--ignore-rules 和 --ignore-user-config 不是同一把开关
前者跳过用户和项目 execpolicy .rules;后者跳过 $CODEX_HOME/config.toml,鉴权仍走 CODEX_HOME。CI 隔离两把都要时才一起开。
codex exec --ignore-user-config --ignore-rules --ephemeral \
--sandbox workspace-write --ask-for-approval never \
"只跑失败的测试并总结。"
两把旗标各管各的:
--ignore-user-config:不加载$CODEX_HOME/config.toml。登录态仍看CODEX_HOME--ignore-rules:不加载用户和项目的 execpolicy.rules。团队forbidden前缀在这次运行里不会生效
日常本机不要为了少弹窗开 --ignore-rules。改规则先用 codex execpolicy check --pretty --rules ~/.codex/rules/default.rules -- <command>。受控 runner 才把两把一起打开,做成干净环境。