# Codex风险说明及安全建议
Codex是OpenAI推出的开源AI编程助手，作为一款交互式CLI工具，能调用OpenAI自研大语言模型，并集成了代码库读取与修改、Shell命令执行、沙箱隔离、MCP协议等能力。用户可通过自然语言指令完成代码编写、跨文件重构、缺陷修复、测试生成等研发活动，支持图片输入辅助设计决策，无需在多工具间切换，从而简化开发操作流程。
![](https://support.huaweicloud.com/bestpractice-modelarts/public_sys-resources/warning_3.0-zh-cn.png)
Notebook是容器运行时环境，运行环境会在关机时被清理。请通过保存镜像及时保留npm install安装后的环境，以及\~/.codex/目录下的配置文件（config.toml）、Skills、对话session和\~/.bashrc中的API Key等环境变量，以避免Notebook运行环境中的数据丢失。
#### 约束限制
Notebook Codex功能仅支持"华北-北京四"、"西南-贵阳一"、"华北-乌兰察布一"、"华东-上海一"和"华南-广州"区域。
#### 风险说明
ModelArts Notebook实例提供的Codex使用脚本安装。在部署Codex之前，请仔细阅读以下风险说明。
表1主要风险说明 
| 分类                | 风险描述                                                                                                             | 影响分析                                                    | 策略建议                                                       |
|:---|:---|:---|:---|
| 数据安全：明文存储与认知语境窃取 | 敏感信息明文存储。API Key以export OPENAI_API_KEY=...明文写入\~/.bashrc，模型提供商配置（base_url、env_key等）以明文存储在\~/.codex/config.toml中。 | 如果虚拟机被攻击或镜像被未授权共享，API Key等敏感凭据会直接泄露，攻击者可盗用账户调用大模型产生费用。 | Codex架构未优化之前：建议用户对大模型的API Key等信息进行定期更换，避免将含凭据的镜像共享给非信任用户。  |
| 数据安全：明文存储与认知语境窃取 | 对话历史泄露风险。\~/.codex/sessions/目录保存了完整的对话session记录，包含用户输入的自然语言指令、AI生成的代码、代码库上下文及可能的业务逻辑信息。                            | 业务代码与架构信息泄露。攻击者可从中获取项目结构、业务逻辑、技术栈等敏感信息。                 | Codex架构未优化之前：建议定期清理\~/.codex/sessions/目录，保存镜像前评估是否需要包含历史会话。 |
| 数据持久化：运行环境清理      | 环境数据丢失风险。Notebook容器关机后运行环境被清理，\~/.codex/下的配置文件、Skills、session历史及\~/.bashrc中的环境变量均会丢失。                                | 用户未保存镜像即关机，导致Codex配置和会话数据全部丢失，需重新配置。                    | 关机前通过保存镜像保留\~/.codex/目录及\~/.bashrc环境变量。                    |
   
表2攻击手法与策略建议 
| 攻击手法  | 策略建议                                                                                                                                                |
|:---|:---|
| 供应链投毒   | 仅从官方或可信来源安装Skills插件和MCP工具，安装前审查其代码和权限声明。 通过以下命令定期更新至最新版本，关注官方安全公告。 ``` npm update -g @openai/codex ``` |
| 间接提示注入攻击 | 对于任何敏感操作（删文件、发邮件、转账），必须设置人工确认步骤。 遵循"最小权限原则"，优先使用只读模式或自动模式（工作区外需审批），切勿为图省事直接使用完全访问模式（full access）。     |
   
