Vissza az eszközökhöz

AI kódoló ügynökök

Codex

Az OpenAI Codex CLI helyben futó kódoló ügynök terminálból: operációs rendszer szintű sandbox, önálló jóváhagyási szabály és nem interaktív mód CI-hez.

4 perc olvasás

A Codex az OpenAI helyben futó kódoló ügynöke, amelyet terminálból indítunk. Nem webfelület és nem szerkesztőbe épülő kiegészítés, hanem a saját gépünkön futó folyamat, amely egy repositoryban fájlokat olvas, módosít és parancsokat futtat. A hivatalos repository is így határozza meg, a felhőben futó Codex Web pedig ettől külön termék.

Telepíteni lehet telepítő szkripttel macOS és Linux alatt, PowerShell paranccsal Windowson, npm csomagként, Homebrew caskként vagy a GitHub Releases oldaláról letöltött binárisként. Ezután a projektkönyvtárban a codex parancs indítja a munkamenetet.

Sandbox és jóváhagyás: két külön kapcsoló

A biztonsági modell két független rétegből áll. A sandbox mód azt szabja meg, mit tehet meg technikailag egy parancs, és az operációs rendszer kényszeríti ki. A jóváhagyási szabály azt, hogy mikor kell megállni és kérdezni. A sandbox három értéke a read-only, a workspace-write és a danger-full-access, a jóváhagyásnál pedig az on-request és a never választható. Az untrusted értéket a rendszer már nem támogatja, és a dokumentáció szerint a meglévő konfigurációból el kell távolítani, mert akadályozhatja az indulást. Interaktív munkamenetben az approvals_reviewer dönti el, ki válaszol: a felhasználó vagy egy automatikus ellenőrző.

A sandbox nem csak a beépített fájlműveletekre vonatkozik: minden indított parancs, így a git, a csomagkezelők és a tesztek is ugyanazokat a határokat öröklik. A workspace-write alapértékben a hálózatot is zárva tartja, ezt a [sandbox_workspace_write] alatti network_access nyitja meg, további könyvtárakat pedig a writable_roots ad hozzá.

A kikényszerítés platformonként más: macOS-en a Seatbelt, Linuxon és WSL2 alatt a bubblewrap, natív Windows alatt a saját Windows sandbox. Linuxon érdemes előre telepíteni a bubblewrapet, különben a tartalék útvonal unprivileged user namespace támogatást igényel. A network_proxy domain szabályokkal szűkíti a kimenő forgalmat, ahol a deny erősebb az allow-nál, a DNS rebinding elleni ellenőrzés pedig csak csökkenti a kockázatot, nem szünteti meg. A danger-full-access és a never együtt teljes hozzáférést ad, ezért ezt nálunk mindig külső izoláció egészíti ki.

Bejelentkezés és a napi használat

Két bejelentkezési mód van. ChatGPT fiókkal a bejelentkezés böngészőben zajlik, és a használat a munkaterület jogosultságait meg az adatkezelési beállításait követi. API kulccsal a használat az API szervezet szabályai alá esik, és a dokumentáció szerint bizonyos, munkaterülethez vagy felhőszolgáltatásokhoz kötött funkciók korlátozottan vagy egyáltalán nem érhetők el. A bejelentkezés a ~/.codex/auth.json fájlba vagy az operációs rendszer hitelesítő tárolójába kerül, ezt a cli_auth_credentials_store szabályozza. A fájlalapú tárolás tokeneket tartalmaz, ezért úgy kell kezelni, mint egy jelszót.

A CLI nem csak interaktív módban használható. A codex exec nem interaktív belépési pont, amely szkriptekbe és CI folyamatokba illeszkedik, ahol nincs ember a jóváhagyási kérések megválaszolására, ezért a sandbox határait előre kell rögzíteni. A codex review a nem commitolt változásokat, egy commitot vagy egy báziságat vizsgál anélkül, hogy hozzányúlna a munkakönyvtárhoz, a codex resume korábbi beszélgetést nyit újra, a codex mcp pedig MCP szervereket csatlakoztat. A projekt utasításai az /init paranccsal létrehozott AGENTS.md fájlban élnek.

A beállítások a ~/.codex könyvtárban lévő config.toml fájlban vannak, és projektenként is felülírhatók. A modell a model kulccsal vagy a munkamenetben a /model paranccsal választható. A dokumentáció szerint a CLI bármely, Chat Completions vagy Responses API-t támogató szolgáltatóra ráállítható, viszont a Chat Completions támogatás elavult, és később eltávolítják.

Amire figyelni kell

  • A modellnevek mozognak. A régi modelleket ütemezetten visszavonják, ezért a konfigurációban rögzített neveket karban kell tartani.
  • A hálózat alapból zárva van. Ha egy feladat függőséget telepít vagy külső API-t hív, azt tudatosan kell engedélyezni, lehetőleg szűk domain szabályokkal.
  • A futtatott parancsok is a sandboxban mennek. A teszt- és buildlánc ezért akadályba futhat, ha a writable rootokon kívülre ír.
  • Linuxon előfeltétel a bubblewrap. Nélküle a tartalék útvonal gyengébb, és induláskor figyelmeztetést kapunk.
  • A monitorozás nem helyettesít semmit. A biztonsági monitorozás megállíthat egy feladatot, a CLI-n viszont a részletes jelentés és a folytatás nem érhető el.

Hol van a helye nálunk

Nálunk a Codex a mélyebb elemzés és a második vélemény eszköze. Olyan feladatra használjuk, ahol az operációs rendszer szintű sandbox többet ér, mint a kényelem: idegen repository átvizsgálása read-only módban vagy nem interaktív futás CI-ben, előre rögzített határokkal. A folyamat irányítása a Hermes Agent oldalán történik, az eszközöket MCP szervereken keresztül kapcsoljuk össze. Ahol a sandbox önmagában nem elég, ott konténerbe tesszük a feladatot: a futás Docker alatt megy, és a gép többi része el sem érhető belőle.

A CyberElectro ugyanígy dolgozik: a Codex nálunk előre rögzített határok között fut, hogy az eredmény ellenőrizhető maradjon.

Tovább olvasás

  • openai/codex - a CLI forráskódja, a telepítési lehetőségek és a release-ek.
  • Codex CLI - a hivatalos dokumentáció CLI oldala, a telepítéstől az automatizálásig.
  • Agent approvals & security - a sandbox, a jóváhagyási szabályok és a hálózati korlátok leírása.
Címkék
  • kódoló ügynök
  • terminál
  • sandbox
  • CLI
  • CI