secret configuré | Documentée comme disponible | Documenté comme supprimé |
| Exporté uniquement dans le shell de configuration | Cette session de configuration | Ne persiste pas automatiquement |
| Copie écrite par votre configuration | Examinez ce qui a été créé | Ne déduisez pas la suppression du traitement des variables secrètes |
Contexte source : OpenAI : Environnements cloud
03
Examinez les fichiers et journaux créés durant la configuration
Supprimer un secret d’une variable d’environnement n’est pas la même chose que supprimer une copie qu’une étape de configuration a écrite dans un fichier de configuration, un journal ou un artefact généré. Vérifiez ces sorties et les outils qui les produisent. Privilégiez l’approche prise en charge par l’organisation pour les dépendances privées sans persister inutilement les identifiants.
Utilisez le formulaire d’examen des sorties de configuration pour enregistrer les copies potentielles et leurs propriétaires. N’écrivez pas délibérément un vrai secret dans un fichier pour tester si l’agent peut le trouver. L’exemple fourni décrit une valeur factice de configuration et un chemin de sortie fictif afin que la décision puisse être discutée sans créer d’exposition d’identifiants.
04
Utilisez un enregistrement de phase avec valeur factice
Dans un environnement jetable approuvé, un examinateur peut enregistrer si un marqueur inoffensif est disponible à chaque phase. Le pack contient une matrice statique d’accessibilité attendue et une feuille d’observation vierge ; il n’exécute pas Codex, n’installe pas de dépendances ni ne contacte un fournisseur. Conservez toute preuve liée aux décisions de présence du marqueur plutôt que d’exporter le contenu de l’environnement.
Établissez la source configurée de chaque valeur avant d’interpréter une absence. Si la variable factice n’a jamais été configurée, l’absence d’un marqueur en phase agent ne démontre pas le comportement de suppression du secret. Enregistrez séparément les prérequis, la phase, la disponibilité attendue et l’observation réelle.
Contexte source : OpenAI : Environnements cloud
05
Incluez les démarrages mis en cache dans l’approbation
OpenAI documente l’état mis en cache du conteneur et un script de maintenance optionnel lors de la reprise. Il décrit aussi l’invalidation du cache lors de changements de configuration d’environnement. Une configuration initiale propre et une tâche reprise sont des observations de cycle de vie différentes, identifiez donc si le test a utilisé un environnement neuf ou mis en cache.
Clôturez l’examen avec les finalités des valeurs, la disponibilité par phase, la gestion des copies générées et la décision du propriétaire de l’environnement. Revérifiez lors de changements de configuration, maintenance, variables ou secrets. Le résultat n’approuve pas un CLI local, un espace de travail SSH distant ni tous les futurs environnements utilisant le même dépôt.
Contexte source : OpenAI : Environnements cloud · OpenAI : Approbations d’agents et sécurité
Mettez-le en pratique
Examen de la disponibilité des valeurs Codex cloud
Séparez la disponibilité documentée par phase des copies générées et de vos propres observations.
Valeurs synthétiques et vérifications cloud non exécutées. Aucune tâche d’environnement ou fournisseur lancée.
Configuration
Récupération du dépôt et préparation des dépendances approuvées
Les secrets configurés sont documentés comme disponibles ici
Phase agent
Outils de tâche et politique réseau agent configurée
Les secrets configurés sont documentés comme supprimés
État conservé
Fichiers, journaux et environnement mis en cache créés durant la configuration
Examinez les copies indépendamment
| Valeur ou copie | Attendu d’après la documentation | Observé |
|---|---|---|
| Variable configurée ordinaire | Phases configuration et agent | Untested |
| Secret de configuration configuré | Configuration uniquement | Untested |
| Export shell de configuration | Ne persiste pas automatiquement | Untested |
| Fichier ou journal généré | Nécessite un examen propre | Unreviewed |
| Reprise d’environnement mis en cache | Enregistrez le cycle de vie et la maintenance | Untested |
Travaillez votre révision
Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.
0 sur 3 révisé
Exemples et matériel de révision
Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.
Codex cloud phase reviewLire
Static review pack. No cloud task, provider call, dependency install or active setup script is included. All value labels are fake. This is separate from the local CLI D06 fixture.
- Record the purpose et selected configuration mechanism for each synthetic marker.
- If an authorised reviewer chooses to observe an approved disposable cloud environment, record marker presence only, not environment values or real credentials.
- Complete observations.csv for setup, agent phase et any cached resume. A missing marker is not meaningful until its configured source is established.
- Review generated files/logs independently in the “Setup output review” section. Do not write a real secret to disk for this exercise.
Guide et sources
Canonical guide: https://aona.ai/resources/guides/codex-cloud-setup-agent-secrets/ Source review: 2026-09-21
- OpenAI: Cloud environments: https://learn.chatgpt.com/docs/environments/cloud-environment
- OpenAI: Agent approvals et security: https://learn.chatgpt.com/docs/agent-approvals-security
Synthetic phase valuesLire
Notice: FAKE LABELS; NOT ACTIVE ENVIRONMENT CONFIGURATION
Ordinary variable
Label: SYNTHETIC_D16_PUBLIC_FLAG
Purpose: Non-sensitive task setting
Setup secret
Label: NOT_A_CREDENTIAL_D16_SETUP
Purpose: Illustrative setup-only value
Generated copy
Path label: SYNTHETIC_OUTPUT_FILE
Status: NOT_CREATED
Cloud tests performed: false
Expected availabilityLire
| Reviewed at | Source de la valeur | Configuration | Phase agent | Source |
|---|---|---|---|---|
| 2026-09-21 | Variable d’environnement configurée | Available | Available | https://learn.chatgpt.com/docs/environments/cloud-environment |
| 2026-09-21 | Secret configuré | Available | Supprimé | https://learn.chatgpt.com/docs/environments/cloud-environment |
| 2026-09-21 | Exporté uniquement dans le shell de configuration | Setup session only | Ne persiste pas automatiquement | https://learn.chatgpt.com/docs/environments/cloud-environment |
| 2026-09-21 | Copy created by custom setup | Review independently | Review independently | Review your setup implementation |
ObservationsLire
| Environment version | New or cached | Value label | Configured source confirmed | Phase | Expected | Observed marker presence | Preuve |
|---|---|---|---|---|---|---|---|
| RECORD | RECORD | SYNTHETIC_D16_PUBLIC_FLAG | UNVERIFIED | setup | Available | UNTESTED | |
| RECORD | RECORD | SYNTHETIC_D16_PUBLIC_FLAG | UNVERIFIED | agent | Available | UNTESTED | |
| RECORD | RECORD | NOT_A_CREDENTIAL_D16_SETUP | UNVERIFIED | setup | Available | UNTESTED | |
| RECORD | RECORD | NOT_A_CREDENTIAL_D16_SETUP | UNVERIFIED | agent | Supprimé | UNTESTED |
Setup output reviewLire
Setup/maintenance owner: ____________________ Value purpose and source: ____________________ Files that could receive configuration values: ____________________ Logs or tool outputs that could receive values: ____________________ Cached state to review: ____________________ Supported handling/removal process: ____________________ Evidence: UNREVIEWED Decision: NOT YET REVIEWED
This record creates no output file or retained copy. Do not put real secret values in it.
Avant de continuer
Gardez ces distinctions claires
- Utilisation d’une variable ordinaire pour un identifiant réservé à la configuration
- Choisissez le mécanisme documenté selon la phase requise, pas par commodité.
- Supposer que la suppression des variables implique la suppression des fichiers
- Examinez toute copie créée par la configuration, les outils de construction ou la journalisation comme un artefact distinct.
Appliquez-le à l'utilisation de l'IA par les employés
Apportez votre chemin de données réel.
Aona peut aider à évaluer les chemins de données des points de terminaison employés pris en charge utilisés avec un workflow de codage.
Ceci est un guide de configuration cloud Codex, pas une affirmation qu’Aona applique la configuration hébergée ou la suppression des secrets. Aucun contrôle cloud sans agent n’est implicite.
Conservez la revue de la phase hébergée avec le propriétaire de l’environnement et délimitez séparément toute protection pertinente des points de terminaison installés.
Révisez votre cas d'utilisationFAQ
Questions pour cette décision
Les secrets cloud Codex configurés sont-ils accessibles à la phase agent ?
Les variables d’environnement ordinaires sont-elles traitées de la même manière ?
Une exportation dans le shell de configuration persiste-t-elle automatiquement ?
Cette procédure prouve-t-elle que les fichiers générés par la configuration ne contiennent pas de secrets ?
Preuves à l'appui du guide
Sources et portée
Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.
- OpenAI : Environnements cloud
Documente les phases configuration/agent, variables versus secrets, séparation des sessions shell et cycle de vie mis en cache.
vendor · vérifié 2026-09-21 - OpenAI : Approbations d’agents et sécurité
Explique l’exécution locale/cloud distincte et les limites réseau.
vendor · vérifié 2026-09-21