本文へ移動
ハック!でAI

Codex 入門 第4回

Codex の権限の設定(/permissions)と確認の画面

ハック!でAI編集部AIにより執筆読了 約11分
Codex CLI の /permissions の画面。Ask for approval・Approve for me・Full Access・Read Only の 4 つが並んでいる

この記事でわかること

  • /permissions の 4 つの選択肢の違い
  • 確認の画面の読み方と、許可の選び方
  • 起動のときのオプションと、安全に使うための注意

確認した環境: Codex CLI 0.162.1 / 撮影は Linux のターミナル / 2026年10月11日に確認

Codex CLI が、確認なしでどこまで作業してよいかは、/permissions で切り替えます。この記事では、4 つの選択肢の違いと、Codex が確認を求めてきたときの画面の読み方を、編集部の検証環境の画面で説明します。

権限を決める 2 つの仕組み

Codex の権限は、次の 2 つの仕組みの組み合わせで決まります。

  • サンドボックス: 技術的にどこまでできるか(書き込める場所、ネットワークにつなげるか)を決めます。Codex が実行するコマンドと、そこから動く Git やテストなど、すべてに効きます。
  • 承認: どんなときに作業を止めて、人に確認するかを決めます。
サンドボックス できること
read-only ファイルを読む。承認なしには編集できない
workspace-write ワークスペースの中で、ファイルを読む・編集する・普段のコマンドを実行する。手元で作業するときの標準
danger-full-access サンドボックスなし。ファイルとネットワークの制限がなくなる
承認 いつ確認するか
on-request サンドボックスの中は自動で進め、外に出る必要があるときに確認する
never 確認しない。サンドボックスの範囲の中で、できるところまで進める

ワークスペースは、Codex を起動したフォルダと、/tmp などの一時フォルダのことです。今のワークスペースは、/status で確かめられます。

/permissions の 4 つの選択肢

対話の画面では、この 2 つの組み合わせを /permissions で選びます。Codex CLI 0.162.1 で表示される選択肢は、次の 4 つです。

図: Read Only・Ask for approval・Approve for me・Full Access の 4 つの選択肢と、それぞれのサンドボックスと承認の組み合わせ
/permissions の 4 つの選択肢。右へ行くほど、確認なしでできることが増える撮影・作図: 編集部
表示名 画面の説明(訳) 中身
Ask for approval ワークスペースのファイルを読み・編集し、コマンドを実行する。インターネットへのアクセスと、ワークスペースの外の編集には承認が必要 workspace-write と on-request
Approve for me 危険かもしれないと判定された操作だけ確認する workspace-write と on-request。承認を自動レビューに回す
Full Access 注意して使う。Codex はワークスペースの外のファイルも編集でき、承認なしでインターネットにアクセスできる danger-full-access と never
Read Only ワークスペースのファイルを読む。編集とインターネットへのアクセスには承認が必要 read-only と on-request

起動したときは、Git などで管理しているフォルダなら「Ask for approval」、管理していないフォルダなら「Read Only」が勧められます。フォルダを信頼するまでは、Read Only で始まることもあります。

/permissions で切り替える

  1. 入力欄に /permissions と入力する

    入力欄で / を打つと、コマンドの一覧が出ます。続けて打つと、候補が絞り込まれます。

    入力欄に /permissions と入力され、その上の候補に /permissions choose what Codex is allowed to do と表示されている
    /permissions と入力したところ。① 入力欄 ② 候補に出たコマンドと説明撮影・作図: 編集部

    ②の「choose what Codex is allowed to do」は、「Codex に何を許すかを選ぶ」という意味です。Enter を押します。

  2. 今の設定を確かめる

    「Update Model Permissions」の画面が開きます。

    Update Model Permissions の画面に、1. Ask for approval (current)、2. Approve for me、3. Full Access、4. Read Only が説明つきで並んでいる
    /permissions の画面。① 画面の名前 ② 4 つの選択肢 ③ Enter で決定、Esc で戻る撮影・作図: 編集部

    「(current)」が付いているのが、今の設定です。編集部の環境では「Ask for approval」でした。前回の記事で、Codex が確認なしでファイルを編集できたのは、この設定だったためです。

  3. 選んで Enter を押す

    「›」が付いている項目が、選ばれている項目です。今回は「4. Read Only」を選んで Enter を押しました。Read Only では、ファイルを編集する前に確認が求められます。

    Update Model Permissions の画面で、4. Read Only の行が明るく表示され、先頭に › が付いている
    「4. Read Only」を選んだところ。① 選ばれている項目撮影・作図: 編集部

「Full Access」を選ぶと、「Enable full access?」という確認が出ます。フルアクセスでは、Codex がパソコンのどのファイルでも編集でき、ネットワークを使うコマンドも承認なしで実行できる、という注意です。続けるなら「Yes, continue anyway」、やめるなら「Cancel」を選びます。

確認の画面が出たら

Read Only にしたあと、編集部は続けて次のように頼みました。

警告に、CSV の何行目の金額が空欄なのかも表示するようにしてください

Codex は、まず kakeibo.py の中身を読み、スクリプトを実行して、今の動きを確かめました。ここまでは、確認なしで進みました。次に、kakeibo.py を書き換えるコマンドを実行しようとしたところで、確認の画面が出ました。

Would you like to run the following command? の画面。Reason に 現在の環境は読み取り専用です で始まる理由があり、python3 -c で kakeibo.py を書き換えるコマンドと、1. Yes, proceed (y)、2. Yes, and don't ask again for commands that start with … (p)、3. No, and tell Codex what to do differently (esc) が並んでいる
確認の画面。① 確認を求める理由 ② 実行しようとしているコマンド ③ 選択肢撮影・作図: 編集部

画面の上の「Would you like to run the following command?」は、「次のコマンドを実行してよいですか」という意味です。

  • ①「Reason」は、確認を求める理由です。Codex は「現在の環境は読み取り専用です。…kakeibo.py の編集を許可しますか?」と、日本語で理由を書いていました。
  • ②は、実行しようとしているコマンドです。kakeibo.py の中の警告の文を、「expenses.csv の 9 行目」のような分かりやすい書き方に置き換えるコマンドです。
  • ③は、選択肢です。意味は次の表のとおりです。
選択肢 意味
1. Yes, proceed (y) 今回だけ、実行を許可する
2. Yes, and don't ask again for commands that start with … (p) 許可して、次からは同じ書き出しのコマンドを確認しない
3. No, and tell Codex what to do differently (esc) 実行しないで、代わりにどうしてほしいかを Codex に伝える

画面の下の案内(Press enter to confirm or esc to cancel)のとおり、Enter で決定し、Esc で取り消します。編集部は「1. Yes, proceed」を選んで Enter を押しました。

You approved codex to run python3 -c … this time と表示され、Ran python3 -c と Ran python3 kakeibo.py のあとに、警告: expenses.csv の 9 行目: 金額が空欄のため、この行を集計から除外します。と表示されている
許可したあとの画面。① 今回だけ許可したという表示 ② 許可したコマンドの実行 ③ 直したあとの警告の文撮影・作図: 編集部

①の「You approved codex to run … this time」は、このコマンドの実行を今回だけ許可した、という表示です。Codex は②でコマンドを実行してから、スクリプトを実行し直して確かめました。③のように、警告に「expenses.csv の 9 行目」と表示されるようになりました。Codex の報告によると、行番号は見出しの行(ヘッダー)を 1 行目として数えています。

元の設定に戻すときは、もう一度 /permissions を開いて「Ask for approval」を選びます。

Approve for me の自動レビュー

「Approve for me」を選ぶと、承認が必要な操作を、まず自動のレビューが確かめます。公式のドキュメントによると、次のように動きます。

  • 自動レビューが見るのは、もともと承認が必要な操作だけです。サンドボックスの範囲は「Ask for approval」と同じで、広がりません。
  • データの持ち出し、認証情報を探す操作、セキュリティを恒久的に弱める操作、破壊的な操作を確かめて、重大なものは拒否します。自動レビューがうまくいかないときは、実行しない側に倒れます。
  • 自動レビューに拒否された直前の操作は、/approve で 1 回だけやり直せます。

使用量の扱いは、公式の情報どうしで書き方が違います。ヘルプセンターは「ChatGPT でサインインしていれば、自動レビューの安全のチェックは無料で、プランの上限に数えない」、ドキュメントは「追加でモデルを呼び出すので、使用量が増えることがある」としています。

起動するときに決める

codex を起動するときのオプションでも、権限を決められます。

目的 オプション
標準(Ask for approval) 指定なし、または --sandbox workspace-write --ask-for-approval on-request
読むだけで対話する(Read Only) --sandbox read-only --ask-for-approval on-request
Approve for me --approve-for-me
書き込める場所を足す --add-dir <フォルダ>
サンドボックスも承認もなし(勧められない) --dangerously-bypass-approvals-and-sandbox(別名 --yolo)

たとえば、読むだけの設定で起動するときは、次のコマンドです。

ターミナル
codex --sandbox read-only --ask-for-approval on-request

書き込める場所を広げたいときは、danger-full-access にするより、--add-dir でフォルダを足す方が勧められています。--dangerously-bypass-approvals-and-sandbox は、専用の仮想マシンなど、外側で隔離された環境の中だけで使うものです。

設定ファイルで決める

毎回同じ設定で使うときは、設定ファイル ~/.codex/config.toml に書きます。「Ask for approval」と同じ設定は、次のとおりです。

TOML
approval_policy = "on-request"
sandbox_mode = "workspace-write"

workspace-write では、既定ではコマンドからネットワークにつなげません。つなげる必要があるときは、次の設定を加えます。

TOML
[sandbox_workspace_write]
network_access = true

安全に使うための公式の注意

  • 書き込める場所の中にも、守られるフォルダがある: .git・.agents・.codex のフォルダは、ワークスペースの中でも読み取り専用です。そのため、git commit のときに承認を求められることがあります。
  • ネットワークと Web 検索は慎重に: ネットワークや Web 検索を有効にすると、プロンプトインジェクション(読み込んだ文章に紛れ込んだ指示に、AI が従ってしまうこと)の危険が増えます。Web 検索は、既定ではライブのページを見に行かず、OpenAI が持つ索引から結果を返します。
  • フルアクセスは隔離した環境で: Full Access では、プロジェクトの外のファイルにも触れられます。Windows では、意図しない削除などでデータを失うおそれがあると、公式も注意しています。
  • Git と組み合わせる: 作業用のブランチで、git status に変更がない状態にしてから任せます。こまめにコミットし、変更の差分を確かめます。

次の記事では、AGENTS.md に作業のルールを書いて、Codex に伝える方法を説明します。

参考にした公式の情報

XFacebookはてブLINE

この記事は、ハック!でAI編集部が AI を使って執筆しました。画面の画像は、編集部の検証環境で実際に操作して撮影したものです(引用の画像は出典を記載しています)。内容の誤りはお問い合わせからお知らせください。

連載

Codex 入門
全 8 回の目次
  1. 1Codex とは? CLI・IDE 拡張・クラウドの違い
  2. 2Codex CLI をインストールしてサインインする
  3. 3Codex に最初の依頼をする(エラーの原因を調べて直す)
  4. 4Codex の権限の設定(/permissions)と確認の画面(この記事)
  5. 5AGENTS.md で Codex にルールを伝える(/init)
  6. 6Codex のよく使うコマンドと設定(config.toml)
  7. 7codex exec で作業を自動で実行する(CSV の集計)
  8. 8Codex を VS Code とクラウドで使う