快速答案
新手直接这样选
日常使用优先选择 Ask for approval(需要批准)。熟悉项目后可考虑 Auto-review;Full access 默认保持关闭,只在范围明确、有备份的任务中临时使用。
新手优先选择“需要批准”
Ask for approval
可在当前工作区操作,联网或越出边界前会请求批准。适合绝大多数新手。
Auto-review
保持工作区边界,但由系统自动审核额外请求。速度更快,也可能判断失误。
注意
Full access
可访问更广的文件并直接联网执行命令。风险最高,不建议长期默认开启。
先在设置中启用,再在对话中选择
步骤 1
打开权限设置
进入 Codex 设置中的 General 页面,找到 Permissions。
Settings → General → Permissions
步骤 2
启用需要的模式
Ask for approval 始终可用;如果确实需要,再开启 Auto-review 或 Full access 的开关。
步骤 3
回到当前对话选择
在输入框下方的权限控件中选择实际模式。只在设置里打开开关,并不会自动改变当前对话的权限。
提示
容易漏掉的一步:“启用某个模式”和“让当前聊天使用这个模式”是两件事。设置页负责让模式可选,输入框下方的控件才决定当前任务使用哪一个。
按任务风险决定,不按“功能越多越好”
写代码、改网页Ask for approval;先限定到当前项目。
熟悉的重复任务可考虑 Auto-review,但仍要检查结果。
联网部署或全盘操作必要时才用 Full access,并先做备份。
注意
不要因为频繁弹出授权就永久打开 Full access。更稳妥的做法是把项目文件放进明确的工作区,并只批准当前任务真正需要的操作。
权限边界看这三点
Ask for approval(需要批准)
Codex 可以在当前工作区读取和修改文件;需要联网或访问工作区之外时,会向你请求许可。你能在关键节点看到并决定是否放行。
Auto-review(自动审核)
工作区边界与“需要批准”相近,但额外访问请求由系统自动判断。适合你已经了解项目、能够检查变更的情况。
Full access(完整访问)
Codex 能访问电脑上更广泛的文件,并运行可联网的命令而无需逐次批准。这会明显增加误改、数据泄露或意外操作的影响范围。
批准前先看清楚四件事
- 将要访问的是不是当前项目和你预期的文件。
- 命令是否会删除、覆盖、上传或对外发送内容。
- 联网对象、部署目标和账号是否正确。
- 重要项目是否已有 Git 提交或其他可恢复备份。
权限设置为什么没有生效?
我打开了 Full access 开关,为什么当前对话还是需要批准?
开启开关只是让 Full access 出现在可选模式中。还要回到当前对话,在输入框下方的权限控件中主动选中它。
Ask for approval 会不会什么都做不了?
不会。它可以在当前工作区完成大多数读写操作,只在需要联网或突破边界时请求你的批准。
CLI 里怎么切换权限?
在 Codex CLI 中可以使用 /permissions 查看并切换可用的权限模式。