Codex 应在安全权限下分四步改代码:先读项目不修改、再精准指定文件和操作、接着运行验证命令、最后逐行审查 Git diff。
☞☞☞AI 智能聊天, 问答助手, AI 智能搜索, 多模态理解力帮你轻松跨越从0到1的创作门槛☜☜☜

你想让 Codex 在真实项目里安全、可控地帮你改代码,而不是让它自由发挥、改完一堆你根本没准备审查的文件。
先确认入口和权限
打开 Codex CLI、VS Code 插件或 Codex App,确保当前工作区已绑定到一个 Git 仓库目录下。Codex 默认使用 【workspace-write + on-request】 权限——这意味着它能读写项目内文件,但遇到敏感操作(如删除文件、修改 package.json、执行 shell 命令)会暂停并等你手动批准。
不要跳过这步直接输入“帮我改代码”。如果权限是 Full Access 或未绑定 Git 仓库,Codex 可能擅自重写配置、删测试、加依赖,后续很难回溯。
第一步:让它先读项目,不许动文件
在输入框中明确说:
“请暂时不要修改任何文件。帮我解释这个项目的登录流程:1. 入口文件在哪;2. 用户 token 是怎么生成和校验的;3. 登录成功后跳转逻辑写在哪个文件里;4. 相关单元测试路径。”
这一步不是浪费时间。Codex 若连 auth.js 和 middleware/auth.ts 都分不清,后面改的代码大概率会绕过鉴权或破坏 session 流程。它返回的文件列表就是你后续授权修改的范围锚点。
第二步:给它清晰的修改指令
方法一:用 /plan 命令触发结构化计划
输入:
/plan
帮我修复用户登录后偶尔跳回登录页的问题。
要求:
1. 只改 frontend/src/pages/Login.tsx 和 backend/routes/auth.ts;
2. 不动任何数据库模型或中间件;
3. 改完运行 npm test:auth 和 playwright login-flow.test.ts。
通过本地 Codex 或 OpenClaw OAuth 凭证直接调用 ChatGPT/Codex Responses 的 image_generation 工具来生成或编辑光栅图像,然后保存
方法二:直接指定文件+行为
输入:
请打开 frontend/src/pages/Login.tsx,在 handleSubmit 函数末尾添加 console.log('login result:', res);再打开 backend/routes/auth.ts,在 200 响应前插入 if (!res.user?.id) { throw new Error('missing user id'); }。
注意:直接指定行数或函数名比说“修一下登录逻辑”可靠得多。Codex 对模糊描述的解读偏差可能让你多花半小时查 diff。
第三步:让它运行验证命令
① 它完成修改后,立刻要求:
“请运行 npm test:auth 并告诉我失败用例的堆栈。”
② 如果测试通过,再追加:
“请在浏览器中打开 http://localhost:3000/login,提交测试账号,截图响应状态。”
③ 若页面报错,不要让它重试,而是问:
“请对比修改前后 frontend/src/pages/Login.tsx 的 useEffect 依赖数组,指出是否遗漏了 token 变量。”
这一步卡住很多人。Codex 能改代码,但不会自动判断改得对不对——验证必须由你定义、由它执行、由你审查结果。它跑完命令后输出的终端日志,就是你唯一可信的验收依据。
第四步:强制看 diff,再决定是否接受
Codex 修改完成后,一定会生成 Git diff。在 CLI 中它会直接打印,在 VS Code 插件里点击「Show Diff」按钮,在 Codex App 中点「Review Changes」标签页。
【必须逐行检查每一处改动】。尤其注意:是否新增了未声明的 import;是否把 const 改成了 let 导致闭包失效;是否在 catch 块里漏写了 return;是否把 200 状态码错写成 201。AI 不会为你的线上事故兜底,diff 就是你最后的防线。

















