--ignore-rules 和 --ignore-user-config 不是同一把开关

前者跳过用户和项目 execpolicy .rules;后者跳过 $CODEX_HOME/config.toml,鉴权仍走 CODEX_HOME。CI 隔离两把都要时才一起开。

codex exec --ignore-user-config --ignore-rules --ephemeral \
  --sandbox workspace-write --ask-for-approval never \
  "只跑失败的测试并总结。"

两把旗标各管各的:

  • --ignore-user-config:不加载 $CODEX_HOME/config.toml。登录态仍看 CODEX_HOME
  • --ignore-rules:不加载用户和项目的 execpolicy .rules。团队 forbidden 前缀在这次运行里不会生效

日常本机不要为了少弹窗开 --ignore-rules。改规则先用 codex execpolicy check --pretty --rules ~/.codex/rules/default.rules -- <command>。受控 runner 才把两把一起打开,做成干净环境。

来源