實作指南 / 11 分鐘
選擇登入方式而不洩漏憑證
ChatGPT、API key 與 headless login 有不同權限邊界。
Codex 支援 ChatGPT subscription login 與依用量計費的 API-key login。安全做法是刻意選擇 flow、透過 stdin 傳入 secret、確認 active method,並把本機 auth storage 當成密碼。
CLI
已驗證 Terminal Sequence
- $
codex login - $
codex login status - $
codex login --device-auth - $
printenv OPENAI_API_KEY | codex login --with-api-key - $
codex logout
A
工作原則
登入也選擇 policy
ChatGPT login 遵循 workspace controls;API key 遵循 API organization,不只是不同按鈕。
Secret 走 stdin
不要把 API key 放進 command argument、shell history、ticket 或 repository。
本機 auth 是敏感資料
auth.json 可能含 access token;適合時優先 OS keyring,永不 commit。
B
實地程序
- 01
選擇存取模式
Subscription-backed local work 用 browser login;usage-based 或 programmatic local work 用 API key。
- 02
完成 flow
執行 codex login;API key 用 stdin;headless host 使用 device-auth。
- 03
確認 active method
敏感工作或切換 workspace 前執行 codex login status。
- 04
保護儲存位置
把 CODEX_HOME 與 auth storage 排除於 source control 和共享 bundle。
- 05
結束 shared machine session
交還機器前執行 codex logout。
PASS / FAIL
驗收清單
- status 顯示預期登入方式。
- 正確 workspace/API org 啟用。
- API key 不在 history。
- auth.json 不被版本控制或分享。
WATCH / REJECT
失敗模式
- 以為 API key 包含所有 cloud features。
- 在會跑不受信任 repo code 的 job-wide env 放 key。
- 把 auth.json 複製給別人。