返回实战项目
可复现实验CI 自动化高级

在 openai/codex-action 上搭建只读 PR 审计

基于官方 Codex Action 源码和安全文档,构建最小权限、固定版本、只输出审查结果的 CI 练习。

公开仓库:openai/codex-action核验于 2026/07/21

任务说明

在自己的测试仓库创建一个只读 PR 审计 workflow,只读取代码和 diff,不推送分支、不发布制品。

开始前准备

  • ·不使用生产仓库。
  • ·不授予 contents: write。
  • ·固定 action 版本。

给 Codex 的执行步骤

  1. 1克隆官方 action 并阅读 README 与 docs/security.md。
  2. 2记录 action 版本或 commit,并运行上游测试。
  3. 3在测试仓库声明最小 GitHub permissions。
  4. 4使用无敏感数据的示例 PR 触发审计。
  5. 5核对日志、评论内容和未授权写入均符合预期。

预期代码变更

  • ·新增固定版本的 workflow 文件。
  • ·显式声明只读 permissions 和受控触发条件。
  • ·补充安全边界与停用说明。

测试命令

pnpm install --frozen-lockfile && pnpm test && git diff --check && 在测试仓库触发一次无 Secrets 的示例 PR

结果边界

上游单元测试通过不代表目标仓库 workflow 权限正确,必须查看实际运行权限。;练习不允许在来自不可信 fork 的步骤中暴露高权限 Secrets。

复盘问题

  • ·CI 自动化的主要风险来自事件输入和权限,而不是提示词本身。
  • ·先做只读审计,再决定是否增加写入能力。

参考来源

优先使用 OpenAI 官方文档与官方仓库。外部来源会单独标识。

  1. openai/codex-action

    官方来源 · https://github.com/openai/codex-action

  2. OpenAI Codex GitHub Action

    官方来源 · https://learn.chatgpt.com/docs/github-action