OpenAI の公式の説明(下の「公式のページ」)を、内容を足さずに読みやすい日本語に書き直したものです。公式の翻訳ではなく、OpenAI が作ったものでもありません。公式は予告なく変わるので、使う前に公式のページもご覧ください。
このページで分かること
- Codex がパソコンの中で動くとき、触れてよい場所とインターネットの利用を区切る「サンドボックス」と、止まって許可を求める「承認」の2つの仕組み
- 最初の設定で、何が聞かずに進み、何で止まるか
- 自動の見直し・安全の見張り・Web 検索について、公式が書いている注意
先に知っておく言葉
- サンドボックス:Codex が動かすコマンドが触れてよい場所を、仕組みとして区切る囲い
- 承認の決まり(approval policy):Codex が操作の前に、いつあなたに聞かなければならないかの決まり
- コマンド:パソコンに文字で出す命令。プログラムを動かす、ファイルを動かす、など
- ワークスペース:いま作業しているフォルダ。Codex が自由に読み書きしてよい範囲の基本になります
- ネットワーク:インターネットなど、パソコンの外とのつながり
- 自動の見直し(automatic approval review):承認を求める操作を、あなたの代わりに別の AI が見て、通すか決める仕組み
- プロンプトインジェクション:読み込んだ文章の中に紛れた指示で、AI を思わぬ動きに誘う手口
- バージョン管理(Git):ファイルの変更の記録を残し、前の状態に戻せるようにする仕組み
2つの仕組みの役割
- サンドボックス:Codex が技術的に何をできるかを決めます。たとえば、どこに書き込めるか、ネットワークにつなげるか、です
- 承認の決まり:Codex が動く前に、いつあなたに聞くかを決めます。たとえば、サンドボックスの外に出るとき、ネットワークを使うとき、などです
囲いの中で済む作業なら、Codex は確認で止まらずに進みます。外に出る必要があるときは、承認の流れに切り替わります。サンドボックスは、Codex 自身のファイル操作だけでなく、Codex が動かすコマンド(Git やテストの道具など)にも同じようにかかります。
デスクトップアプリ・CLI(ターミナルで使う版)・IDE の拡張機能では、パソコンの OS の仕組みで囲いを作ります。Mac はそのまま使えます。Windows は PowerShell なら Windows 用の囲い、WSL2 なら Linux 用の囲いを使います。Linux と WSL2 では、先に bubblewrap を入れておきます。
ふだんの設定で、聞かずに進むことと止まること
- 最初の設定では、Codex はネットワークを切った状態で動きます。パソコンの中では、触れられる場所がたいていいまのワークスペースに限られます。デスクトップアプリ・CLI・IDE の拡張機能でも、
workspace-writeのモードでは、設定ファイルでオンにしない限りネットワークは切れたままです - Auto(
workspace-writeとon-requestの組み合わせ)で聞かずにできること:ワークスペースの中のファイルを読む・書き換える、コマンドを動かす - Auto で承認を求めること:ワークスペースの外のファイルの書き換え、ネットワークが要るコマンド
- アプリ(コネクタ)などの道具で、外に影響があると示しているものも、承認を求めることがあります。消すなどの壊す操作だと示している道具は、いつも承認が要ります(読むだけだと示している場合を除く)
workspace-writeでは、ワークスペースの中でも.git(ファイルの形のときも)と、フォルダとしてある.agents・.codexは、中身も含めて読むだけに守られます- 起動するときに、フォルダが Git で管理されていれば Auto を、管理されていなければ読むだけ(
read-only)をすすめます。設定によっては、そのフォルダを信頼すると決めるまで読むだけで始まることもあります
サンドボックスの3つの段階
- read-only:ファイルを見ることはできます。承認なしには、書き換えもコマンドの実行もできません
- workspace-write:ワークスペースの中で読む・書き換える・ふだんのコマンドを動かすことができます。公式は、パソコンでの作業の、手間の少ない既定のモードとしています
- danger-full-access:囲いがありません。ファイルとネットワークの区切りがなくなるので、すべてに触れさせたいときだけ使うもの、とされています
承認の決まりは on-request(囲いの中で動き、外に出るときに聞く)と never(承認で止まらない)の2つが主です。デスクトップアプリの Full access は、danger-full-access と never の組み合わせです。
自動の見直し
使えるときに、承認を確認する役をあなたの代わりに受け持つものです。触れてよい範囲は変わりません。
- 見直すのは、もともと承認が要る操作だけです(囲いの外に出る、止められたネットワークを使う、外に影響があるアプリの道具を使う、など)。囲いの中の操作は、見直しを足さずにそのまま進みます
- 見るのは、データを外に持ち出す、パスワードなどを探る、守りを長く弱める、消すなどの壊す操作、です。危険が低い・中くらいの操作は決まりが許せば進み、とても危険な操作は断られます。危険が高い操作は、あなたの十分な許可があり、断る決まりに当たらないときだけ進みます
- 見直しがうまくいかなかったときや時間切れのときも、その操作は動きません
- デスクトップアプリでは、見直しの項目に Reviewing・Approved・Denied・Aborted・Timed out などの状態が出ます
- 見直しにも AI を使うため、Codex の使用量が増えることがあります
安全の見張りで作業が止まったとき
GPT-6 Astra には、Codex と ChatGPT Work で安全の見張りが付いています。危ないかもしれない動きを見つけると、作業を止めることがあります。止まるのは、きっかけの操作のあとになることもあります。見張りは、サンドボックス・権限・結果の見直しの代わりにはならない、とされています。
止まったら、知らせを読み、見つかった内容があれば確かめます。安全に続けられると確かめてから再開します。知らせに「終わった」とある、または再開の選択肢が無いときは、その画面からは再開できません。CLI とスマホでは、見つかった内容の確認と再開はできず、作業は終わりになります。データを保存しない設定(Zero data retention)などを使っている場合も同じです。
Web 検索
- 最初の設定では、OpenAI が用意した検索結果の控え(キャッシュ)を使い、その場でページを読みに行きません。プロンプトインジェクションに触れる機会を減らすため、とされています
- Full access にあたる設定では、その場で読みに行く検索が既定になります
- 公式は、Web の結果は信頼できないものとして扱うように、ネットワークや Web 検索をオンにするときは気をつけるように、としています
公式が挙げている使いどころ
公式のページに書いてある向き・使い方・すすめだけを並べます。
- 承認の範囲は、いちばん狭いものを:「1回だけ」「この会話のあいだ」のように範囲を選べるときは、作業が続けられるいちばん狭いものを選びます
- フォルダの区切りはそのまま:関係の無いいくつものリポジトリ(コードの置き場所)に広げる代わりに、プロジェクトや worktree(同じリポジトリの別の作業用の写し)を分けます
- 特定の例外だけ要るとき:触れられる範囲を広げるより、決まったコマンドだけを許す・聞く・禁じるルール(rules)のほうが合うことが多い、としています
- 読むだけで相談したいとき:変更をさせずに話したり計画したりするなら、
/permissionsでread-onlyに切り替えます(CLI の説明として書かれています) - 囲いも承認も無くす設定(CLI の
--yoloなど):公式の組み合わせの一覧では、すすめないとされています - バージョン管理と一緒に使う:公式は、Codex はバージョン管理と一緒に使うのがいちばんよいとしています。作業用の枝(ブランチ)で作業し、任せる前に変更の残っていない状態にしておく、こまめに記録して少しずつ戻せるようにする、Codex の変更もほかの人の変更と同じように確かめる、を挙げています
あわせて読む
公式のページ
- Agent approvals & security(承認と安全、英語。公式の日本語版はありません)learn.chatgpt.com ↗
- Sandbox(サンドボックス)learn.chatgpt.com ↗
確認メモ:2026年10月1日に、上の2つの公式ページ(英語)を開いて、最初の設定・サンドボックスの3つの段階・承認の決まり・自動の見直しの見るもの・安全の見張りの扱いを1つずつ突き合わせました。公式のページに更新日の表示は無いため、この日付は「このサイトが確かめた日」です。公式の2つのページはあわせて約5万字あり、設定ファイルの書き方、承認の種類ごとに決める設定(granular)、書き込める場所を足す設定(writable roots)、囲いを手元で試す CLI の命令、ネットワークの行き先を細かく決める設定(network_proxy)、組織の管理者向けの設定、Codex Cloud・ChatGPT Work のクラウドでの扱い、Linux での細かい準備(AppArmor)、コンテナ(Dev Containers)での使い方、作業の記録を外に送る仕組み(OpenTelemetry)、廃止された untrusted からの移り方は、デスクトップアプリで使い始めるのに要らないため載せていません。「ワークスペース」「コマンド」「ネットワーク」「プロンプトインジェクション」「バージョン管理」「ブランチ」「リポジトリ」の言い換えは、公式の用語集に無く、ふつうの意味を一言で添えたものです。worktree は、用語集の Git worktree(同じリポジトリの、並行して作業するための2つめの取り出し)に沿って言い換えました。read-only でコマンドを動かせるかは、Sandbox のページ(承認なしには動かせない)と Agent approvals & security のページの組み合わせの表(囲いの中なら動かせる)で書き方が違ったため、機能の説明のページである Sandbox のほうに合わせました。