万字长文|Codex从入门到精通

admin 2026-08-28 04:58:53 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 这篇万字长文是Codex从入门到精通的保姆级教程,由AI算法专家MilesMa撰写,发布一天获104万浏览。核心要点包括:Codex是能读写文件、运行命令的Agent,新手应专注一个入口;正确设置工作区和权限是关键;Plan适用于复杂任务,简单任务可跳过;权限分Read-only、Workspace-write、Fullaccess三档;Skills、Plugins、MCP分别对应操作手册、能力包和外部接口;AGENTS.md记录长期规则;Automations和/goal用于定时任务和长期目标。建议从Local开始,用AGENTS.md记录规则,用Automations处理定时任务。 综合评分: 88 文章分类: AI安全


万字长文|Codex 从入门到精通

306Safe

2026年8月26日 10:44 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

万字长文|Codex 从入门到精通

104 万浏览的保姆级教程,划重点版

一句话先说结论:这篇教程来自 X 用户 Miles Ma(大厂 AI 算法专家,26 年裸辞转型 FDE),发布一天收获 104 万浏览。它不讲复杂案例,而是把新手第一次打开 Codex 时最常卡住的问题讲透:项目和任务有什么区别,Local、Worktree、Cloud 该选哪个,Plan 是不是必须开,权限给到哪里,Plugins、Skills、MCP 为什么同时存在。读完这篇,你能独立打开一个正确目录、建立任务、控制权限、查看改动,并知道什么时候该用 Plan、Skill、Plugin、MCP、Automation 和 /goal。

一、先搞清楚 Codex 到底是什么

Codex 是一个能实际操作的 Agent。普通聊天工具主要给出文字回答,Codex 除了回答,还能读取文件、修改代码和文档、运行命令、查看 Git 改动、打开网页、操作应用,并调用已经接入的外部工具。

所以,交给 Codex 的最好是一件有材料、有边界、有结果的工作。它的基本循环可以写成四步:

• Prompt:你提出任务;

• Plan:它准备怎么做;

• Execute:实际读写文件和运行命令;

• Verify:检查结果。

这里最重要的是最后一步。Codex 说”完成了”,只能说明它结束了当前执行,不能自动证明文件正确、页面能用或者测试已经通过。

关键提醒:Codex 有五个主要入口——桌面 App、CLI、Cloud、IDE 扩展、Chrome 扩展。小白没必要同时学五种。已经打开桌面 App 就先把 App 用明白;习惯终端再补 CLI。入口不是”越多越专业”。

二、App 界面:左项目、中对话、右 Diff

Codex App 的主体分成三块:左侧管理项目和任务,中间处理对话与执行,右侧检查文件改动。

左侧:项目和任务

项目对应一个工作目录。你添加一个网站仓库、文章目录或工具工程,本质是在告诉 Codex:”这一批文件属于同一项长期工作。”项目决定它默认从哪里读材料,也决定沙盒通常允许写到哪里。

任务是项目下面的一次独立对话。一个任务最好只负责一个明确结果,比如”检查这篇文章的结构””修复登录页报错””整理昨天的提交记录”。项目可以长期存在,任务应该有结束点。

左侧常用动作:

• 添加或切换项目;

• 在当前项目下新建任务;

• 打开以前的任务继续处理;

• 查看正在运行、等待审批或已结束的任务;

• 把任务弹出为独立窗口,方便和浏览器或编辑器并排查看。

旧任务如果已混入很多无关上下文,新需求又完全不同,直接新建任务通常更干净;只是接着修改同一个结果,就留在原任务里,不必为了”整洁”反复开新对话。

中间:对话区和输入框

中间区域显示 Codex 的回复、计划、命令、工具调用、审批请求和最终总结。底部输入框不只是聊天框,它也是任务控制台。常见功能:发送、停止、选模型、权限、附件、语音输入(按住 Ctrl+M)、工作模式(Local / Worktree / Cloud)。

实战技巧:执行过程中不必等它彻底结束才说话。发现方向不对,直接补充:”只检查,不要修改””不要安装依赖””先停在计划阶段”。越早纠偏,浪费的时间越少。

右侧:Diff 和文件变更

右侧 Diff 面板用来查看 Codex 到底改了什么——新增通常绿色,删除通常红色。可以按文件查看,也可以聚焦某一轮或整个分支的变化。支持查看所有未提交修改、在代码行旁加 inline 评论、按文件或改动块暂存/撤销、在 App 内完成 commit / push / 创建 PR。

如果某一行有问题,直接在那一行留评论,比在输入框里描述”上面那个函数”准确得多。评论写完后,再发一句”处理刚才的 inline 评论,其他部分不要扩大修改”。

三、工作区怎么选,决定了 Codex 能看到什么

工作区就是 Codex 当前工作的目录。选错目录,是”找不到文件””改到别处””读了太多无关材料”最常见的原因。

选择标准很简单:完成这件事所需的文件,能否集中放在一个最小目录里?能,就只打开这个目录。不要为了省一次切换,把整个桌面、个人主目录或一堆无关项目交给 Codex。

常见情况的选择方式:

• 只改一个独立项目:打开项目根目录;

• 一个仓库里有多个互不相关的应用:分别添加为多个 Codex 项目;

• 前后端分成相邻目录:以主要目录启动,需要时用额外目录权限补充;

• 只想分析不希望修改:仍打开正确目录,但权限设为只读;

• 任务要在远端执行:选 Cloud,而不是扩大本地权限。

CLI 中可用 --cd 指定工作目录,用 --add-dir 增加额外可写目录。边界越小,误操作的影响范围也越小。

四、Local、Worktree、Cloud 怎么选

Local:直接改当前目录

Local 在你选中的项目目录里工作,改动立刻出现在本地文件中。适合绝大多数日常任务:改文档、修 Bug、运行测试、整理目录、查看结构。优点是直接,缺点是同时修改相同文件时可能互相干扰。单任务从 Local 开始最省事。

Worktree:给任务一份隔离副本

Worktree 基于 Git worktree 功能,为任务创建独立工作目录,Agent 在里面修改,你正在用的本地目录不会跟着变。适合两种情况:多个任务同时改同一个仓库,或想让 Codex 试一个改动又不想马上碰当前分支。任务完成后可建分支、提交并开 PR,或通过 Handoff 把结果移回 Local。

Worktree 不是每个任务都要开。只改一个小文件、只有一个 Agent 在工作,Local 更短。需要隔离和并行时再用。

Cloud:把任务交到云端

Cloud 在远端隔离环境里克隆仓库并执行,适合边界清楚、可以异步等待的任务,比如代码审查、修复明确 Issue、批量重构和跑测试。价值在于不用守着本机,任务完成后看 Diff 再决定是否合并。需要频繁讨论、依赖本机文件或本地应用的工作,Local 或 Worktree 更顺。

五、Plan 怎么设,什么时候不要设

Plan 是执行前的路线。复杂任务里,它能让你提前发现范围过大、顺序不合理、准备装不必要依赖等问题;简单任务里,Plan 也可能只是多一道形式。

Plan 适合的情况:

• 任务跨多个文件;

• 修改不可轻易回退;

• 需要先调查原因;

• 还在比较几种实现方式。

改标题、查一个报错位置、执行一条确定命令,没必要强行先列五步计划。

一份有用的 Plan 至少要回答四个问题:真正要解决什么、准备看哪些材料、准备改哪些地方、最后怎么证明完成。只有”分析需求、开始实现、测试结果、总结”这种模板,信息量很低,可以要求它重写。

更重要的原则:接到任务先判断真正的问题和最短可靠路径。能直接完成就不额外搭流程;能复用现有成果就不从头重做;能修改局部就不推倒重来;能一条命令解决就不写脚本;能一个脚本解决就不建项目。Plan 的作用是帮助选择方法,不是给简单问题增加仪式感。

六、权限怎么选,审批弹窗怎么看

Codex 能读写文件、运行命令,权限不能含糊。常见沙盒可以理解为三档:

• Read-only:只能读,适合纯分析;

• Workspace-write:工作区内可写,覆盖大多数工作;

• Full access:整机权限,不应该为了少点几次确认而打开,更不适合无人值守的定时任务。

看到审批请求时,先看四件事:

① 它准备执行什么命令;

② 在哪个目录执行;

③ 是否需要网络;

④ 为什么这一步对当前目标有必要。

/permissions 可查看和调整当前安全模式。CLI 里 --full-auto 适合在工作区内低摩擦执行,它不等于整机完全开放;--yolo 会跳过审批和沙盒,不适合作为日常默认项。

七、几个最基础、也最容易被忽略的工具

集成终端:每个 App 任务都有自己的终端,macOS 用 Cmd+J 显示,目录会跟随任务。可以用来跑测试、启动开发服务、查看 git status,也可以检查 Codex 的修改。更方便的是 Codex 能读取终端当前输出——看到报错直接说”检查终端里的错误”,不必整段复制。

In-App Browser:内置浏览器适合打开本地页面检查界面,可在页面元素上直接留带位置的评论,比如”这里的字号小一点””这个按钮和上面的输入框对齐”。它不负责复用你已登录的 Chrome 会话;需要操作 Gmail、Salesforce、LinkedIn 或内部系统时,用 Chrome 扩展。

Computer Use:让 Codex 操作桌面应用,包括点击、输入、拖拽、读屏幕和使用快捷键,适合没有 API 的旧工具、批量录入、文件整理和跨应用流程。但涉及付款、发布、删除、账号权限和对外发送时,最终确认仍然要留给人。

图片输入和图像生成:图片可直接拖进输入框作为上下文,图像生成适合做界面素材、概念图和文档插图——它是可选能力,不是每个任务都需要。

Memory:用来保留你反复表达过的偏好和纠正,比如项目固定用哪套测试工具、提交信息什么格式、某类文件放哪里。适合长期重复协作;但重要规则仍然建议写进 AGENTS.md——Memory 更像逐渐积累的隐式偏好,AGENTS.md 是明确可见、可审查的项目规则。

八、CLI 里最常用的命令和按键

CLI 不是必须项,但它把 Codex 的能力暴露得最直接。安装后在项目目录输入 codex 即可进入全屏 TUI。常用操作:

• 输入 @ 搜索并引用工作区文件;

• 输入 ! 加命令,直接运行 Shell 命令;

• Agent 运行时按 Enter:补充当前轮指令;

• Agent 运行时按 Tab:排队一条后续要求;

• 空输入框连按两次 Esc:回到上一条消息继续编辑;

• Ctrl+L:只清理屏幕,不清空上下文;

• /clear:开始新的对话上下文。

命令不需要背。

先记住 /plan/review/diff/permissions 和 /status,其他用到再查。

九、AGENTS.md:把长期规则写给 Codex

AGENTS.md 是 Codex 进入项目时会读取的规则文件,适合记录不会随一次任务结束而消失的信息:构建命令、目录结构、代码规范、验收方式、不能做的事情。可以先用 /init 生成初稿,再删掉没用的内容。

一个建议:规则要来自真实问题,不要一次写成几十页”公司宪法”。每当 Codex 在同一件事上重复犯错,再补一条具体规则。短而准,比长而全更容易真正执行。

十、Skills、Plugins、MCP 到底有什么区别

这三个概念经常被混在一起,最简单的区分是:

• Skill:教 Codex 怎么做一类事情(操作手册);

• Plugin:把一组 Skill、MCP 和连接器打包分发(能力包);

• MCP:让 Codex 连接外部工具和数据(外部接口)。

Skills:可复用的做事方法

一个 Skill 本质上是一个目录,核心文件叫 SKILL.md,里面有名称、触发说明和具体步骤,也可以附带脚本、模板和参考资料。两种调用方式:显式调用是在提示中写 $skill-name;隐式调用是 Codex 根据 description 自动判断。涉及破坏性操作的 Skill,适合关闭隐式触发,只允许手动点名。

常见分类:文档内容(长文写作、PDF/表格处理)、开发流程(代码审查、发布、PR)、视觉媒体(图片、视频、演示文稿)、团队规则(固定测试/部署/验收方法)、研究分析(检索资料、输出固定格式报告)。

创建 Skill 可调用 $skill-creator。个人通用 Skill 放用户级目录,团队共享 Skill 放仓库的 .agents/skills/。Skill 越多不代表越好,只有一类工作确实会反复发生,才值得固化。

Plugins:在应用商店里装一整套能力

App 里打开 Plugins 或在 CLI 输入 /plugins 可浏览安装。一个插件可能同时包含多个 Skills、MCP Servers 和 App Connectors,安装后跨工作区使用。代表性插件:Atlassian Rovo(Jira/Confluence/Bitbucket)、GitLab Issues、CircleCI、Render、CodeRabbit、Microsoft Suite(Word/Excel/Outlook/Teams)、GitHub、Slack、Google Drive 等连接器。

安装前先问自己:当前任务是不是反复需要这个系统的数据或动作?只用一次的网站不一定值得装插件;已有原生功能能完成,也不用为了”生态”再套一层。

MCP:给 Codex 接外部工具

MCP 可以理解为统一接口——外部服务实现 MCP 后,Codex 就能把它提供的查询和操作当成工具使用。常见 MCP:OpenAI Docs(查文档)、Context7(开发库文档)、Figma(读设计稿)、Playwright / Chrome DevTools(控制和检查网页)、Sentry(线上错误)、GitHub(PR 和 Issue)。

CLI 中用 codex mcp add 添加、codex mcp list 查看,进会话后用 /mcp 检查连接。MCP 可能带来真实外部操作,配置时要注意认证、工具白名单和权限范围。

十一、Automations 定时任务和 /goal

Automation 是 Codex App 中的定时任务系统,适合固定频率检查、未来某个时间执行、以及跨天继续推进的长任务。设置五步:选项目 → 写清楚到点执行的 Prompt → 选时间或频率 → 选 Local 或 Worktree 环境 → 检查权限,保存等待运行。

定时方式分类:

• 一次性未来任务:例如明天上午生成发布说明;

• 固定周期任务:每天、每周或按指定频率检查一次;

• Skill 驱动任务:Prompt 中显式调用 $skill-name,按同一方法重复执行;

• 持续目标任务:Automation 负责唤醒,/goal 负责记住跨会话目标。

运行结果会进入 Triage 收件箱,需要处理的留在那里,没有重要发现的自动归档。对于 Git 仓库,Automation 用 Worktree 更稳,不会打扰正在编辑的目录。定时之前先在普通任务里手动跑一次同样的 Prompt,确认范围、工具、输出和 Diff 都符合预期,再交给无人值守。高频 Automation 会积累 Worktree,需要定期归档。

/goal 适合跨多次会话推进、有明确完成标准的长任务,可跨 /clear、对话压缩和会话切换保留状态。普通几分钟任务不需要 /goal;需要你频繁判断的探索任务也不适合强行”不做完不停止”。合理的目标要有可验证的结束条件——”把所有测试迁移完成并让现有测试全部通过”比”持续优化这个项目”更适合 /goal。

一句话比喻:Skill 是操作手册,Plugin 是能力包,MCP 是外部接口,Automation 是闹钟,/goal 是长期任务状态。实际工作不必五个一起上,缺哪一层再补哪一层。

十二、从 0 到 1 的实际学习顺序

• 第一阶段:选对工作区,新建一个任务,控制 Read-only 与 Workspace-write,学会看 Diff;

• 第二阶段:加入 Plan、终端和 /review。复杂任务先看计划,完成后自己运行检查,再让独立审查 Agent 看一次改动;

• 第三阶段:学习 Worktree 和多任务并行,确实有两个互不依赖的任务时再并行;

• 第四阶段:按真实需求安装扩展。重复工作固化成 Skill,需要外部系统才接 MCP,需要一整套现成能力才装 Plugin,需要定时或跨天运行才开 Automation 和 /goal。

最后的结论:能否熟练使用 Codex,不取决于装了多少插件,也不取决于每次都写很长的 Prompt。真正的分水岭是——你能不能给它正确的材料和边界,能不能在它执行时及时纠偏,能不能用 Diff、终端、测试和页面判断结果,而不是只看一句”已经完成”。

内容参考:X @miles_mazy《万字长文|Codex 从入门到精通》(2026-08-23,104.5 万浏览),本文为学习整理与要点重述。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:306Safe 《万字长文|Codex 从入门到精通》

评论:0   参与:  0