filesystem 과 네트워크 경계, declared
Sandbox 가 에이전트가 뭘 할 수 있는지 제어; approval mode 가 언제 먼저 ask 할지 제어. 세 모드: read-only (read 만, write/명령어 X), workspace-write (모두 read + workspace 안에 write, 기본 네트워크 X), danger-full-access (경계 X — sandbox VM 만).
workspace-write 가 로컬 작업 기본. Codex 가 어디든 read 가능, workspace 안에 write 가능, workspace 안 머무는 셸 명령어 run 가능. 명시적 승인 없이 밖에 write, 네트워크 hit, 보호 경로 (~/.ssh, ~/.aws, /etc) 만지기 X. --add-dir 가 sandbox 모델 버리지 않고 특정 추가 디렉토리에 write access 부여.
OS 레벨 강화: macOS Seatbelt 와 Linux Landlock 이 Codex 정책에 더해 커널-강제 격리. config 가 misconfigured 라도 커널 레벨 레이어가 escape 차단. codex seatbelt -- npm test 또는 codex landlock -- python -m pytest 로 OS-강제 셸 wrapper.