Codex Local HIPAA 配置指南
如果你的工作流可能会处理受保护的健康信息(PHI),请使用本指南正确配置 Codex Local。
Codex Local 包括 ChatGPT 桌面应用、Codex IDE extension 和 Codex CLI,它们运行在用户的计算机上。
如果你使用 ChatGPT for Healthcare、ChatGPT for Clinicians 或 Regulated workspace,并且已签署适用的 OpenAI 商业伙伴协议(BAA),OpenAI 会根据 BAA 处理从 Codex Local 接收的 PHI。OpenAI 会安全地处理通过你使用 Codex 接收的提示、文件和其他输入,并安全地向你返回输出。
OpenAI 和你的组织共同负责保护 OpenAI 服务的安全。你负责安全配置本地工作站、源代码仓库、本地保留策略、本地 MCP 服务器、Browser Use 和 Computer Use 活动、桌面应用,以及 Codex 可以访问的 Google Drive 或 GitHub 等第三方服务。本指南介绍如何配置这些工具。
本指南不构成法律建议。如果你是受保实体或商业伙伴,请根据你的 HIPAA 政策、风险分析、BAA 清单、终端控制措施和数据流文档,审查最终配置。
与大多数云解决方案一样,云服务提供商和客户共同承担合规责任。ChatGPT Enterprise 会在 OpenAI 云中存储输入和输出。用户的工作站会保留 Codex Local 的输入和输出。Codex 会将提示和文件等输入发送给 OpenAI 进行推理,OpenAI 再返回输出。对于通过 ChatGPT 进行身份验证的使用,OpenAI 最多保留 30 天的审计记录,你可以通过 Compliance API 检索这些记录。OpenAI 不会使用 ChatGPT Enterprise 数据或 Codex Local 数据进行训练。
你的本地工作站配置,尤其是 TOML 策略文件,会决定 Codex 在用户计算机上可以执行的操作。这些配置会影响 Codex 是否可以读写文件、运行命令、使用网络访问、调用插件或连接器、调用 MCP 工具、打开浏览器界面,以及保留本地转录记录。这些设置不会改变 OpenAI 在 BAA 下的义务,但它们是 HIPAA 防护措施的核心。本指南介绍可用于配置 Codex Local 的设置,使其符合你组织内部关于 PHI 使用和保护的政策。
OpenAI 安全计划
Section titled “OpenAI 安全计划”OpenAI 维护一套企业安全计划,旨在保护 OpenAI 服务处理的数据,并支持受监管组织履行其合规义务。
OpenAI 实施 Enterprise Risk Management 计划和正式的风险治理结构,其中包括向董事会委员会报告。产品保障活动有助于确保产品发布能够保留加密、最小权限访问和细粒度日志记录等防护措施,以支持 HIPAA 合规。产品风险评估、控制监控和合规审查有助于识别可合理预见的数据风险、评估防护措施的有效性,并持续改进 ChatGPT Enterprise、API 平台和 Codex 相关服务所使用的控制措施。
安全开发和 CI/CD 防护措施有助于降低 Codex 相关服务的变更引入未授权访问、数据泄露或完整性问题的风险。这些防护措施包括受控的源代码访问、同行评审、自动化测试、构建和部署工作流中的安全检查、机密处理控制以及受监控的部署流程。受控的软件交付流程支持 OpenAI 服务层,而你仍负责本地仓库卫生、工作站安全,以及本地策略文件配置所允许的行为。
OpenAI 的漏洞管理计划包括持续扫描、依赖项和基础设施审查、基于严重性的分类处理、修复跟踪以及修复验证。OpenAI 还使用内部和外部红队、独立安全测试以及负责任披露渠道,在安全弱点影响你的数据之前识别并解决这些问题。
数据保护控制措施包括对传输中和静态存储中的数据进行加密、身份和访问控制、基于角色的管理、日志记录,以及遵循适用的 ChatGPT Enterprise 或 API 组织设置的保留控制。
Codex Local 登录
Section titled “Codex Local 登录”使用 OpenAI 模型时,Codex 支持两种 OpenAI 登录方式:用于订阅访问的 ChatGPT 登录,以及用于按使用量付费访问的 API key 登录。对于这两种方式,OpenAI 都会在适用的 OpenAI BAA 下支持 HIPAA 合规。
使用 ChatGPT 登录时,Codex 的使用遵循用户的 ChatGPT 工作区权限、基于角色的访问控制(RBAC),以及 ChatGPT Enterprise 的保留和驻留设置。使用 API key 登录时,Codex 的使用遵循 OpenAI API 组织的保留、数据共享和管理设置,而不是 ChatGPT 工作区设置。API key 登录通常用于编程式 Codex CLI 工作流,例如受信任的 CI/CD 作业,但你不应在公共或不受信任的执行环境中暴露 API keys。
你仍负责 Codex Local 运行所在的工作站。请针对本地 Codex 使用完成你自己的风险分析,包括工作站配置、操作系统安全、磁盘加密、恶意软件防护、设备管理、补丁更新、用户访问、安全凭据存储和本地保留等控制措施。
你决定哪些用户可以使用 Codex Local、他们可以使用哪些登录方式、可以访问哪些工作区、是否可以使用 API key、哪些仓库和文件夹可以包含 PHI,以及 Codex 是否可以使用外部服务。
你还负责已启用的第三方服务,以及哪些用户可以访问这些服务。如果你的组织在包含 PHI 的环境中为 Microsoft SharePoint、Google Drive、GitHub 或其他服务启用浏览器目标、插件、连接器或 MCP 服务器,请确认你的组织批准该服务用于处理 PHI,并且已与其签署适当的 BAA 或同等的医疗保健附录。OpenAI 的 BAA 不会使其他供应商自动成为符合 HIPAA 的目标。
以下部分介绍如何使用 requirements.toml 策略配置文件及相关设置来管理 HIPAA 合规性。请查看 OpenAI 文档了解其他设置,并随着 Codex 功能的变化重新进行审查。
启用 Codex
Section titled “启用 Codex”按照管理员设置说明为你的工作区启用 Codex Local。联系你的 OpenAI Account Director,为工作区启用 Codex HIPAA 支持。
BAA 不涵盖 Codex cloud。不要将 Codex cloud 用于 PHI。
配置基于角色的访问控制
Section titled “配置基于角色的访问控制”你可以使用 RBAC 自定义对 Codex Local 及其配置的访问权限。例如,不处理 PHI 的用户可以获得更宽松的配置,而确实处理 PHI 的用户可以使用本指南中的配置。请从 ChatGPT 管理员权限和角色页面控制组织范围内对 Codex Local 的访问权限。若要控制特定用户的访问权限,请创建群组并编辑这些群组的权限。
审查插件和连接器
Section titled “审查插件和连接器”Codex Local 支持插件,插件可以包含连接器和技能。连接器允许你与第三方数据源交换数据。在启用包含连接器的插件之前,请确定是否需要与通过连接器接收数据的任何第三方签署 BAA。技能是在策略配置中运行的指令。请审查技能以确保其适合预期用途,就像审查其他脚本一样。
工作区管理员必须通过插件控制使插件可用,并分别启用其连接器,用户才能使用它们。请在连接器设置中配置连接器访问权限。
配置托管要求和默认值
Section titled “配置托管要求和默认值”TOML 配置文件中的要求和托管默认值用于管理 Codex 行为。本地工作站会将用户级配置存储在 ~/.codex/config.toml 中。CLI 和 IDE extension 共享相同的配置层。若要设置用户无法覆盖的管理员强制约束,请在 requirements.toml 中使用托管要求。OpenAI 建议使用托管配置来强制执行 PHI 的数据处理要求。
管理员可以在 Codex Policies 页面中使用兼容 requirements.toml 的语法配置云托管要求。他们也可以通过 macOS MDM 等设备管理方式分发要求。Codex 按以下顺序应用要求层:云托管要求、macOS MDM 要求和系统 requirements.toml。对于它们设置的任何字段,较早的要求具有更高优先级。
托管默认值与要求相互独立。托管默认值设置 Codex 启动时使用的初始配置,但用户可以在会话期间更改这些设置。Codex 下次启动时会重新应用默认值。请将托管默认值用于标准化,而不是严格的合规强制。例如,你可以设置默认模型、权限配置文件或其他首选的本地行为。如果某项设置必须在 PHI 工作流中不可绕过,请将其放入要求中。对于托管默认值,macOS MDM 托管偏好设置具有最高优先级,其次是系统 managed_config.toml,最后是用户的本地 config.toml。
下表总结了配置 Codex Local 时可用的一些设置。请查看这些设置以及参考资料中的资源,以便以符合你合规需求的方式配置 Codex Local。
| 控制项 | 设置 | 说明 |
|---|---|---|
| 登录方式 | 用于受工作区管理的 PHI 工作流的 ChatGPT 登录;仅将 API key 登录用于已批准的 API BAA 工作流。 | 决定适用的是 ChatGPT 工作区控制措施还是 API 组织控制措施。 |
| 工作区固定 | forced_login_method = "chatgpt"forced_chatgpt_workspace_id = "<workspace-id>" |
当管理员要求使用 ChatGPT 登录时,将 PHI 工作流限制在已批准的工作区内。 |
| 批准策略 | allowed_approval_policies = ["on-request", "untrusted"] |
防止 Codex 在未经审查的情况下运行风险较高的操作。 |
| 批准审查者 | allowed_approvals_reviewers = ["user"] |
要求用户而非自动审查者批准跨越沙箱边界的操作。 |
| 权限配置文件 | default_permissions = ":workspace"仅允许 :read-only 和 :workspace。 |
防止访问整个设备,同时允许只读或限定在工作区内的工作。 |
| Web 搜索 | allowed_web_search_modes = ["cached"] |
将搜索限制为缓存结果或禁用搜索。实时 Web 访问需要经过批准的配置。 |
| 浏览器和计算机使用功能 | 将 computer_use、browser_use、browser_use_full_cdp_access 和 in_app_browser 设置为 false。 |
降低用户将 PHI 复制到网站或桌面应用中的可能性。 |
| MCP 服务器 | 默认将 [mcp_servers] 留空;仅允许列入明确批准名单的服务器。 |
默认禁用本地 MCP 服务。仅添加已批准的服务器或连接器。 |
| 本地历史记录和插件 | 在需要时设置 [history] persistence = "none"。仅为已批准的群组启用插件或连接器。 |
处理本地转录记录保留和第三方 BAA 审查问题。 |
Starter requirements.toml
Section titled “Starter requirements.toml”OpenAI 为 ChatGPT Enterprise 和 Regulated workspaces 提供一份初始配置,其中使用了前表中的部分设置。如果你使用云托管要求作为配置分发机制,请在 Codex Policies 页面中找到此初始配置,并针对特定 RBAC 群组覆盖该配置。
此配置会降低未经授权的数据外传风险,同时允许正常、受监督的 Codex Local 工作。在部署前请审查并调整此配置。以下两个示例展示了如何调整配置以支持常见工作流。
权限配置文件允许名单要求 Codex 0.138.0 或更高版本。只有在所有托管客户端都运行受支持的版本后,才能部署此示例。
# Starter requirements.toml for Codex Local use with PHI.# Review and adapt this policy before rollout.
allowed_approval_policies = ["on-request", "untrusted"]allowed_approvals_reviewers = ["user"]allowed_web_search_modes = ["cached"]
default_permissions = ":workspace"
[allowed_permission_profiles]":read-only" = true":workspace" = true
[features]computer_use = falsebrowser_use = falsebrowser_use_full_cdp_access = falsein_app_browser = false
[mcp_servers]# None allowed by default.示例 1:启用 Google Drive 插件
Section titled “示例 1:启用 Google Drive 插件”在确认 Google Drive 的数据流、OAuth 作用域、访问控制和第三方 BAA 状况后,仅为已批准的群组启用 Google Drive。OpenAI 的 BAA 约束 OpenAI 对 PHI 的处理;它不会自动涵盖作为 PHI 接收方或持有方的 Google。
Codex 使用 apps 配置键来设置连接器。此示例通过该键启用 Google Drive 连接器。
# Example config.toml change for a group approved to use# the Google Drive connector with PHI, after legal and security review.
[features]apps = true
[apps.google_drive]enabled = truedestructive_enabled = falsedefault_tools_enabled = truedefault_tools_approval_mode = "prompt"
[apps.google_drive.tools."files/delete"]enabled = false默认关闭破坏性操作,在使用连接器工具前要求先显示提示,按 RBAC 群组限制访问,并在可用的情况下审查 Google Workspace 审计日志中的连接器活动。
示例 2:在本地使用 GitHub
Section titled “示例 2:在本地使用 GitHub”对于本地开发,许多团队会在开发人员工作站上使用 Git 或 GitHub CLI。这与 Codex cloud 不同。如果仓库、议题、拉取请求或评论可能包含 PHI,请在启用此路径前确认你的组织批准将 GitHub 环境用于处理这些数据。
# Example requirements.toml addition for local GitHub use.# This doesn't enable Codex cloud. It keeps repository actions reviewable.
[rules]prefix_rules = [ { pattern = [{ token = "git" }, { any_of = ["push", "commit"] }], decision = "prompt", justification = "Require review before changing repository history." }, { pattern = [{ token = "gh" }], decision = "prompt", justification = "Require review before using GitHub CLI." },]此策略不会阻止 GitHub 的使用,而是在 Codex 修改仓库历史记录或使用 GitHub CLI 命令之前设置审查环节。
可选:使用经过审查的 GitHub MCP 服务器
Section titled “可选:使用经过审查的 GitHub MCP 服务器”如果你的团队使用 GitHub MCP 服务器,而不仅仅是本地 Git 命令,请将准确的已批准服务器身份列入允许名单,并将工具限制为获批准的最小集合。
# Optional: allow a vetted GitHub MCP server.# Use the exact approved server identity for your environment.
[mcp_servers.github]identity = { url = "https://github-mcp.example.com/mcp" }
# config.toml[mcp_servers.github]url = "https://github-mcp.example.com/mcp"enabled = truedefault_tools_approval_mode = "prompt"enabled_tools = ["<approved-read-tools>", "<approved-pr-tools>"]实际部署步骤
Section titled “实际部署步骤”-
**选择已批准的登录路径。**决定用户是使用 ChatGPT、API keys,还是针对不同工作流同时使用两者来向 Codex Local 进行身份验证。
-
**确认与 OpenAI 签署的 BAA。**确认你已针对已批准的登录路径与 OpenAI 签署 BAA。联系你的 OpenAI Account Director,为 ChatGPT 工作区启用 Codex HIPAA 支持。
-
**启用 Codex Local 并定义 RBAC 群组。**使用 Codex Enterprise 管理员设置启用 Codex Local,创建一个小型 Codex Admin 群组,并通过 Codex Users 和 Codex PHI Users 等 RBAC 群组分配 Codex 访问权限。
-
**部署管理员强制执行的
requirements.toml和托管默认值。**使用云托管要求、MDM 或系统配置,为 PHI 用户强制执行初始策略。配置权限配置文件、批准策略、Web 搜索模式、功能固定、网络要求、命令规则和 MCP 允许名单。 -
**培训用户了解批准流程和沙箱边界。**使用 Agent approvals and security说明 Codex 何时可以在沙箱内执行操作、何时会请求批准,以及用户为什么应审查网络、文件传输、仓库写入和第三方连接器操作。
-
**在使用 PHI 前审查第三方插件。**在启用包含 Google Drive 和 GitHub 等连接器的插件、浏览器目标或 MCP 服务器之前,请确认你的组织批准任何接收 PHI 的第三方,并且已与该第三方签署适当的 BAA。
-
**跟踪、审查并更新部署。**使用 Compliance API 导出、工作区分析、终端日志、插件和已连接服务的审计日志,以及仓库审计日志,确认已部署的状态持续符合你的内部政策。