Codex CLI:OpenAI 开源的终端编码 agent,默认在断网沙箱里改你的代码

Codex CLI 是 OpenAI 开源的编码 agent,跑在你自己的终端里。你在项目目录敲下命令,它读文件、改代码、执行命令,而改出来的每一处都只是普通的工作区改动——git diff 能看,git checkout 能退。

同一个终端,同一套 Git 习惯,只是旁边多了个能自己动手的助手。

developer using command line terminal

默认不出网

第一次跑起来,它不急着把你的代码往外送。官方文档写得很直白:默认状态下网络访问是关掉的,能写的范围也只限当前工作目录。这条默认值比任何宣传语都更能说明它的定位——它没指望你一上来就完全信任它。

管住自己的方式分成两道闸门,而且是分开设的。一道是沙箱,管它「能碰什么」;一道是审批,管它「什么时候先问你」。

沙箱

read-only 只读不写;workspace-write 可以改当前目录、默认不联网;danger-full-access 完全放开,官方建议只放在容器这类已经隔离好的环境里

审批

untrusted 凡是它自己没把握的命令都要先问;on-request 常规操作自己走、越界才举手;never 全程不打断,留给已经准备好的受控环境

code review approve changes

日常做法比较务实:改代码、跑测试这类活让它自己做,碰上要装依赖、要连网络,再停下来让你点一下。想放宽也不必把沙箱整个关掉,把需要访问的目录单独加进允许列表就行。


Rust 重写之后,装机这一步变轻了

它最早是个 Node.js 项目,2025 年下半年重写成了 Rust,现在的主线就是这版 Rust 实现。变化很实际:交付的是一个静态编译的单文件可执行程序,装完不必再额外准备运行时,对一台刚装好系统、什么都还没有的机器很友好。仓库页面上给的是各平台自己的二进制包,macOS 的 Apple Silicon 与 Intel 分开,Linux 的 x86_64 与 arm64 分开,Windows 则有一个 PowerShell 安装脚本。

许可协议是 Apache-2.0,用 Rust 写,仓库描述一句话就够——跑在你终端里的轻量编码 agent。截至 2026 年 9 月中旬,这个仓库在 GitHub 上拿到 12.4 万个 star、1.9 万个 fork。

给它一份项目记忆:AGENTS.md

每次从零开始跟它解释项目规矩,太累。它给的办法是在仓库里放一个 AGENTS.md,写清楚怎么构建、怎么跑测试、哪些目录别动、代码风格偏哪一边。这个文件会被自动读取,不用每次重复交代。

查找是分层的:先看你本机的全局默认,再找仓库根目录,最后看当前子目录,从上层往下合并。所以个人习惯放全局,团队约定放仓库,某个模块的特殊规矩就放进那个模块,各管一段。在会话里敲 /init,它会读一遍仓库,顺手把这个文件搭出个初稿。


坐着用和挂起来跑,是两种用法

平时用的是交互式界面,用自然语言描述任务,它规划、改文件、执行命令,你在旁边看进度、随时插话。同一个界面里还有一串斜杠命令管日常:/status 看当前模型、权限和剩余上下文,/diff 看这次会话动过什么,/review 让它先自查一遍改动,/compact 在长会话里把上下文压一压。

AI coding assistant chat interface

要放进流水线,就用 codex exec。它不打开界面,接一个任务、跑完、退出,输出可以直接给下游消费:跑一次只读的仓库审查、把结论写成文件,或者用 JSON 事件流喂给脚本。会话还能接着上一次继续,不用把上下文重讲一遍。定时任务和 CI 里那种没人盯着的活,走的就是这条路。


怎么用上,花不花得起

登录有两种走法:拿 ChatGPT 账号登进去,或者自己配一个 API key。走账号的话,Codex 已经并进 ChatGPT 的订阅体系——Plus、Pro、Business、Edu、Enterprise 都包含,Free 和 Go 档目前也开放,属于限时。额度按套餐分层,用超了可以另外买 credits;走 API key 则按用量计费,账单独算。

AI coding app interface

官网上给了两条安装路径:熟悉的包管理器,或者各平台的独立二进制包;Windows 下同时提供了 PowerShell 脚本。用哪条都行,看你的习惯。

它把 agent 放进你已经在用的终端,也把「能碰什么」和「什么时候问你」拆成了两个旋钮。想让它帮上忙,先把它关进沙箱——这不是不信任,而是让它可以放心一直跑下去的前提。

Codex CLI下载地址
支持的操作系统: Windows macOS Linux