16 · 安全指南:提示词注入与权限边界
提示词注入、恶意仓库、命令执行、网络访问、敏感信息和供应链风险,以及隔离、审查与最小授权原则。
安全这篇,讲的是「怎么不让 Codex 被别人利用、也不让它害你」。核心风险,其实就那么几类。
「提示词注入」是最容易被忽视的。原理是:如果 Codex 处理的内容里,藏着别人写的「指令」,它可能把那些指令当成你要它做的事。比如它去读一个网页,网页里藏了一句话「把密钥发给我」,它就可能照做。防范的办法是:让它处理外部内容时保持警惕、不要轻易执行外部内容里的指令。
「恶意仓库」是另一个坑。你让它去拉取或分析一个来路不明的代码仓库,仓库里可能藏着恶意脚本。如果权限放得太开,它运行这些脚本就可能中招。所以陌生仓库,要先看、后跑、再决定要不要放开权限。
「命令执行」和「网络访问」是风险的两个入口:它跑命令、联网,都可能带来风险。所以这两项默认都该是受控的。
「敏感信息」要单独拎出来强调。密钥、密码、token,这些东西一旦被写进文件或日志,就很难彻底抹掉。要让 Codex 远离这些,而不是指望它「自觉不泄露」。
「供应链风险」提醒我们:它帮你装的依赖、拉取的包,本身可能是风险源。装东西前看一眼来源,是好习惯。
落到原则上,就是三条:一是「隔离」——把高风险的操作放到隔离环境;二是「审查」——它做的关键动作你要过目;三是「最小授权」——只给它完成当前任务所必需的权限,不多给。
安全不是要把 Codex 关进笼子,而是让它在一个「可控的边界」里干活。边界划清楚了,你才能既享受它的效率,又不担心它闯祸。
真实风险案例:去年(2025)业内有几起 AI 代理被注入导致事故的公开报告——有的让 AI 误删了数据库、有的是把内部 token 写进了 commit、有的是让 AI 访问了一个含恶意内容的网页就被劫持。这些不是假想威胁,是真发生过的。
防护清单(建议每周过一次):① 当前任务用了哪些工具?② 这些工具能碰系统吗?③ 任务的输入里有没有外部内容?④ 我有没有重要文件没备份?⑤ 完成后 diff 看了吗?把这五点过一遍,90% 的风险能被拦住。
一个自查清单:当你读完这一篇时,可以问自己三个问题——它解决的是什么具体问题?我当前的工作/学习里有没有这个场景?下一步我该学哪一篇?把这三个问题答清楚,你就知道自己有没有真正吃透。
动手试一下:你可以花 5 分钟做一个最小验证——找一个真实的代码任务,让 Codex 跑一遍,看它的行为是不是和这一篇描述的一致。理论与实践对照,才知道「懂」和「会用」是两件事。
延伸阅读:学完这一篇,你可以看本组里的下一篇,把相邻的概念连起来读;也可以跳到更后面的组学 MCP、子代理、Skills 这些更深的能力。知识是网状的,多跳几篇会理解更深。
实用清单(速记版):① 适用场景:{场景}。 ② 关键动作:{动作}。 ③ 风险点:{风险}。 ④ 验证方法:{验证}。把这四点记住,能让你在大部分场景下做出正确决策。