安全边界
控制权被设计进任务的整个生命周期。
当前技术预览结合了可检查界面、有边界的执行模式、明确的一次性选择和可见任务记录。这些控制可以降低风险,但不会让 Beta 软件变成零风险。
- 公开版本
- v0.9.5
- 已验证平台
- macOS · Apple silicon (arm64)
- 安全定位
- 降低风险的控制机制 · 不代表零风险保证
任务生命周期
从意图到恢复,任务都保持可检查。
停止麦克风与中止正在执行的任务是两个不同动作。需要停止执行本身时,请使用 Abort。
- 告诉
- 检查
- 选择模式
- 需要时批准
- 执行
- 核对
- 停止或恢复
当前十项安全控制
展开每项控制,可查看支持平台、首次核验的公开版本、产品入口和准确限制。
01可编辑转录测试中
使用按需编辑器检查语音转录,文字输入、粘贴与语音转录共用同一个编辑区。
- 支持平台
- macOS · Apple silicon (arm64)
- 起始版本
- v0.9.5
- 用户入口
- 任务面板 → Type or edit
- 限制
- 普通语音在编辑器关闭时会直接提交;没有第二次语音确认,也不会把口头确认当作权限按钮。
02计划预览测试中
写入前先查看任务理解、作用范围与只读计划。
- 支持平台
- macOS · Apple silicon (arm64)
- 起始版本
- v0.9.5
- 用户入口
- 任务面板 → Ask before act 计划
- 限制
- 计划用于检查意图,并不是 workspace-write 内每个文件操作的技术白名单。
03只读模式测试中
只读与计划任务使用真实只读 sandbox 和 never approval policy。
- 支持平台
- macOS · Apple silicon (arm64)
- 起始版本
- v0.9.5
- 用户入口
- 任务面板 → 执行模式
- 限制
- 只读模式不会执行需要写入项目的工作。
04敏感操作检查测试中
扩大范围、外部路径、系统控制、破坏性或不确定请求不会被静默自动批准。
- 支持平台
- macOS · Apple silicon (arm64)
- 起始版本
- v0.9.5
- 用户入口
- 任务运行时 → Allow once / 拒绝卡片
- 限制
- 只有当前执行路径支持的请求才会显示一次性选择;其余请求可能直接拒绝或进入恢复状态。
05改动审查测试中
可在写入任务结束后查看有边界的项目改动。
- 支持平台
- macOS · Apple silicon (arm64)
- 起始版本
- v0.9.5
- 用户入口
- Settings → Automatic snapshot… → Task review
- 限制
- 该能力跟随可选快照设置;设置关闭时不会生成隐藏审查。
06快照测试中
可在固定项目写入前捕获项目文件与 Git index 基线。
- 支持平台
- macOS · Apple silicon (arm64)
- 起始版本
- v0.9.5
- 用户入口
- Settings → Automatic snapshot, diff & one-click Undo
- 限制
- 默认关闭;外部 clean/process filter、linked worktree 或项目外 .git 会被拒绝。
07Undo测试中
预览并再次确认后,恢复快照实际捕获的项目文件与 index。
- 支持平台
- macOS · Apple silicon (arm64)
- 起始版本
- v0.9.5
- 用户入口
- Task review → Undo
- 限制
- 拒绝覆盖更新的手工改动,也不能撤销 Git 历史、远程操作、应用自动化或外部原件。
08操作记录测试中
显示真实任务状态、确认、完成或失败,以及经过清理的最终回答。
- 支持平台
- macOS · Apple silicon (arm64)
- 起始版本
- v0.9.5
- 用户入口
- 任务面板 → 时间线与最终结果
- 限制
- 这是当前任务的可见记录,不是对第三方系统的完整审计日志。
09最小权限测试中
写入仅使用固定项目 workspace-write;外部对象需逐次允许并复制到私有暂存区。
- 支持平台
- macOS · Apple silicon (arm64)
- 起始版本
- v0.9.5
- 用户入口
- 固定项目 sandbox 与一次性附件卡片
- 限制
- workspace-write 是项目边界,不是批准计划所列文件的精确 allowlist。
10失败即关闭与随时中止测试中
线程、项目、批准传递或回滚无法证明时停止继续,并保留可见恢复状态。
- 支持平台
- macOS · Apple silicon (arm64)
- 起始版本
- v0.9.5
- 用户入口
- 任务面板 → Abort / Recovery required
- 限制
- Stop recording 只结束麦克风;停止正在执行的任务必须使用 Abort,并等待实际停止证据。
权限与数据边界
访问权限只跟随具体功能或任务。
权限模型
- 麦克风
- 用途: 本地语音采集与转录
必要性: 可选
请求时机: 只在点击“开始录音”后
关闭方式: 系统设置 → 隐私与安全性 → 麦克风 - 文件与文件夹
- 用途: 读取你明确选择的文件夹或对象
必要性: 取决于任务
请求时机: 选择对象或出现 Allow once 卡片后
关闭方式: 移除附件、拒绝卡片,或撤销“文件与文件夹”权限 - 自动化
- 用途: 为经过批准的任务控制另一款应用
必要性: 取决于任务
请求时机: 任务实际进入该应用时
关闭方式: 系统设置 → 隐私与安全性 → 自动化 - 辅助功能
- 用途: 普通录音、文字输入和全局快捷键不需要
必要性: 通常不需要
请求时机: 只有独立执行工具确实请求时
关闭方式: 系统设置 → 隐私与安全性 → 辅助功能 - 屏幕录制
- 用途: Pip 普通任务面板不需要
必要性: 通常不需要
请求时机: 只有所选外部工具需要读取画面时
关闭方式: 系统设置 → 隐私与安全性 → 屏幕与系统音频录制
数据流与第三方服务
- 语音
- 麦克风采集和转录在本机运行;仅打开任务面板不会自行开始录音。
- 任务执行
- 任务文字和经过批准的上下文会发送给用户选择的执行服务。当前版本的完整项目和电脑任务使用已登录的 Codex App Server。
- 外部附件
- 拖入对象本身不会读取或发送。只有明确选择 Allow once 后,才会建立仅包含所选对象的暂存副本;外部原件保持只读。
Beta 限制
- 已经批准的 Ask 计划不是技术上的逐文件白名单:App Server 尚未为 workspace-write 内所有内置编辑提供统一的执行前闸门。
- 自动快照、改动审查与 Undo 都是可选功能,默认关闭。
- Undo 只覆盖已捕获的固定项目文件和任务前 Git index,不能撤销远程操作、应用自动化或其他外部影响。
- 技术预览仍可能失败或造成损失。请保留备份,并从非敏感的只读工作开始。
以下操作应视为敏感
当前路径支持时,这些类别需要明确的一次性选择;否则会被拒绝。语音、文字或模型回答本身都不等于授权。
- 删除或覆盖文件
- 批量移动或重命名
- 发送消息、邮件或发布内容
- 修改账号或权限
- 付款或购买
- 安装软件或运行高权限命令
- 把本地内容上传给第三方服务
用户实践
更安全地使用技术预览
每次任务都检查同样四件事,产品控制机制才能发挥最大作用。
- 先用只读模式,并为重要文件保留备份。
- 检查执行模式、作用范围和准确权限卡片。
- 不要把语音或模型文字当作权限批准。
- 任务或请求权限偏离意图时立即 Abort。
依赖某项控制前,先核对当前公开版本。
产品状态页记录今天真实公开的能力;Privacy 与 Terms 说明更广的数据和法律边界。