30 jours d'essai gratuit pour évaluer vos risques IACommencer
Aller au contenu principal

Protection des données pour développeurs

  • OpenAI

Séparer les secrets de configuration des variables de l’agent

Codex cloud documente les variables d’environnement pour le chat complet et les secrets disponibles uniquement pour les scripts de configuration, supprimés avant la phase agent. Planifiez les valeurs nécessaires à chaque phase, puis vérifiez les copies créées dans les fichiers ou journaux. Utilisez uniquement des valeurs factices pour une vérification ciblée ; ce guide ne crée ni n’exécute d’environnement cloud.

Pour Administrateurs du développement cloud

Notes de terrain AonaD16
Carte des phases
Setup → agent → retained state

La disponibilité des variables et les copies créées par la configuration sont des questions distinctes.

Valeurs synthétiques et vérifications cloud non exécutées. Aucune tâche d’environnement ou fournisseur lancée.

01

Nommez les phases avant de choisir un type de valeur

Codex cloud crée un conteneur, récupère le dépôt sélectionné, exécute la configuration puis commence la phase agent. La documentation actuelle indique que la configuration a accès à Internet tandis que l’accès Internet de l’agent est désactivé par défaut sauf configuration contraire. Le propriétaire de l’environnement doit comprendre cette séquence avant de fournir des identifiants.

Listez pourquoi chaque valeur est nécessaire. Un identifiant privé de dépendance utilisé durant la configuration a un but différent d’un indicateur non sensible requis tout au long de la tâche. Ne rendez pas une valeur disponible pour tout le chat simplement par commodité de lecture sous le même nom de variable à chaque phase.

Contexte source : OpenAI : Environnements cloud

02

Utilisez la distinction de phase documentée

OpenAI documente les variables d’environnement ordinaires comme disponibles durant la configuration et la phase agent. Les secrets sont documentés comme chiffrés et disponibles uniquement pour les scripts de configuration, avec suppression avant la phase agent. Notez le mécanisme effectivement sélectionné dans les paramètres d’environnement.

Les scripts de configuration s’exécutent aussi dans une session shell distincte, donc un export effectué là-bas ne persiste pas automatiquement dans la phase agent. Traitez les choix de configuration, l’héritage shell et la disponibilité des secrets comme des mécanismes différents. Cette page concerne Codex hébergé, pas le test local CLI du processus-environnement.

Utilisez la distinction de phase documentée
Source de la valeurPhase de configurationPhase agent
Variable d’environnement configuréeDocumentée comme disponibleDocumentée comme disponible
Secret configuréDocumentée comme disponibleDocumenté comme supprimé
Exporté uniquement dans le shell de configurationCette session de configurationNe persiste pas automatiquement
Copie écrite par votre configurationExaminez ce qui a été crééNe déduisez pas la suppression du traitement des variables secrètes

Contexte source : OpenAI : Environnements cloud

03

Examinez les fichiers et journaux créés durant la configuration

Supprimer un secret d’une variable d’environnement n’est pas la même chose que supprimer une copie qu’une étape de configuration a écrite dans un fichier de configuration, un journal ou un artefact généré. Vérifiez ces sorties et les outils qui les produisent. Privilégiez l’approche prise en charge par l’organisation pour les dépendances privées sans persister inutilement les identifiants.

Utilisez le formulaire d’examen des sorties de configuration pour enregistrer les copies potentielles et leurs propriétaires. N’écrivez pas délibérément un vrai secret dans un fichier pour tester si l’agent peut le trouver. L’exemple fourni décrit une valeur factice de configuration et un chemin de sortie fictif afin que la décision puisse être discutée sans créer d’exposition d’identifiants.

04

Utilisez un enregistrement de phase avec valeur factice

Dans un environnement jetable approuvé, un examinateur peut enregistrer si un marqueur inoffensif est disponible à chaque phase. Le pack contient une matrice statique d’accessibilité attendue et une feuille d’observation vierge ; il n’exécute pas Codex, n’installe pas de dépendances ni ne contacte un fournisseur. Conservez toute preuve liée aux décisions de présence du marqueur plutôt que d’exporter le contenu de l’environnement.

Établissez la source configurée de chaque valeur avant d’interpréter une absence. Si la variable factice n’a jamais été configurée, l’absence d’un marqueur en phase agent ne démontre pas le comportement de suppression du secret. Enregistrez séparément les prérequis, la phase, la disponibilité attendue et l’observation réelle.

Contexte source : OpenAI : Environnements cloud

05

Incluez les démarrages mis en cache dans l’approbation

OpenAI documente l’état mis en cache du conteneur et un script de maintenance optionnel lors de la reprise. Il décrit aussi l’invalidation du cache lors de changements de configuration d’environnement. Une configuration initiale propre et une tâche reprise sont des observations de cycle de vie différentes, identifiez donc si le test a utilisé un environnement neuf ou mis en cache.

Clôturez l’examen avec les finalités des valeurs, la disponibilité par phase, la gestion des copies générées et la décision du propriétaire de l’environnement. Revérifiez lors de changements de configuration, maintenance, variables ou secrets. Le résultat n’approuve pas un CLI local, un espace de travail SSH distant ni tous les futurs environnements utilisant le même dépôt.

Contexte source : OpenAI : Environnements cloud · OpenAI : Approbations d’agents et sécurité

Mettez-le en pratique

Examen de la disponibilité des valeurs Codex cloud

Séparez la disponibilité documentée par phase des copies générées et de vos propres observations.

Valeurs synthétiques et vérifications cloud non exécutées. Aucune tâche d’environnement ou fournisseur lancée.

Un examen basé sur les phases
01

Configuration

Récupération du dépôt et préparation des dépendances approuvées

Les secrets configurés sont documentés comme disponibles ici

02

Phase agent

Outils de tâche et politique réseau agent configurée

Les secrets configurés sont documentés comme supprimés

03

État conservé

Fichiers, journaux et environnement mis en cache créés durant la configuration

Examinez les copies indépendamment

Examen de la disponibilité des valeurs Codex cloud
Valeur ou copieAttendu d’après la documentationObservé
Variable configurée ordinairePhases configuration et agentUntested
Secret de configuration configuréConfiguration uniquementUntested
Export shell de configurationNe persiste pas automatiquementUntested
Fichier ou journal généréNécessite un examen propreUnreviewed
Reprise d’environnement mis en cacheEnregistrez le cycle de vie et la maintenanceUntested

Travaillez votre révision

Utilisez les vérifications pour organiser les preuves dont vous avez besoin. Enregistrez vos sélections dans Word, puis ajoutez vos notes et preuves. Vos sélections restent dans cet onglet jusqu'à leur téléchargement.

0 sur 3 révisé

Exemples et matériel de révision

Lisez les détails ici, ou conservez ensemble le PDF, le document Word modifiable et les feuilles de calcul.

Télécharger le pack complet (ZIP)
Codex cloud phase reviewLire

Static review pack. No cloud task, provider call, dependency install or active setup script is included. All value labels are fake. This is separate from the local CLI D06 fixture.

  1. Record the purpose et selected configuration mechanism for each synthetic marker.
  2. If an authorised reviewer chooses to observe an approved disposable cloud environment, record marker presence only, not environment values or real credentials.
  3. Complete observations.csv for setup, agent phase et any cached resume. A missing marker is not meaningful until its configured source is established.
  4. Review generated files/logs independently in the “Setup output review” section. Do not write a real secret to disk for this exercise.
Guide et sources

Canonical guide: https://aona.ai/resources/guides/codex-cloud-setup-agent-secrets/ Source review: 2026-09-21

  • OpenAI: Cloud environments: https://learn.chatgpt.com/docs/environments/cloud-environment
  • OpenAI: Agent approvals et security: https://learn.chatgpt.com/docs/agent-approvals-security
Synthetic phase valuesLire

Notice: FAKE LABELS; NOT ACTIVE ENVIRONMENT CONFIGURATION

Ordinary variable

Label: SYNTHETIC_D16_PUBLIC_FLAG

Purpose: Non-sensitive task setting

Setup secret

Label: NOT_A_CREDENTIAL_D16_SETUP

Purpose: Illustrative setup-only value

Generated copy

Path label: SYNTHETIC_OUTPUT_FILE

Status: NOT_CREATED

Cloud tests performed: false

Expected availabilityLire
Enregistrements d’exemples détaillés
Reviewed atSource de la valeurConfigurationPhase agentSource
2026-09-21Variable d’environnement configuréeAvailableAvailablehttps://learn.chatgpt.com/docs/environments/cloud-environment
2026-09-21Secret configuréAvailableSuppriméhttps://learn.chatgpt.com/docs/environments/cloud-environment
2026-09-21Exporté uniquement dans le shell de configurationSetup session onlyNe persiste pas automatiquementhttps://learn.chatgpt.com/docs/environments/cloud-environment
2026-09-21Copy created by custom setupReview independentlyReview independentlyReview your setup implementation
ObservationsLire
Enregistrements d’exemples détaillés
Environment versionNew or cachedValue labelConfigured source confirmedPhaseExpectedObserved marker presencePreuve
RECORDRECORDSYNTHETIC_D16_PUBLIC_FLAGUNVERIFIEDsetupAvailableUNTESTED
RECORDRECORDSYNTHETIC_D16_PUBLIC_FLAGUNVERIFIEDagentAvailableUNTESTED
RECORDRECORDNOT_A_CREDENTIAL_D16_SETUPUNVERIFIEDsetupAvailableUNTESTED
RECORDRECORDNOT_A_CREDENTIAL_D16_SETUPUNVERIFIEDagentSuppriméUNTESTED
Setup output reviewLire

Setup/maintenance owner: ____________________ Value purpose and source: ____________________ Files that could receive configuration values: ____________________ Logs or tool outputs that could receive values: ____________________ Cached state to review: ____________________ Supported handling/removal process: ____________________ Evidence: UNREVIEWED Decision: NOT YET REVIEWED

This record creates no output file or retained copy. Do not put real secret values in it.

Avant de continuer

Gardez ces distinctions claires

Utilisation d’une variable ordinaire pour un identifiant réservé à la configuration
Choisissez le mécanisme documenté selon la phase requise, pas par commodité.
Supposer que la suppression des variables implique la suppression des fichiers
Examinez toute copie créée par la configuration, les outils de construction ou la journalisation comme un artefact distinct.

Appliquez-le à l'utilisation de l'IA par les employés

Apportez votre chemin de données réel.

Aona peut aider à évaluer les chemins de données des points de terminaison employés pris en charge utilisés avec un workflow de codage.

Ceci est un guide de configuration cloud Codex, pas une affirmation qu’Aona applique la configuration hébergée ou la suppression des secrets. Aucun contrôle cloud sans agent n’est implicite.

Conservez la revue de la phase hébergée avec le propriétaire de l’environnement et délimitez séparément toute protection pertinente des points de terminaison installés.

Révisez votre cas d'utilisation

FAQ

Questions pour cette décision

Les secrets cloud Codex configurés sont-ils accessibles à la phase agent ?
La documentation actuelle indique qu’ils sont accessibles uniquement aux scripts de configuration et supprimés avant la phase agent. Vérifiez le type de valeur réellement configuré et distinguez vos propres observations de cette attente documentée.
Les variables d’environnement ordinaires sont-elles traitées de la même manière ?
Non. La documentation décrit les variables configurées ordinaires comme disponibles pour toute la session de chat, y compris les phases de configuration et d’agent. Choisissez le mécanisme selon le but de la valeur.
Une exportation dans le shell de configuration persiste-t-elle automatiquement ?
La documentation indique que la configuration s’exécute dans une session Bash distincte, donc une simple exportation ne persiste pas automatiquement. Examinez la configuration prise en charge plutôt que de supposer ce comportement pour la gestion des secrets.
Cette procédure prouve-t-elle que les fichiers générés par la configuration ne contiennent pas de secrets ?
Non. Les fichiers générés, journaux et états mis en cache nécessitent leur propre examen. Le pack contient uniquement des exemples statiques de fausses valeurs et aucun test cloud complet.

Preuves à l'appui du guide

Sources et portée

Préparé par Aona. Sources vérifiées 2026-09-21. Le matériel cité soutient les points spécifiques ci-dessous ; il ne certifie pas un produit ni votre cas d'usage.

  1. OpenAI : Environnements cloud

    Documente les phases configuration/agent, variables versus secrets, séparation des sessions shell et cycle de vie mis en cache.

    vendor · vérifié 2026-09-21
  2. OpenAI : Approbations d’agents et sécurité

    Explique l’exécution locale/cloud distincte et les limites réseau.

    vendor · vérifié 2026-09-21
Secrets de configuration Codex cloud versus variables d’agent