Zum Inhalt springen
Roland Hecht
Kapitel 13 von 28 — Inhaltsverzeichnis

ChatGPT · Codex Schritt für Schritt · Kapitel 13 · 4 Min.

Stimmungsbild zum Teil Codex Schritt für Schritt

Sandkasten und Freigaben

Zwei Regler, nicht einer. Der eine sagt, wohin Codex greifen darf — der andere, wann es vorher fragen muss.

Auf der Baustelle schützen dich zwei verschiedene Dinge, und sie werden gern verwechselt. Der Bauzaun steht da und lässt niemanden hinein — der fragt nicht, der steht. Und dann gibt es die Absprache: Bevor die Wand aufgeht, kommst du zu mir.

Bei Codex gibt es beides. Das ist der größte Unterschied zu anderen Werkzeugen dieser Art, und die Stelle, an der Anfänger am häufigsten hängen bleiben: Sie stellen einen Regler ein und wundern sich, dass der andere immer noch dazwischenfunkt.

Regler eins: der Sandkasten

Begriff

Der Sandkasten ist der Bauzaun. Er legt technisch fest, worauf Codex überhaupt zugreifen kann. Was außerhalb liegt, geht nicht — unabhängig davon, was Codex vorhat und was du erlaubst.

EinstellungWas geht
read-onlyNur lesen. Nichts ändern, nichts ausführen. Zum Erkunden.
workspace-writeLesen und im Arbeitsordner schreiben. Der Normalfall.
danger-full-accessAlles, überall. Der Name ist keine Zierde.

Regler zwei: die Freigabe

Der zweite Regler entscheidet nicht, ob etwas möglich ist, sondern wann Codex stehen bleibt und dich fragt.

EinstellungWann gefragt wird
untrustedVor jedem Befehl. Zäh, aber lehrreich.
on-requestWenn Codex an eine Grenze stößt. Der Normalfall.
neverNie. Es läuft durch, bis es fertig ist oder scheitert.

Die Empfehlung

Die Dokumentation nennt zwei brauchbare Paarungen, und beide sind vernünftig:

Mehr braucht man am Anfang nicht. Umgestellt wird im laufenden Betrieb mit:

/permissions

Beim Start geht es auch über Schalter, wenn du eine feste Einstellung willst:

codex --sandbox workspace-write --ask-for-approval on-request
Merke

Zwei Regler, nicht einer. Der Sandkasten sagt wohin, die Freigabe sagt wann gefragt wird. Wer nur einen umstellt und sich über das Ergebnis wundert, hat den anderen vergessen.

Der Sandkasten ist echt

Das klingt selbstverständlich und ist es nicht. Der Sandkasten ist keine Warnmeldung, die man wegklickt — er ist eine Wand.

Achtung

Aus dem Sandkasten heraus ist nicht einmal dein eigener Rechner ohne Weiteres erreichbar. In einem Lehrvideo, das ich für diesen Kurs ausgewertet habe, sucht der Sprecher eine Viertelstunde nach der richtigen Adresse für einen Server, der auf demselben Gerät läuft. Es war nie die Adresse. Es fehlte die Freigabe. Wenn Codex behauptet, es käme nicht an etwas heran, ist das oft kein Fehler, sondern der Zaun.

Der Ausweg ist unspektakulär: Codex darf um Erlaubnis bitten, für einen einzelnen Befehl über den Zaun zu gehen. Du sagst ja, es läuft, danach steht der Zaun wieder. Genau dafür ist on-request da.

Der dritte Weg, den es nicht braucht

Es gibt danger-full-access. Es gibt --ask-for-approval never. Und es gibt Leute, die beides zusammen einschalten, weil das Nachfragen nervt.

Das Wort danger steht im Namen der Einstellung. Nicht in der Dokumentation, nicht in einer Fußnote — im Namen, den man selbst tippen muss. Das ist kein Zufall.

Wenn du es wirklich brauchst — etwa für einen Ablauf, der nachts durchlaufen soll — dann in einer abgetrennten Umgebung. Auf Windows heißt das WSL2, sonst ein Container oder eine virtuelle Maschine. Nicht in dem Ordner, in dem deine Arbeit liegt.

Was ich mir angewöhnt habe

Drei Dinge, die sich bewährt haben:

  1. Neuer Ordner, erst einmal lesen.
    read-only, ein paar Fragen zum Bestand. Erst wenn ich weiß, was da liegt, darf geschrieben werden.
  2. Nachfragen ernst nehmen.
    Wenn Codex an einer Stelle um Erlaubnis bittet, an der ich keine erwartet hätte, lese ich den Befehl. Zweimal war das der Moment, in dem mir auffiel, dass wir aneinander vorbeigeredet hatten.
  3. Nie beide Regler gleichzeitig aufmachen.
    Weiter Sandkasten und keine Nachfragen — das ist die Verbindung, bei der man am Ende nicht mehr sagen kann, wer was geändert hat.
Merke

Das Nachfragen ist keine Bevormundung, es ist das Protokoll. Wer es abschaltet, spart ein paar Tastendrücke und verliert den einzigen Punkt, an dem ein Missverständnis noch billig gewesen wäre.

In einem Satz

Zwei Regler, nicht einer: Der Sandkasten sagt wohin, die Freigabe sagt wann gefragt wird. Wer das Nachfragen abschaltet, spart ein paar Klicks und verliert das Protokoll.

Der Sandkasten ist eng gestellt, die Freigaben stehen auf „nie fragen“. Bist du damit sicher?

Nur halb. Der Sandkasten begrenzt die Reichweite — innerhalb davon läuft dann aber alles ohne Rückfrage durch. Die beiden Regler ersetzen einander nicht.

Kapitel 13 von 28 · Stand: 13.08.2026