フィールドガイド / 11 分
Credential を漏らさず認証を選ぶ
ChatGPT、API key、headless login は境界が異なる。
Codex は subscription access の ChatGPT sign-in と usage-based の API-key sign-in をサポートします。Flow を意図的に選び、secret は stdin で渡し、active method を検証し、local auth storage を password として扱います。
CLI
検証済みターミナル手順
- $
codex login - $
codex login status - $
codex login --device-auth - $
printenv OPENAI_API_KEY | codex login --with-api-key - $
codex logout
A
作業原則
Auth は policy を選ぶ
ChatGPT login は workspace controls、API key は API organization に従います。
Secret は stdin
API key を argument、history、ticket、repo に置きません。
Local auth は sensitive
auth.json は access token を含み得るため keyring を検討し、commit しません。
B
フィールド手順
- 01
Access mode を選ぶ
subscription local work は browser、usage-based/programmatic work は API key。
- 02
Flow を完了
codex login、stdin API key、headless は device-auth を使います。
- 03
Active method を確認
sensitive work 前に codex login status。
- 04
Storage を保護
CODEX_HOME/auth を source control と shared bundle から除外。
- 05
Shared machine から logout
端末を渡す前に codex logout。
PASS / FAIL
受入チェック
- 想定 auth method。
- 正しい workspace/API org。
- Key が history にない。
- auth.json を共有しない。
WATCH / REJECT
失敗パターン
- API key で全 cloud feature が使えると仮定。
- untrusted repo code の job-wide env に key。
- auth.json を人へコピー。