ChatGPT · Codex Schritt für Schritt · Kapitel 13 · 4 Min.
Sandkasten und Freigaben
Zwei Regler, nicht einer. Der eine sagt, wohin Codex greifen darf — der andere, wann es vorher fragen muss.
Auf der Baustelle schützen dich zwei verschiedene Dinge, und sie werden gern verwechselt. Der Bauzaun steht da und lässt niemanden hinein — der fragt nicht, der steht. Und dann gibt es die Absprache: Bevor die Wand aufgeht, kommst du zu mir.
Bei Codex gibt es beides. Das ist der größte Unterschied zu anderen Werkzeugen dieser Art, und die Stelle, an der Anfänger am häufigsten hängen bleiben: Sie stellen einen Regler ein und wundern sich, dass der andere immer noch dazwischenfunkt.
Regler eins: der Sandkasten
Der Sandkasten ist der Bauzaun. Er legt technisch fest, worauf Codex überhaupt zugreifen kann. Was außerhalb liegt, geht nicht — unabhängig davon, was Codex vorhat und was du erlaubst.
| Einstellung | Was geht |
|---|---|
read-only | Nur lesen. Nichts ändern, nichts ausführen. Zum Erkunden. |
workspace-write | Lesen und im Arbeitsordner schreiben. Der Normalfall. |
danger-full-access | Alles, überall. Der Name ist keine Zierde. |
Regler zwei: die Freigabe
Der zweite Regler entscheidet nicht, ob etwas möglich ist, sondern wann Codex stehen bleibt und dich fragt.
| Einstellung | Wann gefragt wird |
|---|---|
untrusted | Vor jedem Befehl. Zäh, aber lehrreich. |
on-request | Wenn Codex an eine Grenze stößt. Der Normalfall. |
never | Nie. Es läuft durch, bis es fertig ist oder scheitert. |
Die Empfehlung
Die Dokumentation nennt zwei brauchbare Paarungen, und beide sind vernünftig:
workspace-writemiton-request— für Arbeitread-only— für Erkunden und Verstehen
Mehr braucht man am Anfang nicht. Umgestellt wird im laufenden Betrieb mit:
/permissionsBeim Start geht es auch über Schalter, wenn du eine feste Einstellung willst:
codex --sandbox workspace-write --ask-for-approval on-requestZwei Regler, nicht einer. Der Sandkasten sagt wohin, die Freigabe sagt wann gefragt wird. Wer nur einen umstellt und sich über das Ergebnis wundert, hat den anderen vergessen.
Der Sandkasten ist echt
Das klingt selbstverständlich und ist es nicht. Der Sandkasten ist keine Warnmeldung, die man wegklickt — er ist eine Wand.
Aus dem Sandkasten heraus ist nicht einmal dein eigener Rechner ohne Weiteres erreichbar. In einem Lehrvideo, das ich für diesen Kurs ausgewertet habe, sucht der Sprecher eine Viertelstunde nach der richtigen Adresse für einen Server, der auf demselben Gerät läuft. Es war nie die Adresse. Es fehlte die Freigabe. Wenn Codex behauptet, es käme nicht an etwas heran, ist das oft kein Fehler, sondern der Zaun.
Der Ausweg ist unspektakulär: Codex darf um Erlaubnis bitten, für einen einzelnen Befehl
über den Zaun zu gehen. Du sagst ja, es läuft, danach steht der Zaun wieder. Genau dafür ist
on-request da.
Der dritte Weg, den es nicht braucht
Es gibt danger-full-access. Es gibt --ask-for-approval never.
Und es gibt Leute, die beides zusammen einschalten, weil das Nachfragen nervt.
Das Wort danger steht im Namen der Einstellung. Nicht in der Dokumentation, nicht in einer Fußnote — im Namen, den man selbst tippen muss. Das ist kein Zufall.
Wenn du es wirklich brauchst — etwa für einen Ablauf, der nachts durchlaufen soll — dann in einer abgetrennten Umgebung. Auf Windows heißt das WSL2, sonst ein Container oder eine virtuelle Maschine. Nicht in dem Ordner, in dem deine Arbeit liegt.
Was ich mir angewöhnt habe
Drei Dinge, die sich bewährt haben:
- Neuer Ordner, erst einmal lesen.
read-only, ein paar Fragen zum Bestand. Erst wenn ich weiß, was da liegt, darf geschrieben werden. - Nachfragen ernst nehmen.
Wenn Codex an einer Stelle um Erlaubnis bittet, an der ich keine erwartet hätte, lese ich den Befehl. Zweimal war das der Moment, in dem mir auffiel, dass wir aneinander vorbeigeredet hatten. - Nie beide Regler gleichzeitig aufmachen.
Weiter Sandkasten und keine Nachfragen — das ist die Verbindung, bei der man am Ende nicht mehr sagen kann, wer was geändert hat.
Das Nachfragen ist keine Bevormundung, es ist das Protokoll. Wer es abschaltet, spart ein paar Tastendrücke und verliert den einzigen Punkt, an dem ein Missverständnis noch billig gewesen wäre.
Zwei Regler, nicht einer: Der Sandkasten sagt wohin, die Freigabe sagt wann gefragt wird. Wer das Nachfragen abschaltet, spart ein paar Klicks und verliert das Protokoll.
Der Sandkasten ist eng gestellt, die Freigaben stehen auf „nie fragen“. Bist du damit sicher?
Nur halb. Der Sandkasten begrenzt die Reichweite — innerhalb davon läuft dann aber alles ohne Rückfrage durch. Die beiden Regler ersetzen einander nicht.
Kapitel 13 von 28 · Stand: 13.08.2026
Merke
In einem Satz