# Codex Cloud 环境配置清单

核验日期：2026-07-16

## 仓库与基线

- [ ] 已连接正确公开或私有仓库。
- [ ] 默认分支与任务基线明确。
- [ ] 需要复现时固定 commit SHA 或 tag。
- [ ] 根 AGENTS.md 包含干净检出可运行的验证命令。
- [ ] setup 不依赖开发者本机未跟踪文件。

## Runtime 与依赖

- [ ] 固定 Node、Python 或其他 runtime 的主版本。
- [ ] 使用仓库锁文件和冻结安装模式。
- [ ] setup 安装 lint、类型检查和测试所需工具。
- [ ] 安装命令失败时返回非零状态，不静默继续。
- [ ] setup 不执行生产迁移、部署或真实数据写入。

示例 setup：

```bash
set -euo pipefail
corepack enable
pnpm install --frozen-lockfile
```

按仓库实际包管理器修改，不要同时保留多个安装路径。

## Setup 与 maintenance

- [ ] setup 能在新容器中完整准备环境。
- [ ] maintenance 能在缓存恢复后同步依赖变化。
- [ ] 不依赖 setup shell 中一次性的 `export` 延续到 agent 阶段。
- [ ] 修改 setup、maintenance、变量或秘密后重新评估缓存。
- [ ] 缓存内容不含秘密或用户数据。

## 环境变量与秘密

- [ ] 普通环境变量与 secrets 分开管理。
- [ ] secrets 只用于 setup 阶段。
- [ ] agent 阶段不需要读取 secret 才能测试。
- [ ] setup 日志、生成文件和缓存不泄漏 secret。
- [ ] 仓库中没有硬编码凭据。

## 网络

- [ ] 理解 setup 阶段可联网、agent 阶段默认离线。
- [ ] agent 确需联网时优先使用受限域。
- [ ] 记录每个目的域、用途和发送数据。
- [ ] 外部内容按不可信输入处理。
- [ ] 不把开放网络当作修复依赖锁定问题的捷径。

## 验证任务

先运行一个范围很小的 Cloud 任务：

```text
只读取仓库说明，报告当前 commit、适用 AGENTS.md、runtime 版本和可用验证命令。
不要修改文件，不访问网络，不输出环境变量值。
```

然后确认：

- [ ] 检出 ref 正确。
- [ ] 依赖安装成功。
- [ ] lint/typecheck/test 命令可发现并至少运行一个。
- [ ] agent 阶段没有 secret。
- [ ] diff 为空。
- [ ] 回答明确区分事实与未验证推断。

## 结果记录

记录环境名称、基线 ref、setup 版本、缓存是否命中、实际命令、退出状态、网络设置和未验证项。不要把一次成功运行当成未来所有 commit 都可复现。

官方来源：

- https://learn.chatgpt.com/docs/cloud
- https://learn.chatgpt.com/docs/agent-approvals-security
