﻿---
title: "CI 里用 --ephemeral 和临时 CODEX_HOME"
summary: "会话记录可能含密钥。临时家目录 + 不落盘，避免 runner 之间残留凭据。"
category: automation
level: advanced
surfaces: [ci]
tags: ["ephemeral", "CI", "密钥"]
canonical: /tips/ephemeral-ci/
---

# CI 里用 --ephemeral 和临时 CODEX_HOME

会话记录可能含密钥。临时家目录 + 不落盘，避免 runner 之间残留凭据。

```bash
export CODEX_HOME="$RUNNER_TEMP/codex-home"
codex exec --ephemeral --sandbox workspace-write \
  --ask-for-approval never \
  "只跑失败的测试并总结。"
```

再叠加：

- 不要把 `CODEX_API_KEY` 设成整个 job 的 env（见安全章）
- 用官方 `openai/codex-action` 隔离凭据
- 需要审计再关 ephemeral，并把日志当机密处理

## 来源

- [Codex Knowledge Base · Environment variables](https://codex.danielvaughan.com/2026/06/03/codex-cli-environment-variables-runtime-configuration-headless-ci-container-deployment/)
