Безопасность: песочница, подтверждения и стоп-краны
15 июля 2026 г. · 7 мин чтения
Понять, как Codex защищает компьютер: песочница на уровне системы, три режима доступа, сеть по одобрению — и чего не делать никогда.
«Агент с доступом к терминалу» звучит жутковато: а вдруг он удалит не ту папку, поставит что-то кривое или утащит файлы в интернет? У Codex на этот страх есть системный ответ. Не вежливая просьба «веди себя хорошо» в промпте, а песочница на уровне операционной системы. В уроке разберём, где проходят её границы, когда агент обязан спросить разрешение и какие стоп-краны не трогать никогда.
В прошлом уроке git страховал от плохих правок: сломалось — откатили. Но git не спасёт, если вредная команда выполнится за пределами проекта или секреты уедут наружу. Тут работает второй слой защиты, и у Codex он встроен глубже, чем у большинства агентов: включён из коробки, по умолчанию, без настройки.
Песочница — не декорация
Многие агенты «ограничены» только текстом инструкций: модель попросили не трогать лишнего, и остаётся верить, что она послушается. Codex устроен иначе. Его команды реально ограничивает операционная система:
- macOS — встроенный механизм Seatbelt, работает сразу, без настройки.
- Linux и WSL2 — bubblewrap; на свежих Ubuntu (24.04 и новее) иногда нужен ещё профиль AppArmor, если песочница не заводится — копай туда.
- Windows — своя нативная песочница в PowerShell.
Разница принципиальная. Даже если модель запуталась или её обманул вредный текст со стороннего сайта, команда за границей песочницы просто не выполнится. Система не пустит, и уговоры тут не работают.
Пощупать это можно руками: codex sandbox -- команда прогоняет любую команду в тех же ограничениях, в которых живёт агент. Полезно, когда хочешь понять, что агенту доступно, а что нет.
Продолжение — для участников клуба
Вступление открыто всем. Полный разбор с чек-листами и приёмами — в закрытом канале. Доступ открывается сразу после оплаты через Tribute.
Оформить доступУже оплатил? Войди через Telegram справа сверху, чтобы открыть.