Skip to content
FunCoding

Search

Search docs, Skills and MCP

企业网络策略

设置 managed proxy 与域名规则,区分命令网络、浏览器、搜索、MCP 和云环境。

This page has not been translated into English yet. The original Chinese version is shown below.

experimental_network 仍属实验设置。部署前要验证实际客户端版本和操作系统,Windows 支持尤其有限。网络规则必须与沙箱、审批和执行位置一同评估。

启用受管代理

在 requirements.toml 中配置:

[experimental_network]
enabled = true
managed_allowed_domains_only = true

[experimental_network.domains]
"api.openai.com" = "allow"
"**.example.com" = "allow"
"blocked.example.com" = "deny"

示例域名须替换成组织实际需要的目的地。仅写 domains 不会激活代理,enabled 才会启用;它也不会为原本禁止联网的沙箱授予联网权限。

managed_allowed_domains_only 为 true 时必须有有效的管理员 Allow 条目。只有 Deny 条目不会隐式开放其余互联网。规范的 domains 映射不要与旧 allowed_domains / denied_domains 列表混用。

域名与覆盖规则

*.example.com 只匹配子域名;**.example.com 同时匹配根域和子域。不同有效规则同时匹配时,Deny 优先。

同一策略中,环境覆盖可替换 Global 的同名域名键;其他继承规则保留。因此允许精确主机仍可能命中继承的通配 Deny。空的环境映射不会清除继承规则。跨策略比较时,先看策略优先级。

覆盖哪些流量

命令代理处理沙箱内本地命令。浏览器工具会另行检查受管网络 Deny 和独占 Allow,并非把浏览器流量送入命令代理。搜索、Apps、MCP、原生应用流量、Codex 服务请求不由这个代理统一过滤。

搜索用 allowed_web_search_modes;Apps/插件用对应 feature requirements;MCP 用受管服务器允许列表;浏览器与 Computer Use 用各自功能限制。Codex Cloud 命令还同时受环境 Internet 设置约束,任何一层允许都不能突破另一层限制。

扩权与云端故障

策略允许且审批通过的完整沙箱扩权可能绕过命令代理;窄范围网络授权与完整扩权不同。验收时同时测试普通和扩权命令。

受支持的 Codex Cloud 代理路径中,显式 allow_local_binding=false 可能阻止连接上游代理,即使目标域名已允许也会失败。应查有效值和来源;官方说明的 Cloud 默认行为不能直接套到 Local。Work Cloud 另有能力权限,也不自动继承这些 Codex Cloud command requirements。