返回案例

命令被拦、联网失败:读懂 Codex 权限和审批

用工作区、文件、网络和外部写操作四层检查法,判断任务卡在哪里,只开放完成任务所需的最小权限。

Codex 能读到代码,不代表它当前一定能写入所有目录、访问网络或更改外部系统。当任务卡住时,先判断是能力问题、环境问题,还是权限边界在发挥作用。

四层检查法

1. 工作区是否正确

先让 Codex 说明当前目录、目标仓库和需要访问的文件。很多“找不到文件”不是权限问题,而是打开了错误的工作目录。

先不要修改。请告诉我当前工作目录、仓库根目录,
以及你为完成任务需要读写的路径。

2. 文件系统是否只读或越界

如果能读不能写,记录失败的完整路径和操作。不要笼统地说“给你所有权限”;先确认目标是否确实在当前任务范围内,再只对所需路径放行。

3. 网络是否被限制

安装依赖、读取在线文档、访问 API 和拉取 Git 远程都需要网络。请区分:

  • DNS、TLS、代理或远程服务器真实失败。
  • 当前任务没有网络访问权限。
  • 命令在等待你确认某个具体网络操作。

最有用的证据是失败命令、完整错误和目标域名,不是“好像上不了网”。

4. 是否正在更改外部状态

推送代码、发布网站、发送消息、更改云端数据和删除资源,都不只是本地写文件。这类操作需要明确目标、影响范围和回滚方法;看到审批提示时,先看它准备做什么,不要只看按钮名称。

Codex CLI 中的具体工具审批提示

一条更有用的排障指令

请重试失败的最小步骤,不要扩大操作范围。
如果仍然失败,请说明:
1. 执行了什么命令或工具操作;
2. 访问了哪个路径或域名;
3. 完整错误是什么;
4. 需要的是文件、网络还是外部写入权限;
5. 有没有不需要扩大权限的替代方案。

审批时怎么选

  • 只需要执行一次:优先单次允许。
  • 当前任务会重复执行同类安全操作:再考虑仅本会话允许。
  • 操作涉及凭据、生产数据、付款、删除或对外发送:逐次确认具体对象。
  • 不知道操作的影响:先拒绝,让 Codex 解释命令、目标和回滚方式。

完成检查

  • 已经保留最小失败步骤和完整错误。
  • 已确认任务使用的工作区和目标路径。
  • 开放的权限与任务必需操作一致。
  • 重试后用原命令确认问题已解决。
  • 临时权限、测试凭据和临时文件已按需清理。

站内延伸阅读:任务执行与验证闭环Codex CLI 常用选项