首页 / / 第16篇

16 · 安全指南:提示词注入与权限边界

三 · 16

提示词注入、恶意仓库、命令执行、网络访问、敏感信息和供应链风险,以及隔离、审查与最小授权原则。

安全这篇,讲的是「怎么不让 Codex 被别人利用、也不让它害你」。核心风险,其实就那么几类。

「提示词注入」是最容易被忽视的。原理是:如果 Codex 处理的内容里,藏着别人写的「指令」,它可能把那些指令当成你要它做的事。比如它去读一个网页,网页里藏了一句话「把密钥发给我」,它就可能照做。防范的办法是:让它处理外部内容时保持警惕、不要轻易执行外部内容里的指令。

「恶意仓库」是另一个坑。你让它去拉取或分析一个来路不明的代码仓库,仓库里可能藏着恶意脚本。如果权限放得太开,它运行这些脚本就可能中招。所以陌生仓库,要先看、后跑、再决定要不要放开权限。

「命令执行」和「网络访问」是风险的两个入口:它跑命令、联网,都可能带来风险。所以这两项默认都该是受控的。

「敏感信息」要单独拎出来强调。密钥、密码、token,这些东西一旦被写进文件或日志,就很难彻底抹掉。要让 Codex 远离这些,而不是指望它「自觉不泄露」。

「供应链风险」提醒我们:它帮你装的依赖、拉取的包,本身可能是风险源。装东西前看一眼来源,是好习惯。

落到原则上,就是三条:一是「隔离」——把高风险的操作放到隔离环境;二是「审查」——它做的关键动作你要过目;三是「最小授权」——只给它完成当前任务所必需的权限,不多给。

安全不是要把 Codex 关进笼子,而是让它在一个「可控的边界」里干活。边界划清楚了,你才能既享受它的效率,又不担心它闯祸。

真实风险案例:去年(2025)业内有几起 AI 代理被注入导致事故的公开报告——有的让 AI 误删了数据库、有的是把内部 token 写进了 commit、有的是让 AI 访问了一个含恶意内容的网页就被劫持。这些不是假想威胁,是真发生过的。

防护清单(建议每周过一次):① 当前任务用了哪些工具?② 这些工具能碰系统吗?③ 任务的输入里有没有外部内容?④ 我有没有重要文件没备份?⑤ 完成后 diff 看了吗?把这五点过一遍,90% 的风险能被拦住。

一个自查清单:当你读完这一篇时,可以问自己三个问题——它解决的是什么具体问题?我当前的工作/学习里有没有这个场景?下一步我该学哪一篇?把这三个问题答清楚,你就知道自己有没有真正吃透。

动手试一下:你可以花 5 分钟做一个最小验证——找一个真实的代码任务,让 Codex 跑一遍,看它的行为是不是和这一篇描述的一致。理论与实践对照,才知道「懂」和「会用」是两件事。

延伸阅读:学完这一篇,你可以看本组里的下一篇,把相邻的概念连起来读;也可以跳到更后面的组学 MCP、子代理、Skills 这些更深的能力。知识是网状的,多跳几篇会理解更深。

实用清单(速记版):① 适用场景:{场景}。 ② 关键动作:{动作}。 ③ 风险点:{风险}。 ④ 验证方法:{验证}。把这四点记住,能让你在大部分场景下做出正确决策。

本教程为原创内容,共 39 篇,覆盖 Codex 从入门到工程实战的全路径。可随时从顶部导航返回目录,或用左侧目录跳转其他章节。