Codex: Codex 安全与企业管理

最后更新:2026-08-31

在企业环境中使用 Codex 需要考虑安全、合规和管理问题。本节介绍企业级安全策略和最佳实践。

📋 前置知识:了解 Codex 基本配置与权限设置

1. 你将学到


2. 数据隐私

(1) 数据流向

场景 本地数据 云端数据
CLI 代码留在本地 Prompt + 上下文发送到 API
Web/App 代码克隆到沙箱 代码在云端沙箱处理
IDE 代码留在本地 选中代码 + 上下文发送到 API

(2) OpenAI 数据政策

政策 说明
不训练 API 数据不用于模型训练
保留期限 数据保留 30 天用于滥用审查
加密 传输和存储均加密
访问控制 严格限制内部访问

(3) 敏感数据处理建议

数据类型 建议
API 密钥 加入 blocked_paths,禁止 Codex 读取
用户数据 使用脱敏数据集
商业机密 使用 Business/Enterprise 版,启用 EKM
个人信息 遵守 GDPR/数据保护法

3. 企业版功能

(1) 计划对比

功能 Business Enterprise
SAML SSO
MFA
SCIM 用户管理
EKM(加密密钥管理)
RBAC
审计日志 基础 完整
数据驻留
更大 VM
自定义保留期

(2) SSO 集成

TEXT 📖 仅展示
企业版支持 SAML SSO,与现有身份系统对接:
1. 配置 SAML IdP(Okta、Azure AD、OneLogin 等)
2. 在 OpenAI 企业后台设置 SSO
3. 员工用企业账号登录 Codex
4. 统一身份管理

(3) EKM(加密密钥管理)

Enterprise 版支持 EKM,企业自己管理加密密钥:

TEXT 📖 仅展示
1. OpenAI 无法解密企业数据
2. 密钥由企业 KMS 管理
3. 即使 OpenAI 被入侵,数据也无法被读取
4. 适合高度敏感场景

4. 审计与合规

(1) 审计日志

TOML
[audit]
log_all_operations = true
log_file = "/var/log/codex/audit.log"
include_shell_output = true
include_file_diffs = true
retention_days = 90

审计日志内容:

TEXT 📖 仅展示
[2026-08-28 10:30:15] USER=alice ACTION=read FILE=src/auth.ts
[2026-08-28 10:30:18] USER=alice ACTION=write FILE=src/auth.ts DIFF=+5,-2
[2026-08-28 10:30:22] USER=alice ACTION=shell CMD="npm test" EXIT=0
[2026-08-28 10:30:25] USER=alice ACTION=network URL=https://registry.npmjs.org

(2) 合规要求

标准 说明 Codex 支持
SOC 2 安全、可用性、机密性 Enterprise 版
GDPR 欧盟数据保护 数据驻留
HIPAA 医疗数据保护 BAA 协议
ISO 27001 信息安全管理 Enterprise 版

5. 管理策略

(1) 角色与权限

角色 权限 适用
管理员 全部权限 + 用户管理 IT 管理员
开发者 项目读写 + 沙箱操作 开发团队
审查员 只读 + 代码审查 代码审查团队
访客 只读 外部合作方

(2) 使用策略

TOML
# 企业策略配置
[policy]
# 禁止使用的模型
blocked_models = ["gpt-3.5-turbo"]

# 强制沙箱模式
enforce_sandbox = "workspace-write"

# 禁止操作
blocked_operations = [
    "network_access",
    "system_path_access",
]

# 最大并行任务
max_parallel_tasks = 5

# 审计要求
audit_all = true

▶ 示例 1: Alice 的企业配置

TOML
# Alice 公司的企业策略
[policy]
enforce_sandbox = "workspace-write"
blocked_paths = [".env", "secrets/", "credentials/"]
blocked_operations = ["network_access"]
audit_all = true
retention_days = 180

[approval]
shell_commands = "ask"
file_writes = "ask"
network_access = "deny"

6. 安全最佳实践

实践 说明
最小权限 只授权必要的权限
审计一切 开启完整审计日志
定期审查 检查 Codex 操作记录
密钥隔离 API Key 和密钥文件加入保护列表
网络限制 生产环境禁止网络访问
数据驻留 敏感数据要求本地存储
员工培训 培训正确使用 Codex

❓ 常见问题

Q 企业版贵多少?
A Business 按用量付费,Enterprise 需联系销售。具体价格取决于用户数和使用量。
Q EKM 如何工作?
A 企业使用自己的 KMS 管理加密密钥,OpenAI 存储的数据使用企业密钥加密,OpenAI 无法解密。
Q Codex 操作可以撤回吗?
A 代码修改可以通过 git 回滚。API 调用无法撤回,已发送的数据无法召回。
Q 如何确保代码不被用于训练?
A 使用 Business/Enterprise 版,API 数据不用于训练。Free/Plus 版的 API 同样不训练,但保留 30 天。
Q 可以限制 Codex 只使用特定模型吗?
A 可以。在策略配置中设置 blocked_modelsenforce_model

📖 小节


📝 作业

  1. 基础题(难度⭐):配置审计日志,记录 Codex 的所有操作。
  2. 进阶题(难度⭐⭐):设计一套企业级安全策略配置,包含权限控制和敏感数据保护。
  3. 挑战题(难度⭐⭐⭐):写一份 Codex 企业使用安全指南,覆盖数据隐私、合规、审计、应急响应。
Web-Tutorial.com

Web-Tutorial 技术团队

由多位开发者共同维护的编程教程平台。每篇教程由对应领域的开发者编写和审核,确保内容准确可靠。如发现任何问题,欢迎向我们反馈。

100%

🙏 帮我们做得更好

我们是刚上线的编程教程站,几个人的小团队,精力有限。页面虽经检查,难免还有疏漏——链接失效、排版错乱、内容有误、语言生硬……

如果您发现了,麻烦告诉我们,我们会在收到反馈后第一时间进行修复,再次感谢您的光临 🙏