AI Log

ツールガイド / Codex / 2 毎日つかう

Agent approvals & security と Sandbox:外につながない・フォルダの外に触らない仕組み

公式を確かめた日 2026年10月1日(木) / 約8分で読めます

OpenAI の公式の説明(下の「公式のページ」)を、内容を足さずに読みやすい日本語に書き直したものです。公式の翻訳ではなく、OpenAI が作ったものでもありません。公式は予告なく変わるので、使う前に公式のページもご覧ください。

このページで分かること

先に知っておく言葉

2つの仕組みの役割

囲いの中で済む作業なら、Codex は確認で止まらずに進みます。外に出る必要があるときは、承認の流れに切り替わります。サンドボックスは、Codex 自身のファイル操作だけでなく、Codex が動かすコマンド(Git やテストの道具など)にも同じようにかかります。

デスクトップアプリ・CLI(ターミナルで使う版)・IDE の拡張機能では、パソコンの OS の仕組みで囲いを作ります。Mac はそのまま使えます。Windows は PowerShell なら Windows 用の囲い、WSL2 なら Linux 用の囲いを使います。Linux と WSL2 では、先に bubblewrap を入れておきます。

ふだんの設定で、聞かずに進むことと止まること

サンドボックスの3つの段階

承認の決まりは on-request(囲いの中で動き、外に出るときに聞く)と never(承認で止まらない)の2つが主です。デスクトップアプリの Full access は、danger-full-access と never の組み合わせです。

自動の見直し

使えるときに、承認を確認する役をあなたの代わりに受け持つものです。触れてよい範囲は変わりません。

安全の見張りで作業が止まったとき

GPT-6 Astra には、Codex と ChatGPT Work で安全の見張りが付いています。危ないかもしれない動きを見つけると、作業を止めることがあります。止まるのは、きっかけの操作のあとになることもあります。見張りは、サンドボックス・権限・結果の見直しの代わりにはならない、とされています。

止まったら、知らせを読み、見つかった内容があれば確かめます。安全に続けられると確かめてから再開します。知らせに「終わった」とある、または再開の選択肢が無いときは、その画面からは再開できません。CLI とスマホでは、見つかった内容の確認と再開はできず、作業は終わりになります。データを保存しない設定(Zero data retention)などを使っている場合も同じです。

Web 検索

公式が挙げている使いどころ

公式のページに書いてある向き・使い方・すすめだけを並べます。

あわせて読む

公式のページ

確認メモ:2026年10月1日に、上の2つの公式ページ(英語)を開いて、最初の設定・サンドボックスの3つの段階・承認の決まり・自動の見直しの見るもの・安全の見張りの扱いを1つずつ突き合わせました。公式のページに更新日の表示は無いため、この日付は「このサイトが確かめた日」です。公式の2つのページはあわせて約5万字あり、設定ファイルの書き方、承認の種類ごとに決める設定(granular)、書き込める場所を足す設定(writable roots)、囲いを手元で試す CLI の命令、ネットワークの行き先を細かく決める設定(network_proxy)、組織の管理者向けの設定、Codex Cloud・ChatGPT Work のクラウドでの扱い、Linux での細かい準備(AppArmor)、コンテナ(Dev Containers)での使い方、作業の記録を外に送る仕組み(OpenTelemetry)、廃止された untrusted からの移り方は、デスクトップアプリで使い始めるのに要らないため載せていません。「ワークスペース」「コマンド」「ネットワーク」「プロンプトインジェクション」「バージョン管理」「ブランチ」「リポジトリ」の言い換えは、公式の用語集に無く、ふつうの意味を一言で添えたものです。worktree は、用語集の Git worktree(同じリポジトリの、並行して作業するための2つめの取り出し)に沿って言い換えました。read-only でコマンドを動かせるかは、Sandbox のページ(承認なしには動かせない)と Agent approvals & security のページの組み合わせの表(囲いの中なら動かせる)で書き方が違ったため、機能の説明のページである Sandbox のほうに合わせました。