У многих эта функция включена в настройках, но ещё ни разу ничего не проверила. Если запускать Codex с полным доступом,
--yolo или approval_policy = "never", почти никакие действия не отправляются на проверку.Субагенты тоже наследуют разрешения основного агента. Поэтому, если у него полный доступ, по умолчанию он есть и у каждого субагента. Прежде чем оставить Codex выполнять долгую задачу, переключите разрешения на Approve for me.
Как это работает: когда Codex нужен доступ к сети, изменение файлов за пределами проекта или выполнение команды с повышенными правами, он останавливается и ждёт, пока вы нажмёте «Разрешить». Отойдёте от компьютера — работа встанет. Если запущено несколько субагентов, они тоже могут застрять в ожидании. А с полным доступом остаётся надеяться, что Codex не сделает ничего необдуманного.
При включённом Auto-review эти запросы проверяет отдельный агент. Безопасные действия он разрешает, рискованные блокирует. Тогда Codex должен найти более безопасный способ или остановиться и спросить вас.
Из 10 000 действий на графике 720 отправились на проверку, и лишь 7 в итоге были заблокированы.
Ещё несколько деталей из официальной документации:
→ Для собственного субагента, который только читает или проверяет код, можно отдельно задать режим только для чтения. Но запуск CLI с
--yolo отменяет это ограничение.→ Auto-review меняет только того, кто проверяет запросы. Дополнительных разрешений он не даёт: доступные для записи папки и доступ к сети остаются прежними.
→ Заблокированное действие нельзя выполнить в обход проверки. Три блокировки подряд в рамках одного хода останавливают этот ход.
В приложении выберите Approve for me в меню разрешений под полем ввода. Если используете CLI, отправьте этот промпт и ссылки ниже модели GPT-6.1 Sol:
Прочитай эти два документа. Если не можешь их прочитать, остановись и сообщи мне. Затем настрой для меня Auto-review в Codex:
1. Проверь `approval_policy`, настройки разрешений (`sandbox_mode` или `default_permissions`) и `approvals_reviewer` в `~/.codex/config.toml`, конфигурации проекта, профилях и файлах пользовательских агентов. Также проверь, нет ли `--yolo` в псевдонимах команд моей оболочки. Сначала укажи всё, что запускается с полным доступом, `--yolo` или `approval_policy = "never"`.
2. Установи `approval_policy = "on-request"` и `approvals_reviewer = "auto_review"`, ограничив разрешения рабочей папкой. Используй тот же способ записи, который уже принят в моём конфигурационном файле. Если ни `sandbox_mode`, ни `default_permissions` не заданы, используй `default_permissions = ":workspace"`, как в примере из документации.
3. Переведи существующих пользовательских агентов, которые только изучают или проверяют код, в режим только для чтения. Напомни, что запуск с `--yolo` отменит это ограничение.
4. Изучи команды, которые чаще всего запускаются в этом проекте, и мои недавние сессии в `~/.codex/sessions`. Найди команды и папки, из-за которых Codex чаще всего останавливается в ожидании разрешения. Для безопасных и часто используемых случаев добавь узкие правила, например `["pnpm", "run", "lint"]`, или конкретные пути в `writable_roots`. Не добавляй слишком широкие разрешения вроде `["python"]` или `["curl"]`. Если не уверен, как правильно записать правило или `writable_roots`, сначала перечисли предлагаемые варианты.
5. Не меняй саму политику агента, который проверяет запросы. Сначала покажи, что собираешься изменить, и внеси изменения только после моего подтверждения.
Документы:
https://learn.chatgpt.com/docs/sandboxing/auto-review
https://learn.chatgpt.com/docs/agent-configuration/subagents?surface=app