# Surveiller l’accès réseau d’OpenAI Codex CLI sur Mac avec FireAI

> Codex CLI exécute ses commandes dans une sandbox Seatbelt, réseau coupé par défaut. Modes, approbations, et signalements de FireAI.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/fr/blog/surveiller-acces-reseau-openai-codex-cli-mac

Codex CLI est un agent de programmation d’OpenAI qui s’exécute dans votre terminal. Il lit un projet, propose des modifications et exécute des commandes, et OpenAI documente pour lui un modèle de sécurité à deux niveaux qui combine une sandbox et des politiques d’approbation. Cet article résume ce modèle tel qu’il s’applique à macOS, explique ce qu’il dit et ne dit pas du trafic réseau, et montre comment FireAI surveille le programme.

## Ce qu’est Codex CLI et comment il s’installe

Le dépôt du projet décrit Codex CLI comme un agent de programmation léger qui s’exécute dans votre terminal, conçu par OpenAI et distribué sous licence Apache-2.0. Il mentionne trois modes d’installation : `npm install -g @openai/codex`, `brew install --cask codex`, et un téléchargement direct via un script shell ou la page GitHub Releases. Il fonctionne sur macOS, sur Apple Silicon comme sur Intel, ainsi que sur Linux et Windows.

*Terminal*

```console
# the documented install routes
$ npm install -g @openai/codex
$ brew install --cask codex
```

## Le modèle de sandbox et d’approbation documenté

La page d’OpenAI consacrée aux approbations et à la sécurité de l’agent décrit des modes de sandbox et des politiques d’approbation qui fonctionnent ensemble, et précise qu’aucun des deux n’offre à lui seul une protection complète. Les modes de sandbox sont read-only, workspace-write et danger-full-access. En read-only, les actions hors d’un périmètre restreint nécessitent une approbation. En workspace-write, Codex peut lire, modifier et exécuter des commandes dans l’espace de travail actif, tandis que l’accès au réseau et les modifications hors de celui-ci nécessitent une approbation. Danger-full-access supprime les restrictions et n’est pas recommandé.

Les politiques d’approbation comprennent on-request, le mode interactif standard ; never, qui désactive les demandes d’approbation tout en conservant les contraintes de la sandbox ; et granular, interactif de manière sélective pour certaines catégories d’actions.

## L’accès au réseau dans la sandbox

Selon la même page, la connectivité réseau est désactivée par défaut. Pour l’activer en mode workspace-write, il faut définir `network_access = true` sous `[sandbox_workspace_write]` dans le fichier de configuration, et une fonctionnalité facultative `network_proxy` peut restreindre le trafic à des listes de domaines autorisés configurées. Sur macOS, l’application de ces règles passe par des politiques Seatbelt via `sandbox-exec` ; sur Linux, par `bwrap` et `seccomp`.

*config.toml*

```toml
[sandbox_workspace_write]
network_access = true
```

Ce réglage s’applique aux commandes qui s’exécutent dans la sandbox. C’est une limite utile, et il convient de préciser ce qu’elle n’est pas : ce n’est pas un journal des connexions, et la connexion de l’agent lui-même à un service de modèle relève d’une autre question. Cet article ne liste pas les domaines propres à Codex, car les pages examinées ne fournissent pas de liste documentée par l’éditeur.

## Pourquoi une vue réseau reste utile

Si vous activez l’accès au réseau pour permettre aux tests de télécharger des dépendances, ou si vous utilisez danger-full-access, la sandbox ne limite plus les destinations des commandes. Dès lors, une vue des destinations effectivement atteintes par le programme est le contrôle qui reste. Elle couvre aussi le cas où vous auriez oublié avoir modifié ce réglage.

> Codex garde le réseau de sa propre sandbox coupé par défaut. FireAI surveille le reste du tableau. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Surveiller Codex avec FireAI

FireAI est un pare-feu pour macOS conçu par HisnLabs. Depuis la version 1.0.2, il dispose d’une fonctionnalité appelée [Profil d’agent](https://hisnlabs.com/fr/docs/agent-profile). Elle reconnaît 19 agents IA, apprend où chacun se connecte habituellement et signale les comportements inhabituels pour que vous les examiniez. Codex étant un agent en ligne de commande, FireAI le reconnaît au nom de son programme.

Codex est identifié par le nom de son programme, codex : FireAI étiquette donc la correspondance sans la vérifier par rapport à la signature d’un éditeur. Seuls Claude Code, Claude et Cursor sont contrôlés de cette manière.

FireAI reconnaît aussi les processus enfants de l’agent, comme un shell, git ou curl lancés par celui-ci, en remontant la chaîne des processus parents jusqu’à l’agent. Ces connexions sont donc comptabilisées comme celles de l’agent lui-même.

## Ce que FireAI signale

1. Pendant les 3 premiers jours, FireAI apprend les destinations que l’agent contacte habituellement, regroupées par domaine. Rien n’est signalé pendant cette période d’apprentissage.
2. Ensuite, toute destination jamais contactée et située hors de la base de référence apprise est signalée pour examen.
3. Un pic d’envoi est également signalé : une heure au cours de laquelle l’agent a envoyé au moins 4 fois le volume de son heure la plus chargée jusque-là, et jamais moins de 25 Mo.

Le Profil d’agent n’utilise que des métadonnées, à savoir les noms d’hôte et les volumes en octets. FireAI ne lit jamais le contenu d’une connexion et ne peut pas lire l’intérieur d’une connexion chiffrée.

## Configurer FireAI pour Codex

1. Installez FireAI et terminez la configuration, puis continuez à utiliser Codex comme d’habitude. La période d’apprentissage de 3 jours repose sur ce que FireAI observe.
2. Ouvrez Suggestions et consultez la carte Agents IA. Elle liste les agents que FireAI a reconnus et ce qu’il a appris sur chacun d’eux.
3. Lorsque Codex atteint une destination qu’il n’a jamais contactée, le signalement apparaît dans la carte Agents IA et dans la [Revue rapide](https://hisnlabs.com/fr/docs/quick-review-suggestions). Glissez vers la gauche pour bloquer, ou vers la droite pour « C’est bon ».
4. Bloquer crée une règle visant le processus qui s’est connecté. « C’est bon » ajoute la destination à la base de référence de l’agent, qui ne sera plus signalée.
5. Si vous souhaitez cantonner l’agent aux destinations qu’il utilise déjà, choisissez Profil d’agent dans le menu des modes de sécurité, à côté de Maison, Café, Parano et Sous attaque. Une fois l’apprentissage de l’agent terminé, une connexion vers une destination hors de sa base de référence est bloquée au lieu d’être signalée.
6. Une destination bloquée apparaît dans la carte Agents IA avec Autoriser et Garder bloqué. Autoriser l’ajoute à la base de référence et l’agent peut l’atteindre immédiatement. Garder bloqué crée une règle de blocage, de sorte que la destination reste bloquée dans tous les modes.

> **Note:** Le mode de sécurité Profil d’agent est arrivé avec FireAI 1.0.3. Tant qu’un agent est en apprentissage, rien n’est bloqué, et les pics d’envoi sont signalés, non bloqués. Une règle d’autorisation que vous avez vous-même créée pour un site web, un domaine ou une adresse reste prioritaire, et le DNS comme votre réseau local ne sont jamais bloqués.

> Découvrez où Codex se connecte sur votre Mac : FireAI peut être essayé gratuitement. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limites

- FireAI n’empêche pas l’injection de prompt. Un prompt dissimulé dans une page web ou un fichier peut toujours orienter un agent. Ce que FireAI peut faire, c’est signaler, et vous permettre de bloquer, le chemin par lequel les données quitteraient votre Mac.
- FireAI ne voit ni les prompts, ni le contenu des outils MCP, ni les fichiers que lit Codex, comme ~/.ssh. TLS masque le contenu, et FireAI ne se trouve pas à l’intérieur de l’agent.
- Les processus enfants qui se terminent très rapidement peuvent échapper à la détection, et ils sont identifiés par leur chemin, non par leur signature.
- Pendant la période d’apprentissage de 3 jours, rien n’est signalé.
- En mode Profil d’agent, une connexion vers une adresse IP nue, sans nom d’hôte, est identifiée par son adresse. Si un service que l’agent utilise habituellement répond depuis une nouvelle adresse, celle-ci est bloquée jusqu’à ce que vous l’autorisiez.
- L’explication en langage clair que FireAI donne d’un signalement est rédigée à partir des faits qu’il a mesurés. Elle ne qualifie jamais une destination de sûre ou de dangereuse. La décision vous appartient.

## Guides associés

La même approche s’applique aux autres agents que FireAI reconnaît : [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [l’application de bureau Claude](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [l’application ChatGPT pour Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse de Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [tout autre agent IA exécuté par Python ou Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). La description complète de la fonctionnalité figure dans la [documentation du Profil d’agent](https://hisnlabs.com/fr/docs/agent-profile).

> FireAI est développé par HisnLabs et fonctionne sur votre Mac, sans compte cloud. Téléchargez-le et voyez quelles destinations vos agents ont contactées. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Le rôle de FireAI et de HisnLabs

Codex garde le réseau de sa propre sandbox coupé par défaut. FireAI surveille le reste du tableau.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction FireAI Pilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur [FireAI, par HisnLabs](https://hisnlabs.com/fr/download).

## Sources

- [OpenAI Codex: repository and README (GitHub)](https://github.com/openai/codex)
- [OpenAI Codex documentation: Agent approvals and security](https://developers.openai.com/codex/agent-approvals-security)
- [OpenAI Codex documentation: Security](https://developers.openai.com/codex/security)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Quick Review and Suggestions](https://hisnlabs.com/en/docs/quick-review-suggestions)
- [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes)
