# Övervaka nätverksåtkomsten för OpenAI Codex CLI på Mac med FireAI

> OpenAIs Codex CLI kör kommandon i en Seatbelt-sandlåda i macOS med nätverket avstängt som standard. Vad dokumentationen säger om sandlådelägen och godkännanden, och hur FireAI flaggar nya destinationer.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/sv/blog/overvaka-openai-codex-cli-pa-mac-med-fireai

Codex CLI är en kodagent från OpenAI som körs i din terminal. Den läser ett projekt, föreslår ändringar och kör kommandon, och OpenAI dokumenterar en säkerhetsmodell i två lager för den som kombinerar en sandlåda med policyer för godkännande. Den här artikeln sammanfattar den modellen så som den gäller på macOS, förklarar vad den säger och inte säger om nätverkstrafik, och visar hur FireAI övervakar programmet.

## Vad Codex CLI är och hur det installeras

Projektets repo beskriver Codex CLI som en lätt kodagent som körs i din terminal, gjord av OpenAI och licensierad under Apache-2.0. Det listar tre installationsvägar: `npm install -g @openai/codex`, `brew install --cask codex` och direkt hämtning via ett skalskript eller sidan GitHub Releases. Det körs på macOS för både Apple Silicon och Intel, liksom på Linux och Windows.

*Terminal*

```console
# the documented install routes
$ npm install -g @openai/codex
$ brew install --cask codex
```

## Den dokumenterade modellen för sandlåda och godkännande

OpenAIs sida om godkännanden och säkerhet för agenten beskriver sandlådelägen och policyer för godkännande som samverkar, och noterar att ingen av dem ensam ger fullständigt skydd. Sandlådelägena är read-only, workspace-write och danger-full-access. I read-only kräver åtgärder utanför en begränsad gräns godkännande. I workspace-write kan Codex läsa, redigera och köra kommandon i den aktiva arbetsytan, medan nätverksåtkomst och redigeringar utanför den kräver godkännande. Danger-full-access tar bort begränsningarna och rekommenderas inte.

Policyerna för godkännande omfattar on-request, det vanliga interaktiva läget; never, som stänger av godkännandefrågor men behåller sandlådans begränsningar; och granular, som är selektivt interaktivt för vissa kategorier av åtgärder.

## Nätverksåtkomst i sandlådan

Enligt samma sida är nätverksanslutning avstängd som standard. För att aktivera den i läget workspace-write anger du `network_access = true` under `[sandbox_workspace_write]` i konfigurationsfilen, och en valfri funktion, `network_proxy`, kan begränsa trafiken till konfigurerade tillåtelselistor för domäner. På macOS sker tillämpningen med Seatbelt-policyer via `sandbox-exec`; på Linux används `bwrap` tillsammans med `seccomp`.

*config.toml*

```toml
[sandbox_workspace_write]
network_access = true
```

Den här inställningen styr kommandon som körs inuti sandlådan. Det är en användbar begränsning, och det är värt att säga vad den inte är: den är ingen logg över anslutningar, och agentens egen anslutning till en modelltjänst är en separat fråga. Den här artikeln listar inte Codex egna domäner, eftersom de sidor som granskats här inte ger någon leverantörsdokumenterad lista.

## Varför en nätverksvy ändå hjälper

Om du slår på nätverksåtkomst för att låta tester hämta beroenden, eller använder danger-full-access, begränsar sandlådan inte längre vart kommandon ansluter. Då är en vy över de destinationer som programmet faktiskt nådde den kontroll som återstår. Den täcker också fallet där du har glömt att du ändrade inställningen.

> Codex håller sin egen sandlådas nätverk avstängt som standard. FireAI övervakar resten av bilden. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Övervaka Codex med FireAI

FireAI är en brandvägg för macOS från HisnLabs, och sedan version 1.0.2 har den en funktion som heter [Agent profile](https://hisnlabs.com/sv/docs/agent-profile). Den känner igen 19 AI-agenter, lär sig vart var och en normalt ansluter och flaggar ovanligt beteende som du kan granska. Codex är en kommandoradsagent, så FireAI känner igen den genom namnet på dess program.

Codex matchas genom namnet på sitt program, codex, vilket innebär att FireAI märker matchningen och inte verifierar den mot en utvecklarsignatur. Endast Claude Code, Claude och Cursor kontrolleras på det sättet.

FireAI känner också igen agentens underordnade processer, till exempel ett skal, git eller curl som agenten kör, genom att följa processens överordnade processer tills den når agenten. Dessa anslutningar räknas därför som agentens egna.

## Vad FireAI flaggar

1. Under de första 3 dagarna lär sig FireAI de destinationer som agenten normalt kontaktar, grupperade efter domän. Ingenting flaggas under denna inlärningsperiod.
2. Därefter flaggas en allra första destination utanför den inlärda baslinjen för granskning.
3. En uppladdningstopp flaggas också: en timme då agenten skickade minst 4 gånger så mycket som under sin hittills mest intensiva timme, och aldrig mindre än 25 MB.

Agent profile använder endast metadata, det vill säga värdnamn och antal byte. FireAI läser aldrig innehållet i en anslutning och kan inte läsa inuti en krypterad anslutning.

## Konfigurera det för Codex

1. Installera FireAI och slutför konfigurationen, och fortsätt sedan använda Codex som vanligt. Inlärningsperioden på 3 dagar utgår från det FireAI ser.
2. Öppna Förslag och titta på kortet AI-agenter. Det listar de agenter som FireAI har känt igen och vad det har lärt sig om var och en.
3. När Codex når en destination som den aldrig har kontaktat visas flaggan i kortet AI-agenter och i [Snabbgenomgång](https://hisnlabs.com/sv/docs/quick-review-suggestions). Svep åt vänster för att blockera, eller åt höger för ”Det är okej”.
4. Blockera skapar en regel för processen som anslöt. ”Det är okej” lägger till destinationen i agentens baslinje så att den inte flaggas igen.
5. Om du vill att agenten ska hållas till de platser den redan använder väljer du Agent profile i menyn för säkerhetsläge, bredvid Hemma, Kafé, Paranoid och Under attack. När agenten har lärt sig klart blockeras en anslutning till en destination utanför dess baslinje i stället för att flaggas.
6. En blockerad destination visas i kortet AI-agenter med Tillåt och Fortsätt blockera. Tillåt lägger till den i baslinjen och agenten kan nå den direkt. Fortsätt blockera skapar en blockeringsregel, så att destinationen förblir blockerad i alla lägen.

> **Note:** Säkerhetsläget Agent profile kom i FireAI 1.0.3. Medan en agent fortfarande lär sig blockeras ingenting, och uppladdningstoppar flaggas men blockeras inte. En tillåtelseregel som du själv har skrivit för en webbplats, domän eller adress har fortfarande företräde, och DNS och ditt lokala nätverk blockeras aldrig.

> FireAI visar vart Codex ansluter på din Mac, och du kan prova det gratis. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begränsningar

- FireAI förhindrar inte promptinjektion. En prompt som döljs i en webbsida eller en fil kan fortfarande styra en agent. Det FireAI kan göra är att flagga, och låta dig blockera, den väg som data skulle ta ut från din Mac.
- FireAI kan inte se prompter, innehållet i MCP-verktyg eller vilka filer Codex läser, till exempel ~/.ssh. TLS döljer innehållet, och FireAI finns inte inuti agenten.
- Underordnade processer som avslutas mycket snabbt kan missas, och underordnade processer matchas efter sökväg, inte efter signatur.
- Under inlärningsperioden på 3 dagar flaggas ingenting.
- I läget Agent profile matchas en anslutning till en ren IP-adress utan värdnamn efter sin adress. Om en tjänst som agenten normalt använder svarar från en ny adress blockeras den tills du tillåter den.
- FireAIs förklaring i klartext av en flagga skrivs utifrån fakta som det har mätt. Den säger aldrig att en destination är säker eller farlig. Beslutet är ditt.

## Relaterade guider

Samma tillvägagångssätt gäller för de andra agenter som FireAI känner igen: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [skrivbordsappen Claude](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [ChatGPT-appen för Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse från Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [alla andra AI-agenter som körs av Python eller Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). Den fullständiga funktionsbeskrivningen finns i [dokumentationen för Agent profile](https://hisnlabs.com/sv/docs/agent-profile).

> FireAI utvecklas av HisnLabs och körs på din Mac, utan molnkonto. Ladda ner det och se vilka destinationer dina agenter har kontaktat. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Var FireAI och HisnLabs kommer in

Codex håller sin egen sandlådas nätverk avstängt som standard. FireAI övervakar resten av bilden.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på [FireAI, från HisnLabs](https://hisnlabs.com/sv/download).

## Sources

- [OpenAI Codex: repository and README (GitHub)](https://github.com/openai/codex)
- [OpenAI Codex documentation: Agent approvals and security](https://developers.openai.com/codex/agent-approvals-security)
- [OpenAI Codex documentation: Security](https://developers.openai.com/codex/security)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Quick Review and Suggestions](https://hisnlabs.com/en/docs/quick-review-suggestions)
- [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes)
