第五部分,自动化与 Codex SDK
在 GitHub Actions 中运行 Codex
为 Codex GitHub Actions 配置最小权限、短期密钥、结构化任务和受保护的合并流程。
CI 环境的安全边界
CI 会处理来自分支、PR 和依赖的内容,不能默认信任。来自 fork 的工作流不应获得生产密钥,Codex 也不应在未经审核的代码上拥有高权限令牌。
把只读分析、生成修复分支、合并和部署拆成不同 job。每个 job 使用最小 permissions,并让环境保护规则控制生产步骤。
- 固定 Action 版本或提交哈希。
- 使用 GitHub Secrets 或 OIDC,不把密钥写入 YAML。
- 对 fork PR 禁止敏感凭据。
- 生成变更后运行测试并上传差异。
- 合并和发布保留分支保护。
任务应可重复
提示词和输入文件应进入版本控制,输出通过 artifact、评论或 PR 交付。失败时保留脱敏日志,便于重现。
控制并发和超时,避免同一分支上的多个工作流互相覆盖。自动重试只适用于幂等任务。
官方资料
本页由 xueai 根据 OpenAI 官方资料重新组织并用中文讲解。产品会持续更新,涉及版本、模型和命令时请同时核对下列官方页面。