Codex 入門 第4回
Codex の権限の設定(/permissions)と確認の画面

この記事でわかること
- /permissions の 4 つの選択肢の違い
- 確認の画面の読み方と、許可の選び方
- 起動のときのオプションと、安全に使うための注意
確認した環境: Codex CLI 0.162.1 / 撮影は Linux のターミナル / 2026年10月11日に確認
Codex CLI が、確認なしでどこまで作業してよいかは、/permissions で切り替えます。この記事では、4 つの選択肢の違いと、Codex が確認を求めてきたときの画面の読み方を、編集部の検証環境の画面で説明します。
権限を決める 2 つの仕組み
Codex の権限は、次の 2 つの仕組みの組み合わせで決まります。
- サンドボックス: 技術的にどこまでできるか(書き込める場所、ネットワークにつなげるか)を決めます。Codex が実行するコマンドと、そこから動く Git やテストなど、すべてに効きます。
- 承認: どんなときに作業を止めて、人に確認するかを決めます。
| サンドボックス | できること |
|---|---|
read-only |
ファイルを読む。承認なしには編集できない |
workspace-write |
ワークスペースの中で、ファイルを読む・編集する・普段のコマンドを実行する。手元で作業するときの標準 |
danger-full-access |
サンドボックスなし。ファイルとネットワークの制限がなくなる |
| 承認 | いつ確認するか |
|---|---|
on-request |
サンドボックスの中は自動で進め、外に出る必要があるときに確認する |
never |
確認しない。サンドボックスの範囲の中で、できるところまで進める |
ワークスペースは、Codex を起動したフォルダと、/tmp などの一時フォルダのことです。今のワークスペースは、/status で確かめられます。
/permissions の 4 つの選択肢
対話の画面では、この 2 つの組み合わせを /permissions で選びます。Codex CLI 0.162.1 で表示される選択肢は、次の 4 つです。

| 表示名 | 画面の説明(訳) | 中身 |
|---|---|---|
| Ask for approval | ワークスペースのファイルを読み・編集し、コマンドを実行する。インターネットへのアクセスと、ワークスペースの外の編集には承認が必要 | workspace-write と on-request |
| Approve for me | 危険かもしれないと判定された操作だけ確認する | workspace-write と on-request。承認を自動レビューに回す |
| Full Access | 注意して使う。Codex はワークスペースの外のファイルも編集でき、承認なしでインターネットにアクセスできる | danger-full-access と never |
| Read Only | ワークスペースのファイルを読む。編集とインターネットへのアクセスには承認が必要 | read-only と on-request |
起動したときは、Git などで管理しているフォルダなら「Ask for approval」、管理していないフォルダなら「Read Only」が勧められます。フォルダを信頼するまでは、Read Only で始まることもあります。
/permissions で切り替える
-
入力欄に /permissions と入力する
入力欄で
/を打つと、コマンドの一覧が出ます。続けて打つと、候補が絞り込まれます。
/permissions と入力したところ。① 入力欄 ② 候補に出たコマンドと説明撮影・作図: 編集部 ②の「choose what Codex is allowed to do」は、「Codex に何を許すかを選ぶ」という意味です。Enter を押します。
-
今の設定を確かめる
「Update Model Permissions」の画面が開きます。

/permissions の画面。① 画面の名前 ② 4 つの選択肢 ③ Enter で決定、Esc で戻る撮影・作図: 編集部 「(current)」が付いているのが、今の設定です。編集部の環境では「Ask for approval」でした。前回の記事で、Codex が確認なしでファイルを編集できたのは、この設定だったためです。
-
選んで Enter を押す
「›」が付いている項目が、選ばれている項目です。今回は「4. Read Only」を選んで Enter を押しました。Read Only では、ファイルを編集する前に確認が求められます。

「4. Read Only」を選んだところ。① 選ばれている項目撮影・作図: 編集部
「Full Access」を選ぶと、「Enable full access?」という確認が出ます。フルアクセスでは、Codex がパソコンのどのファイルでも編集でき、ネットワークを使うコマンドも承認なしで実行できる、という注意です。続けるなら「Yes, continue anyway」、やめるなら「Cancel」を選びます。
確認の画面が出たら
Read Only にしたあと、編集部は続けて次のように頼みました。
警告に、CSV の何行目の金額が空欄なのかも表示するようにしてください
Codex は、まず kakeibo.py の中身を読み、スクリプトを実行して、今の動きを確かめました。ここまでは、確認なしで進みました。次に、kakeibo.py を書き換えるコマンドを実行しようとしたところで、確認の画面が出ました。

画面の上の「Would you like to run the following command?」は、「次のコマンドを実行してよいですか」という意味です。
- ①「Reason」は、確認を求める理由です。Codex は「現在の環境は読み取り専用です。…kakeibo.py の編集を許可しますか?」と、日本語で理由を書いていました。
- ②は、実行しようとしているコマンドです。kakeibo.py の中の警告の文を、「expenses.csv の 9 行目」のような分かりやすい書き方に置き換えるコマンドです。
- ③は、選択肢です。意味は次の表のとおりです。
| 選択肢 | 意味 |
|---|---|
| 1. Yes, proceed (y) | 今回だけ、実行を許可する |
| 2. Yes, and don't ask again for commands that start with … (p) | 許可して、次からは同じ書き出しのコマンドを確認しない |
| 3. No, and tell Codex what to do differently (esc) | 実行しないで、代わりにどうしてほしいかを Codex に伝える |
画面の下の案内(Press enter to confirm or esc to cancel)のとおり、Enter で決定し、Esc で取り消します。編集部は「1. Yes, proceed」を選んで Enter を押しました。

①の「You approved codex to run … this time」は、このコマンドの実行を今回だけ許可した、という表示です。Codex は②でコマンドを実行してから、スクリプトを実行し直して確かめました。③のように、警告に「expenses.csv の 9 行目」と表示されるようになりました。Codex の報告によると、行番号は見出しの行(ヘッダー)を 1 行目として数えています。
元の設定に戻すときは、もう一度 /permissions を開いて「Ask for approval」を選びます。
Approve for me の自動レビュー
「Approve for me」を選ぶと、承認が必要な操作を、まず自動のレビューが確かめます。公式のドキュメントによると、次のように動きます。
- 自動レビューが見るのは、もともと承認が必要な操作だけです。サンドボックスの範囲は「Ask for approval」と同じで、広がりません。
- データの持ち出し、認証情報を探す操作、セキュリティを恒久的に弱める操作、破壊的な操作を確かめて、重大なものは拒否します。自動レビューがうまくいかないときは、実行しない側に倒れます。
- 自動レビューに拒否された直前の操作は、
/approveで 1 回だけやり直せます。
使用量の扱いは、公式の情報どうしで書き方が違います。ヘルプセンターは「ChatGPT でサインインしていれば、自動レビューの安全のチェックは無料で、プランの上限に数えない」、ドキュメントは「追加でモデルを呼び出すので、使用量が増えることがある」としています。
起動するときに決める
codex を起動するときのオプションでも、権限を決められます。
| 目的 | オプション |
|---|---|
| 標準(Ask for approval) | 指定なし、または --sandbox workspace-write --ask-for-approval on-request |
| 読むだけで対話する(Read Only) | --sandbox read-only --ask-for-approval on-request |
| Approve for me | --approve-for-me |
| 書き込める場所を足す | --add-dir <フォルダ> |
| サンドボックスも承認もなし(勧められない) | --dangerously-bypass-approvals-and-sandbox(別名 --yolo) |
たとえば、読むだけの設定で起動するときは、次のコマンドです。
codex --sandbox read-only --ask-for-approval on-request
書き込める場所を広げたいときは、danger-full-access にするより、--add-dir でフォルダを足す方が勧められています。--dangerously-bypass-approvals-and-sandbox は、専用の仮想マシンなど、外側で隔離された環境の中だけで使うものです。
設定ファイルで決める
毎回同じ設定で使うときは、設定ファイル ~/.codex/config.toml に書きます。「Ask for approval」と同じ設定は、次のとおりです。
approval_policy = "on-request"
sandbox_mode = "workspace-write"
workspace-write では、既定ではコマンドからネットワークにつなげません。つなげる必要があるときは、次の設定を加えます。
[sandbox_workspace_write]
network_access = true
安全に使うための公式の注意
- 書き込める場所の中にも、守られるフォルダがある:
.git・.agents・.codexのフォルダは、ワークスペースの中でも読み取り専用です。そのため、git commitのときに承認を求められることがあります。 - ネットワークと Web 検索は慎重に: ネットワークや Web 検索を有効にすると、プロンプトインジェクション(読み込んだ文章に紛れ込んだ指示に、AI が従ってしまうこと)の危険が増えます。Web 検索は、既定ではライブのページを見に行かず、OpenAI が持つ索引から結果を返します。
- フルアクセスは隔離した環境で: Full Access では、プロジェクトの外のファイルにも触れられます。Windows では、意図しない削除などでデータを失うおそれがあると、公式も注意しています。
- Git と組み合わせる: 作業用のブランチで、
git statusに変更がない状態にしてから任せます。こまめにコミットし、変更の差分を確かめます。
次の記事では、AGENTS.md に作業のルールを書いて、Codex に伝える方法を説明します。
参考にした公式の情報
この記事は、ハック!でAI編集部が AI を使って執筆しました。画面の画像は、編集部の検証環境で実際に操作して撮影したものです(引用の画像は出典を記載しています)。内容の誤りはお問い合わせからお知らせください。
連載
Codex 入門