← 返回问题库
问题库自动化Cloud / CLI高级

Codex GitHub Action 中怎样降低 API key 暴露风险?

使用官方 Action 的代理设计,限制 job 权限,并把生成补丁与拥有写权限的发布步骤隔离。

5 分钟阅读核验于 2026/07/16

权限分离

生成修复的 job 不需要 push 或开 PR 权限。上传补丁后,第二个 job 才接收 contents/pull-requests 写权限,且不接收 OpenAI API key。

仍需人工审查

Action 生成的 patch 不是可信发布物。合并前要运行项目检查、审阅 diff,并确认没有把日志或秘密写入变更。

参考来源

优先使用 OpenAI 官方文档与官方仓库。外部来源会单独标识。

  1. OpenAI Codex GitHub Action

    官方来源 · https://learn.chatgpt.com/docs/github-action

  2. OpenAI Codex Non-interactive Mode

    官方来源 · https://learn.chatgpt.com/docs/non-interactive-mode

  3. OpenAI Codex Agent Approvals & Security

    官方来源 · https://learn.chatgpt.com/docs/agent-approvals-security

codex.study 是独立运营的中文 Codex 学习与资料平台,与 OpenAI 不存在隶属、授权或官方认证关系。