Codex风险说明及安全建议
Codex是OpenAI推出的开源AI编程助手,作为一款交互式CLI工具,能调用OpenAI自研大语言模型,并集成了代码库读取与修改、Shell命令执行、沙箱隔离、MCP协议等能力。用户可通过自然语言指令完成代码编写、跨文件重构、缺陷修复、测试生成等研发活动,支持图片输入辅助设计决策,无需在多工具间切换,从而简化开发操作流程。
Notebook是容器运行时环境,运行环境会在关机时被清理。请通过保存镜像及时保留npm install安装后的环境,以及~/.codex/目录下的配置文件(config.toml)、Skills、对话session和~/.bashrc中的API Key等环境变量,以避免Notebook运行环境中的数据丢失。
约束限制
Notebook Codex功能仅支持“华北-北京四”、“西南-贵阳一”、“华北-乌兰察布一”、“华东-上海一”和“华南-广州”区域。
风险说明
ModelArts Notebook实例提供的Codex使用脚本安装。在部署Codex之前,请仔细阅读以下风险说明。
| 分类 | 风险描述 | 影响分析 | 策略建议 |
|---|---|---|---|
| 数据安全:明文存储与认知语境窃取 | 敏感信息明文存储。API Key以export OPENAI_API_KEY=...明文写入~/.bashrc,模型提供商配置(base_url、env_key等)以明文存储在~/.codex/config.toml中。 | 如果虚拟机被攻击或镜像被未授权共享,API Key等敏感凭据会直接泄露,攻击者可盗用账户调用大模型产生费用。 | Codex架构未优化之前:建议用户对大模型的API Key等信息进行定期更换,避免将含凭据的镜像共享给非信任用户。 |
| 对话历史泄露风险。~/.codex/sessions/目录保存了完整的对话session记录,包含用户输入的自然语言指令、AI生成的代码、代码库上下文及可能的业务逻辑信息。 | 业务代码与架构信息泄露。攻击者可从中获取项目结构、业务逻辑、技术栈等敏感信息。 | Codex架构未优化之前:建议定期清理~/.codex/sessions/目录,保存镜像前评估是否需要包含历史会话。 | |
| 数据持久化:运行环境清理 | 环境数据丢失风险。Notebook容器关机后运行环境被清理,~/.codex/下的配置文件、Skills、session历史及~/.bashrc中的环境变量均会丢失。 | 用户未保存镜像即关机,导致Codex配置和会话数据全部丢失,需重新配置。 | 关机前通过保存镜像保留~/.codex/目录及~/.bashrc环境变量。 |
| 攻击手法 | 策略建议 |
|---|---|
| 供应链投毒 | 仅从官方或可信来源安装Skills插件和MCP工具,安装前审查其代码和权限声明。 通过以下命令定期更新至最新版本,关注官方安全公告。 npm update -g @openai/codex |
| 间接提示注入攻击 | 对于任何敏感操作(删文件、发邮件、转账),必须设置人工确认步骤。 遵循“最小权限原则”,优先使用只读模式或自动模式(工作区外需审批),切勿为图省事直接使用完全访问模式(full access)。 |