なぜ設定するのか
read-only のままだと編集のたびに承認が必要です。workspace-write なら作業ディレクトリ内だけ書き込めて、それ以外は守られます。danger-full-access は基本的に避けます。
workspace-write でも .git/ や .codex/ は保護される場合があります。
設定方法
~/.codex/config.tomlを開く(なければ作る)- スニペットを追記する。同じキーや同じ [テーブル] がすでにあれば重複しないように整理する
- Codex を起動し直す
- 既定値
- read-only
- 書く場所
~/.codex/config.toml- 型
- read-only | workspace-write | danger-full-access
公式ドキュメントの説明
Sandbox policy for filesystem and network access during command execution.