Usa esta página como referencia para buscar información sobre los archivos de configuración de Codex. Para obtener orientación conceptual y ejemplos, comienza por Configuración básica y Configuración avanzada.
config.toml
La configuración a nivel de usuario se encuentra en ~/.codex/config.toml. También puedes sobrescribir valores para un proyecto mediante archivos .codex/config.toml. Codex solo carga los archivos de configuración específicos del proyecto si confías en el proyecto.
La configuración específica del proyecto no puede sobrescribir las claves locales del equipo relativas al proveedor, la autenticación,
los metadatos de solicitudes de apps controlados por el host, las notificaciones, la selección del perfil de configuración
o el enrutamiento de telemetría. Codex ignora openai_base_url,
chatgpt_base_url, apps_mcp_product_sku, model_provider,
model_providers, notify, profile, profiles,
experimental_realtime_ws_base_url y otel cuando aparecen en un archivo
.codex/config.toml local del proyecto; coloca las claves de proveedor, notificación y telemetría
en la configuración a nivel de usuario. Los archivos de perfil de configuración se encuentran junto a
config.toml con el formato $CODEX_HOME/profile-name.config.toml; selecciona uno con
--profile profile-name.
Para las claves de sandbox y aprobación (approval_policy, sandbox_mode y sandbox_workspace_write.*), complementa esta referencia con Sandbox y aprobaciones, Rutas protegidas en directorios raíz con permiso de escritura y Acceso a la red. Para los perfiles de permisos en versión beta, consulta Permisos.
Codex y ChatGPT Work ya no admiten approval_policy = "untrusted".
Elimina el ajuste o elige una política compatible. Las entradas de proyectos con
trust_level = "untrusted" en el archivo ~/.codex/config.toml a nivel de usuario siguen siendo compatibles. Consulta
Migrar desde la política de aprobación retirada untrusted
para ver ejemplos y las ventajas y desventajas de las opciones de aprobación.
| Key | Type / Values | Details |
|---|---|---|
agents | table | Configuración de múltiples agentes y declaraciones de roles personalizados. Los nombres de ajustes escalares están reservados y no se pueden usar como nombres de roles personalizados. |
agents.<name>.config_file | string (path) | Ruta a una capa de configuración TOML para ese rol; las rutas relativas se resuelven a partir del archivo de configuración que declara el rol. |
agents.<name>.description | string | Instrucciones sobre el rol que se muestran a Codex al elegir y crear ese tipo de agente. |
agents.default_subagent_model | string | Modelo predeterminado para los agentes creados. Un modelo indicado explícitamente al crear el agente tiene prioridad. |
agents.default_subagent_reasoning_effort | string | Esfuerzo de razonamiento predeterminado para los agentes creados. Un esfuerzo indicado explícitamente al crear el agente tiene prioridad. |
agents.enabled | boolean | Habilita o desactiva las herramientas de múltiples agentes (valor predeterminado: true). |
agents.interrupt_message | boolean | Registra un mensaje visible para el modelo cuando se interrumpe el turno de un agente (valor predeterminado: true). |
agents.max_concurrent_threads_per_session | number | Cantidad máxima de hilos de agentes creados que pueden estar abiertos simultáneamente, sin contar el hilo principal. Si no se establece, Codex elige el valor predeterminado. |
agents.max_threads | number | Alias heredado de agents.max_concurrent_threads_per_session. |
allow_login_shell | boolean | Permite que las herramientas basadas en shell usen el comportamiento de un shell de inicio de sesión. El valor predeterminado es true; cuando es false, se rechazan las solicitudes con login = true y, si se omite login, se usan shells que no son de inicio de sesión. |
analytics.enabled | boolean | Habilita o deshabilita los análisis para este equipo o perfil. Si no se configura, se aplica el valor predeterminado del cliente. |
approval_policy | on-request | never | { granular = { sandbox_approval = bool, rules = bool, mcp_elicitations = bool, request_permissions = bool, skill_approval = bool } } | Controla cuándo Codex se detiene para solicitar aprobación antes de ejecutar comandos. También puedes usar approval_policy = { granular = { ... } } para permitir o rechazar automáticamente categorías específicas de solicitudes, manteniendo las demás interactivas. untrusted no es compatible y on-failure está obsoleto; usa on-request para ejecuciones interactivas o never para ejecuciones no interactivas. |
approval_policy.granular.mcp_elicitations | boolean | Cuando es true, se permite mostrar las solicitudes de información de MCP en lugar de rechazarlas automáticamente. |
approval_policy.granular.request_permissions | boolean | Cuando es true, se permite mostrar las solicitudes de la herramienta request_permissions. |
approval_policy.granular.rules | boolean | Cuando es true, se permite mostrar las solicitudes de aprobación activadas por las reglas prompt de execpolicy. |
approval_policy.granular.sandbox_approval | boolean | Cuando es true, se permite mostrar las solicitudes de aprobación para ampliar los permisos del sandbox. |
approval_policy.granular.skill_approval | boolean | Cuando es true, se permite mostrar las solicitudes de aprobación de scripts de habilidades. |
approvals_reviewer | user | auto_review | Quién revisa las solicitudes de aprobación aplicables bajo on-request o políticas de aprobación granulares. El valor predeterminado es user; auto_review usa el subagente revisor. Este ajuste no modifica el entorno aislado ni revisa acciones que ya están permitidas dentro del sandbox. |
apps._default.approvals_reviewer | user | auto_review | Revisor predeterminado de las solicitudes de aprobación de herramientas de apps, salvo que se sobrescriba para una app específica. Si se omite, las apps heredan el valor de approvals_reviewer del nivel superior. |
apps._default.default_tools_approval_mode | auto | prompt | writes | approve | Comportamiento de aprobación predeterminado para las herramientas de apps sin ajustes específicos por app o herramienta. |
apps._default.destructive_enabled | boolean | Permiso o denegación predeterminados para las herramientas de apps con destructive_hint = true. |
apps._default.enabled | boolean | Estado de habilitación predeterminado para todas las apps, salvo que se sobrescriba para una app específica. |
apps._default.open_world_enabled | boolean | Permiso o denegación predeterminados para las herramientas de apps con open_world_hint = true. |
apps.<id>.approvals_reviewer | user | auto_review | Revisor de las solicitudes de aprobación de las herramientas de esta app. Tiene prioridad sobre apps._default.approvals_reviewer. |
apps.<id>.default_tools_approval_mode | auto | prompt | writes | approve | Comportamiento de aprobación predeterminado de las herramientas de esta app, salvo que exista una configuración específica para una herramienta. |
apps.<id>.default_tools_enabled | boolean | Estado de habilitación predeterminado de las herramientas de esta app, salvo que exista una configuración específica para una herramienta. |
apps.<id>.destructive_enabled | boolean | Permite o bloquea las herramientas de esta app que declaran destructive_hint = true. |
apps.<id>.enabled | boolean | Habilita o deshabilita una app o un conector específico por su ID (valor predeterminado: true). |
apps.<id>.open_world_enabled | boolean | Permite o bloquea las herramientas de esta app que declaran open_world_hint = true. |
apps.<id>.tools.<tool>.approval_mode | auto | prompt | writes | approve | Configuración del comportamiento de aprobación específica para una herramienta de una app. |
apps.<id>.tools.<tool>.enabled | boolean | Configuración de habilitación específica para una herramienta de una app (por ejemplo, repos/list). |
auto_review.policy | string | Instrucciones de política locales en Markdown para la revisión automática. El valor administrado de guardian_policy_config tiene prioridad. Los valores en blanco se ignoran. |
background_terminal_max_timeout | number | Tiempo máximo de sondeo en milisegundos para los sondeos vacíos de write_stdin (sondeo de la terminal en segundo plano). Valor predeterminado: 300000 (5 minutos). Reemplaza la antigua clave background_terminal_timeout. |
browser_use.allow_history_access | boolean | Establece false para restringir el acceso al historial del navegador. Los requisitos administrados pueden imponer esta restricción. |
browser_use.default_origin_policy | table | Restricciones por origen del navegador que se aplican cuando no hay una regla específica. Admite access, uploads, downloads y full_cdp_access, cada uno con el valor allow o deny. |
browser_use.origins.<origin> | table | Restricciones del navegador por origen con los mismos campos que browser_use.default_origin_policy. Incluye un esquema HTTP o HTTPS y un puerto opcional; omite rutas, consultas y fragmentos. Los valores locales no pueden flexibilizar las prohibiciones administradas. |
chatgpt_base_url | string | Reemplaza la URL base que se usa durante el flujo de inicio de sesión de ChatGPT. |
check_for_update_on_startup | boolean | Busca actualizaciones de Codex al iniciar (establece false solo cuando las actualizaciones se administran de forma centralizada). |
cli_auth_credentials_store | file | keyring | auto | ephemeral | Controla dónde almacena la CLI las credenciales en caché. |
compact_prompt | string | Texto definido directamente para reemplazar el prompt de compactación del historial. |
computer_use.default_app_access | allow | deny | Política de acceso a apps nativas para Uso de la computadora que se aplica cuando no hay una regla específica. Las entradas específicas de cada app pueden definir una política; la configuración local no puede flexibilizar las restricciones administradas. |
computer_use.macos.bundle_ids | map<string, allow | deny> | Acceso a apps nativas de macOS con el identificador de bundle como clave. |
computer_use.windows.always_allowed_app_ids | array<string> | Identificadores de apps de Windows que Uso de la computadora puede abrir sin preguntar. Las apps que no están en la lista requieren aprobación; elimina las entradas guardadas desde la configuración de Uso de la computadora en la aplicación de escritorio de ChatGPT. |
computer_use.windows.aumids | map<string, allow | deny> | Acceso a apps empaquetadas de Windows con el Application User Model ID (AUMID) como clave. |
computer_use.windows.exes | array<table> | Reglas de acceso a ejecutables de Windows. Cada regla requiere publisher_name, product_name y access (allow o deny); binary_name es opcional. |
default_permissions | string | Nombre del perfil de permisos predeterminado que se aplica a las llamadas a herramientas en el sandbox. Los perfiles integrados son :read-only, :workspace y :danger-full-access; los nombres de perfiles personalizados requieren tablas [permissions.<name>] correspondientes. No lo combines con sandbox_mode ni con [sandbox_workspace_write]. |
desktop.custom_file_handlers.<id> | table | Solo a nivel de usuario. Define un destino adicional de Abrir en para la aplicación de escritorio de ChatGPT. Consulta Agregar controladores de archivos personalizados para ver ejemplos y restricciones de los ID de controladores. |
desktop.custom_file_handlers.<id>.args | array<string> | Argumentos que se insertan entre el comando y el archivo de entrada (valor predeterminado: []). |
desktop.custom_file_handlers.<id>.command | string | Ruta del ejecutable o nombre del comando que se debe detectar y ejecutar. Obligatorio. |
desktop.custom_file_handlers.<id>.icon | string | Ruta de un recurso incluido, URL data:image/... codificada en Base64, URI de archivo o ruta local absoluta para el ícono del controlador. Obligatoria; las fuentes no compatibles usan el ícono predeterminado de VS Code. |
desktop.custom_file_handlers.<id>.input | path | json_argument | json_stdin | Forma en que la aplicación envía el archivo de entrada al controlador (valor predeterminado: path). |
desktop.custom_file_handlers.<id>.label | string | Nombre que se muestra en los menús Abrir en. Obligatorio. |
desktop.custom_file_handlers.<id>.supports_ssh | boolean | Ofrece el controlador para archivos en espacios de trabajo SSH (valor predeterminado: false). |
developer_instructions | string | Instrucciones adicionales del desarrollador que se incorporan a la sesión (opcionales). |
disable_paste_burst | boolean | Desactiva la detección de pegado en ráfagas en la TUI. |
experimental_compact_prompt_file | string (path) | Carga desde un archivo el texto que reemplaza el prompt de compactación (experimental). |
experimental_use_unified_exec_tool | boolean | Nombre heredado para habilitar la ejecución unificada; usa preferentemente [features].unified_exec o codex --enable unified_exec. |
features.apps | boolean | Habilita las integraciones de apps (conectores) (estable; habilitadas de forma predeterminada). El proxy de red de los comandos ejecutados en el sandbox y su lista de dominios permitidos no controlan el tráfico de apps y conectores. |
features.code_mode.direct_only_tool_namespaces | array<string> | Espacios de nombres de herramientas que el modo de código solo puede usar mediante llamadas directas a herramientas. |
features.code_mode.enabled | boolean | Habilita la configuración de la función de modo de código. Esta función está en desarrollo y desactivada de forma predeterminada. |
features.code_mode.excluded_tool_namespaces | array<string> | Espacios de nombres de herramientas que el modo de código excluye de las instrucciones sobre herramientas anidadas del modo de código y del acceso a través del ejecutor. |
features.context_management.experimental_mode | boolean | Habilita la gestión experimental del contexto (desactivada de forma predeterminada). En lugar de comprimir repetidamente el contexto en un único resumen, usa notas y un historial con búsqueda para conservar los detalles acumulados. Requiere iniciar sesión en ChatGPT con Plus, Pro o Pro Lite. |
features.enable_request_compression | boolean | Comprime los cuerpos de las solicitudes de streaming con zstd cuando se admite (función estable; habilitada de forma predeterminada). |
features.fast_mode | boolean | Habilita en la TUI la selección del nivel de servicio del catálogo de modelos, incluidos los comandos del nivel rápido cuando el modelo activo indica que los admite (función estable; habilitada de forma predeterminada). |
features.goals | boolean | Habilita los objetivos persistentes y la continuación automática (función estable; habilitada de forma predeterminada). |
features.hooks | boolean | Habilita los hooks del ciclo de vida cargados desde hooks.json o desde la configuración [hooks] definida directamente en el archivo. features.codex_hooks es un alias obsoleto. |
features.memories | boolean | Habilita Memorias (desactivadas de forma predeterminada). |
features.multi_agent | boolean | Habilita las herramientas de colaboración entre agentes ( spawn_agent, send_input, resume_agent, wait_agent y close_agent) (función estable; habilitada de forma predeterminada). |
features.network_proxy | boolean | table | Inicia el proxy de red para los comandos ejecutados en el sandbox (experimental; deshabilitado de forma predeterminada). Es necesario para aplicar las reglas de dominio de los perfiles de permisos, a menos que los requisitos experimental_network habilitados y gestionados por el administrador inicien el proxy. Usa una tabla al configurar opciones de política a nivel de función, como domains. No filtra la búsqueda web, las apps, MCP ni otras herramientas alojadas. |
features.network_proxy.allow_local_binding | boolean | Permite un acceso más amplio a redes locales o privadas. El valor predeterminado es false; las reglas de permiso con una dirección IP local literal exacta o con localhost aún pueden permitir destinos locales específicos. |
features.network_proxy.allow_upstream_proxy | boolean | Permite el encadenamiento a través de un proxy ascendente definido en el entorno. El valor predeterminado es true. |
features.network_proxy.dangerously_allow_all_unix_sockets | boolean | Permite destinos arbitrarios de sockets Unix en lugar de limitar el acceso a la lista de permitidos. El valor predeterminado es false; usa esta opción solo en entornos estrictamente controlados. |
features.network_proxy.dangerously_allow_non_loopback_proxy | boolean | Permite direcciones de escucha que no sean de loopback. El valor predeterminado es false; habilitar esta opción puede exponer los servicios de escucha del proxy fuera de localhost. |
features.network_proxy.domains | map<string, allow | deny> | Política de dominios para el acceso a la red desde el sandbox. No está definida de forma predeterminada, por lo que no se permite ningún destino externo hasta que agregues reglas allow. Admite hosts exactos, *.example.com solo para subdominios, **.example.com para el dominio raíz y sus subdominios, y reglas globales de permiso con *; usa preferentemente reglas de alcance limitado, ya que * abre ampliamente el acceso saliente a redes públicas. Agrega reglas deny para los destinos bloqueados; deny tiene prioridad en caso de conflicto. |
features.network_proxy.enable_socks5 | boolean | Habilita la compatibilidad con SOCKS5. El valor predeterminado es true. |
features.network_proxy.enable_socks5_udp | boolean | Permite UDP a través de SOCKS5. El valor predeterminado es true. |
features.network_proxy.enabled | boolean | Inicia el proxy de red para los comandos ejecutados en el sandbox cuando el acceso a la red para comandos está habilitado. El valor predeterminado es false; las reglas de dominio de los perfiles de permisos no se aplican mientras el proxy está desactivado. |
features.network_proxy.proxy_url | string | URL de escucha HTTP para el acceso a la red desde el sandbox. El valor predeterminado es "http://127.0.0.1:3128". |
features.network_proxy.socks_url | string | URL de escucha SOCKS5. El valor predeterminado es "http://127.0.0.1:8081". |
features.network_proxy.unix_sockets | map<string, allow | deny> | Política de sockets Unix para el acceso a la red desde el sandbox. No está definida de forma predeterminada; agrega entradas allow para los sockets permitidos. |
features.personality | boolean | Habilita los controles de selección de personalidad (función estable; habilitada de forma predeterminada). |
features.prevent_idle_sleep | boolean | Evita que el equipo entre en suspensión mientras se ejecuta un turno (función experimental; deshabilitada de forma predeterminada). |
features.remote_plugin | boolean | Habilita el catálogo remoto de complementos (estable; habilitado de forma predeterminada). |
features.rollout_budget.enabled | boolean | Habilita el seguimiento del presupuesto de ejecución. Esta función está en desarrollo y desactivada de forma predeterminada. Cuando está habilitada, se requiere features.rollout_budget.limit_tokens. |
features.rollout_budget.limit_tokens | integer | Límite positivo de tokens para el seguimiento del presupuesto de ejecución. Es obligatorio cuando el presupuesto de ejecución está habilitado. |
features.rollout_budget.prefill_token_weight | number | Multiplicador finito no negativo para los tokens de precarga en el cálculo del presupuesto de ejecución. El valor predeterminado es 1.0. |
features.rollout_budget.reminder_interval_tokens | integer | Intervalo positivo de tokens entre recordatorios del presupuesto de ejecución. El valor predeterminado es el 10 % de limit_tokens, con un mínimo de 1 token. |
features.rollout_budget.sampling_token_weight | number | Multiplicador finito no negativo para los tokens muestreados en el cálculo del presupuesto de ejecución. El valor predeterminado es 1.0. |
features.shell_snapshot | boolean | Captura una instantánea del entorno del shell para acelerar los comandos repetidos (función estable; habilitada de forma predeterminada). |
features.shell_tool | boolean | Habilita la herramienta predeterminada shell para ejecutar comandos (estable; habilitada de forma predeterminada). |
features.skill_mcp_dependency_install | boolean | Permite solicitar e instalar las dependencias MCP que falten para las habilidades (función estable; habilitada de forma predeterminada). |
features.unified_exec | boolean | Usa la herramienta de ejecución unificada basada en PTY (estable; habilitada de forma predeterminada, excepto en Windows). |
features.web_search | boolean | Opción heredada en desuso; usa preferentemente la configuración web_search de nivel superior. |
features.web_search_cached | boolean | Opción heredada en desuso. Cuando web_search no está definido, true equivale a web_search = "cached". |
features.web_search_request | boolean | Opción heredada en desuso. Cuando web_search no está definido, true equivale a web_search = "live". |
feedback.enabled | boolean | Habilita el envío de comentarios mediante /feedback en los clientes locales (valor predeterminado: true). |
file_opener | vscode | vscode-insiders | windsurf | cursor | none | Esquema de URI que se usa para abrir citas de los resultados de Codex (valor predeterminado: vscode). |
forced_chatgpt_workspace_id | string (uuid) | Limita los inicios de sesión de ChatGPT a un identificador de espacio de trabajo específico. |
forced_login_method | chatgpt | api | Restringe Codex a un método de autenticación específico. |
hide_agent_reasoning | boolean | Oculta los eventos de razonamiento tanto en la TUI como en la salida de codex exec. |
history.max_bytes | number | Si se configura, limita el tamaño del archivo de historial en bytes eliminando las entradas más antiguas. |
history.persistence | save-all | none | Controla si Codex guarda las transcripciones de las sesiones en history.jsonl. |
hooks | table | Hooks del ciclo de vida configurados directamente en config.toml. Usan el mismo esquema de eventos que hooks.json; consulta la guía de Hooks para ver ejemplos y los eventos compatibles. |
hooks.<Event> | array<table> | Grupos de criterios de coincidencia para eventos de hooks como PreToolUse, PermissionRequest, PostToolUse, PreCompact, PostCompact, SessionStart, SessionEnd, SubagentStart, SubagentStop, UserPromptSubmit, Stop o Interrupt. |
hooks.<Event>[].hooks | array<table> | Controladores de hooks para un grupo de criterios de coincidencia. Se admiten hooks de comandos y de herramientas MCP, mientras que los controladores de hooks de prompts y de agentes se analizan, pero se omiten. |
hooks.<Event>[].hooks[].additionalContextLimit | integer | Umbral aproximado de tokens por controlador para guardar en disco un additionalContext demasiado grande y mostrar al modelo una vista previa más breve. El valor predeterminado es 2500; 0 pasa el contexto completo directamente al modelo. Consulta Salida de hooks de gran tamaño. |
hooks.<Event>[].hooks[].async | boolean | Ejecuta un hook de comando en segundo plano sin retrasar la operación que lo activa. El valor predeterminado es false; SessionEnd siempre se ejecuta de forma síncrona. Consulta Ejecutar hooks en segundo plano. |
hooks.<Event>[].hooks[].commandWindows | string | Comando alternativo exclusivo de Windows para hooks de comandos. También se acepta el alias TOML command_windows. |
instructions | string | Reservado para uso futuro; usa preferentemente model_instructions_file o AGENTS.md. |
log_dir | string (path) | Directorio donde Codex escribe los archivos de registro; el valor predeterminado es $CODEX_HOME/log. Configurarlo explícitamente también habilita en ese directorio el registro opcional de la TUI en texto plano, codex-tui.log. |
marketplaces.<name>.ref | string | Rama, etiqueta o commit de Git opcional para el marketplace. |
marketplaces.<name>.source | string | Ubicación del repositorio Git o directorio raíz del marketplace local. Usa una ruta absoluta para una fuente local; el directorio contiene .agents/plugins/marketplace.json. |
marketplaces.<name>.source_type | git | local | Tipo de fuente de un marketplace de complementos configurado. Los marketplaces se pueden definir en archivos config.toml del sistema, administrados desde la nube, del usuario o de proyectos de confianza. |
marketplaces.<name>.sparse_paths | array<string> | Rutas opcionales de sparse checkout para un marketplace de Git. Incluye el catálogo del marketplace y todos los directorios de complementos locales a los que haga referencia. |
mcp_oauth_callback_port | integer | Puerto fijo global opcional para el servidor HTTP local de callback que se usa durante el inicio de sesión OAuth de MCP. El valor oauth.callback_port específico del servidor tiene prioridad. Cuando no se configura ninguno de los dos, Codex se vincula a un puerto efímero elegido por el sistema operativo. |
mcp_oauth_callback_url | string | URL base de callback opcional para el inicio de sesión OAuth de MCP, como la URL de entrada de una devbox. Los clientes prerregistrados recién agregados usan esta URL sin cambios cuando el servidor de autorización admite la identificación del emisor; los clientes existentes sin un callback guardado agregan un ID de callback específico del servidor. Si no se admite la identificación del emisor, cualquier servidor MCP prerregistrado cuyo callback configurado no tenga el ID requerido usa como alternativa esta URL con el ID agregado. Los puertos de las URL de callback no determinan el puerto de escucha. |
mcp_oauth_credentials_store | auto | file | keyring | Almacén preferido para las credenciales OAuth de MCP. |
mcp_optional_startup_grace_ms | integer (milliseconds) | Tiempo de espera compartido para los servidores MCP opcionales al crear el catálogo inicial de herramientas. El valor predeterminado es 1000. Establécelo en 0 para usar en su lugar el tiempo de espera startup_timeout_sec de cada servidor. |
mcp_servers.<id>.args | array<string> | Argumentos que se pasan al comando del servidor MCP stdio. |
mcp_servers.<id>.auth | oauth | chatgpt | Método de autenticación alternativo para un servidor MCP HTTP después de los tokens de portador y los encabezados de autorización configurados. oauth (predeterminado) usa las credenciales OAuth de MCP almacenadas cuando están disponibles. chatgpt usa la sesión actual de ChatGPT para el origen propio de confianza de ChatGPT y, como alternativa, recurre a las credenciales OAuth almacenadas. Ambos modos pueden conectarse sin autenticación si ninguna fuente proporciona credenciales. |
mcp_servers.<id>.bearer_token_env_var | string | Variable de entorno que proporciona el token de portador para un servidor MCP HTTP. |
mcp_servers.<id>.command | string | Comando para iniciar un servidor MCP stdio. |
mcp_servers.<id>.cwd | string | Directorio de trabajo del proceso del servidor MCP stdio. |
mcp_servers.<id>.default_tools_approval_mode | auto | prompt | writes | approve | Comportamiento de aprobación predeterminado de las herramientas MCP de este servidor, salvo que exista una configuración específica para una herramienta. |
mcp_servers.<id>.disabled_tools | array<string> | Lista de elementos denegados que se aplica después de enabled_tools para el servidor MCP. |
mcp_servers.<id>.enabled | boolean | Desactiva un servidor MCP sin eliminar su configuración. |
mcp_servers.<id>.enabled_tools | array<string> | Lista de nombres de herramientas que el servidor MCP tiene permitido exponer. |
mcp_servers.<id>.env | map<string,string> | Variables de entorno que se pasan al servidor MCP stdio. |
mcp_servers.<id>.env_http_headers | map<string,string> | Encabezados HTTP cuyos valores se obtienen de variables de entorno para un servidor MCP HTTP. |
mcp_servers.<id>.env_vars | array<string | { name = string, source = "local" | "remote" }> | Variables de entorno adicionales que se incluirán en la lista de permitidas para un servidor MCP stdio. Las entradas de tipo cadena usan source = "local" de forma predeterminada; usa source = "remote" solo con stdio remoto respaldado por un ejecutor. |
mcp_servers.<id>.experimental_environment | local | remote | Ubicación experimental de un servidor MCP. remote inicia servidores stdio a través de un entorno de ejecución remoto; la ubicación remota para HTTP transmisible no está implementada. |
mcp_servers.<id>.http_headers | map<string,string> | Encabezados HTTP estáticos incluidos en cada solicitud MCP HTTP. |
mcp_servers.<id>.http_headers_helper | string (command) | Comando local que imprime un objeto JSON con nombres y valores de encabezados HTTP. Solo se admite para servidores MCP HTTP conectados localmente. Los tokens de portador explícitos y las credenciales OAuth tienen prioridad sobre los encabezados Authorization proporcionados por el comando auxiliar. |
mcp_servers.<id>.oauth_resource | string | Parámetro de recurso OAuth opcional de RFC 8707 que se incluirá durante el inicio de sesión de MCP. |
mcp_servers.<id>.oauth.callback_port | integer | Puerto de escucha fijo para el callback de OAuth de este servidor MCP. Tiene prioridad sobre mcp_oauth_callback_port. Para un callback directo de loopback con un puerto explícito en la URL, configura el mismo puerto de escucha. |
mcp_servers.<id>.oauth.callback_url | string | Callback de OAuth específico del servidor. Los clientes registrados previamente lo reutilizan cuando se admite la identificación del emisor o cuando la URL ya termina con el ID de callback específico del servidor. De lo contrario, Codex usa el callback global o predeterminado con ese ID agregado al final. Los clientes sin un ID registrado previamente usan este callback durante el registro del cliente. |
mcp_servers.<id>.oauth.client_id | string | ID de cliente OAuth registrado previamente que se usa para la autorización y el intercambio de tokens con este servidor MCP. |
mcp_servers.<id>.required | boolean | Cuando es true, el inicio o la reanudación falla si este servidor MCP habilitado no puede inicializarse. |
mcp_servers.<id>.scopes | array<string> | Ámbitos OAuth que se solicitarán al autenticarse en ese servidor MCP. |
mcp_servers.<id>.startup_timeout_ms | number | Alias de startup_timeout_sec en milisegundos. |
mcp_servers.<id>.startup_timeout_sec | number | Reemplaza el tiempo de espera de inicio predeterminado de 10 s de un servidor MCP. |
mcp_servers.<id>.tool_timeout_sec | number | Reemplaza el tiempo de espera predeterminado de 60 s por herramienta de un servidor MCP. |
mcp_servers.<id>.tools.<tool>.approval_mode | auto | prompt | writes | approve | Configuración del comportamiento de aprobación específica para una herramienta MCP de este servidor. |
mcp_servers.<id>.tools.<tool>.output_token_limit | integer (positive) | Presupuesto de tokens para la salida de una herramienta MCP, antes del margen estándar del 20 % para la serialización. Tiene prioridad sobre el presupuesto predeterminado del modelo para truncar la salida de esa herramienta. |
mcp_servers.<id>.url | string | Punto de acceso de un servidor MCP con HTTP transmisible. |
memories.consolidation_model | string | Modelo alternativo opcional para la consolidación global de memorias. |
memories.disable_on_external_context | boolean | Cuando es true, los hilos que usan contexto externo, como llamadas a herramientas MCP, búsqueda web o búsqueda de herramientas, se excluyen de la generación de memorias. El valor predeterminado es false. Alias heredado: memories.no_memories_if_mcp_or_web_search. |
memories.extract_model | string | Modelo alternativo opcional para la extracción de memorias de cada hilo. |
memories.generate_memories | boolean | Cuando es false, los hilos recién creados no se almacenan como entradas para la generación de memorias. El valor predeterminado es true. |
memories.max_raw_memories_for_consolidation | number | Cantidad máxima de memorias recientes sin procesar que se conservan para la consolidación global. El valor predeterminado es 256 y el límite máximo es 4096. |
memories.max_rollout_age_days | number | Antigüedad máxima de los hilos que se consideran para la generación de memorias. El valor predeterminado es 30 y se limita al rango de 0-90. |
memories.max_rollouts_per_startup | number | Cantidad máxima de ejecuciones candidatas que se procesan en cada pasada de inicio. El valor predeterminado es 16 y el límite máximo es 128. |
memories.max_unused_days | number | Cantidad máxima de días desde el último uso de una memoria antes de que deje de ser apta para la consolidación. El valor predeterminado es 30 y se limita al rango de 0-365. |
memories.min_rate_limit_remaining_percent | number | Porcentaje restante mínimo requerido en las ventanas de límite de solicitudes de Codex antes de iniciar la generación de memorias. El valor predeterminado es 25 y se limita al rango de 0-100. |
memories.min_rollout_idle_hours | number | Tiempo mínimo de inactividad antes de que un hilo se considere para la generación de memorias. El valor predeterminado es 6 y se limita al rango de 1-48. |
memories.use_memories | boolean | Cuando es false, Codex omite la incorporación de memorias existentes en sesiones futuras. El valor predeterminado es true. |
model | string | Modelo que se usará (por ejemplo, gpt-5.6-sol). |
model_auto_compact_token_limit | number | Umbral de tokens que activa la compactación automática del historial (si no se configura, se usan los valores predeterminados del modelo). |
model_auto_compact_token_limit_scope | total | body_after_prefix | Controla si el umbral de compactación automática cuenta todo el contexto activo ( total, el valor predeterminado) o solo el crecimiento posterior al prefijo conservado de la ventana de compactación (body_after_prefix). |
model_catalog_json | string (path) | Ruta opcional a un catálogo de modelos en JSON que se carga al iniciar. El archivo de perfil seleccionado, $CODEX_HOME/profile-name.config.toml, puede sobrescribir este valor para ese perfil. |
model_context_window | number | Tokens de la ventana de contexto disponibles para el modelo activo. |
model_instructions_file | string (path) | Reemplazo de las instrucciones integradas, en lugar de usar AGENTS.md. |
model_provider | string | ID del proveedor en model_providers (valor predeterminado: openai). |
model_providers.<id> | table | Definición de un proveedor personalizado. Los ID de proveedores integrados ( openai, ollama y lmstudio) están reservados y no se pueden sobrescribir. |
model_providers.<id>.auth | table | Configuración de un token de portador obtenido mediante un comando para un proveedor personalizado. No la combines con env_key, experimental_bearer_token ni requires_openai_auth. |
model_providers.<id>.auth.args | array<string> | Argumentos que se pasan al comando del token. |
model_providers.<id>.auth.command | string | Comando que se ejecuta cuando Codex necesita un token de portador. El comando debe imprimir el token en stdout. |
model_providers.<id>.auth.cwd | string (path) | Directorio de trabajo del comando del token. |
model_providers.<id>.auth.refresh_interval_ms | number | Intervalo, en milisegundos, con el que Codex actualiza el token de forma proactiva (valor predeterminado: 300 000). Establécelo en 0 para actualizarlo solo después de un reintento de autenticación. |
model_providers.<id>.auth.timeout_ms | number | Tiempo máximo de ejecución del comando del token, en milisegundos (valor predeterminado: 5000). |
model_providers.<id>.base_url | string | URL base de la API del proveedor de modelos. |
model_providers.<id>.env_http_headers | map<string,string> | Encabezados HTTP cuyos valores se obtienen de variables de entorno cuando estas están presentes. |
model_providers.<id>.env_key | string | Variable de entorno que proporciona la clave de API del proveedor. |
model_providers.<id>.env_key_instructions | string | Instrucciones opcionales para configurar la clave de API del proveedor. |
model_providers.<id>.experimental_bearer_token | string | Token de portador directo para el proveedor (no recomendado; usa env_key). |
model_providers.<id>.http_headers | map<string,string> | Encabezados HTTP estáticos que se agregan a las solicitudes al proveedor. |
model_providers.<id>.name | string | Nombre visible de un proveedor de modelos personalizado. |
model_providers.<id>.query_params | map<string,string> | Parámetros de consulta adicionales que se agregan a las solicitudes al proveedor. |
model_providers.<id>.request_max_retries | number | Cantidad de reintentos para las solicitudes HTTP al proveedor (valor predeterminado: 4). |
model_providers.<id>.requires_openai_auth | boolean | El proveedor usa la autenticación de OpenAI (valor predeterminado: false). |
model_providers.<id>.stream_idle_timeout_ms | number | Tiempo de espera por inactividad para los flujos SSE, en milisegundos (valor predeterminado: 300 000). |
model_providers.<id>.stream_max_retries | number | Cantidad de reintentos ante interrupciones del streaming SSE (valor predeterminado: 5). |
model_providers.<id>.supports_standalone_web_search | boolean | Indica que se admite un punto de acceso compatible para la búsqueda web independiente (valor predeterminado: false). La búsqueda independiente sigue en desarrollo y está deshabilitada de forma predeterminada; la compatibilidad del proveedor por sí sola no la habilita. |
model_providers.<id>.supports_websockets | boolean | Indica si el proveedor admite el transporte WebSocket de Responses API. |
model_providers.<id>.wire_api | responses | Protocolo que usa el proveedor. responses es el único valor admitido y es el predeterminado cuando se omite. |
model_providers.amazon-bedrock.aws.profile | string | Nombre del perfil de AWS que usa el proveedor integrado amazon-bedrock. |
model_providers.amazon-bedrock.aws.region | string | Región de AWS que usa el proveedor integrado amazon-bedrock. |
model_reasoning_effort | minimal | low | medium | high | xhigh | Ajusta el esfuerzo de razonamiento de los modelos compatibles (solo para Responses API; xhigh depende del modelo). |
model_reasoning_summary | auto | concise | detailed | none | Selecciona el nivel de detalle de los resúmenes de razonamiento o desactívalos por completo. |
model_supports_reasoning_summaries | boolean | Obliga a Codex a enviar o no enviar metadatos de razonamiento. |
model_verbosity | low | medium | high | Ajuste opcional del nivel de detalle de GPT-5 en Responses API; si no se configura, se usa el valor predeterminado del modelo o preajuste seleccionado. |
notice.hide_full_access_warning | boolean | Registra la confirmación del mensaje de advertencia de acceso completo. |
notice.hide_gpt-5.1-codex-max_migration_prompt | boolean | Registra la confirmación del mensaje de migración a gpt-5.1-codex-max. |
notice.hide_gpt5_1_migration_prompt | boolean | Registra la confirmación del mensaje de migración a GPT-5.1. |
notice.hide_rate_limit_model_nudge | boolean | Registra la decisión de no recibir el recordatorio de cambio de modelo por el límite de solicitudes. |
notice.hide_world_writable_warning | boolean | Registra la confirmación de la advertencia sobre directorios de Windows en los que cualquier usuario puede escribir. |
notice.model_migrations | map<string,string> | Registra las migraciones de modelos confirmadas como asignaciones de antiguo a nuevo. |
notify | array<string> | Comando que se invoca para las notificaciones; recibe una carga útil JSON de Codex. |
openai_base_url | string | URL base alternativa para el proveedor de modelos integrado openai. |
oss_provider | lmstudio | ollama | Proveedor local predeterminado que se usa al ejecutar con --oss (si no se configura, se solicita elegir uno). |
otel.environment | string | Etiqueta de entorno que se aplica a los eventos de OpenTelemetry emitidos (valor predeterminado: dev). |
otel.exporter | none | otlp-http | otlp-grpc | Selecciona el exportador de OpenTelemetry y proporciona los metadatos del punto de acceso que correspondan. |
otel.exporter.<id>.endpoint | string | Punto de acceso del exportador para los registros de OTEL. |
otel.exporter.<id>.headers | map<string,string> | Encabezados estáticos que se incluyen en las solicitudes del exportador de OTEL. |
otel.exporter.<id>.protocol | binary | json | Protocolo que usa el exportador OTLP/HTTP. |
otel.exporter.<id>.tls.ca-certificate | string | Ruta del certificado de CA para TLS del exportador de OTEL. |
otel.exporter.<id>.tls.client-certificate | string | Ruta del certificado de cliente para TLS del exportador de OTEL. |
otel.exporter.<id>.tls.client-private-key | string | Ruta de la clave privada del cliente para TLS del exportador de OTEL. |
otel.log_user_prompt | boolean | Activa la exportación de los prompts del usuario sin procesar junto con los registros de OpenTelemetry. |
otel.metrics_exporter | none | statsig | otlp-http | otlp-grpc | Selecciona el exportador de métricas de OpenTelemetry (valor predeterminado: statsig). |
otel.trace_exporter | none | otlp-http | otlp-grpc | Selecciona el exportador de trazas de OpenTelemetry y proporciona los metadatos del punto de acceso que correspondan. |
otel.trace_exporter.<id>.endpoint | string | Punto de acceso del exportador de trazas para los registros de OTEL. |
otel.trace_exporter.<id>.headers | map<string,string> | Encabezados estáticos que se incluyen en las solicitudes del exportador de trazas de OTEL. |
otel.trace_exporter.<id>.protocol | binary | json | Protocolo que usa el exportador de trazas OTLP/HTTP. |
otel.trace_exporter.<id>.tls.ca-certificate | string | Ruta del certificado de CA para TLS del exportador de trazas de OTEL. |
otel.trace_exporter.<id>.tls.client-certificate | string | Ruta del certificado de cliente para TLS del exportador de trazas de OTEL. |
otel.trace_exporter.<id>.tls.client-private-key | string | Ruta de la clave privada del cliente para TLS del exportador de trazas de OTEL. |
permissions.<name>.description | string | Descripción legible de este perfil con nombre. Un perfil no hereda la descripción de su perfil padre mediante extends. |
permissions.<name>.extends | string | Perfil padre opcional que se aplica antes de este perfil con nombre. Establécelo en otro perfil con nombre, :read-only o :workspace; se rechazan :danger-full-access, los perfiles padre no definidos y los ciclos. |
permissions.<name>.filesystem | table | Perfil con nombre de permisos del sistema de archivos. Cada clave es una ruta absoluta o un token especial como :minimal o :workspace_roots. |
permissions.<name>.filesystem.":workspace_roots".<subpath-or-glob> | "read" | "write" | "deny" | Acceso al sistema de archivos delimitado con respecto a cada directorio raíz efectivo del espacio de trabajo. Usa "." para el propio directorio raíz; las subrutas glob como "**/*.env" pueden denegar la lectura con "deny". |
permissions.<name>.filesystem.<path-or-glob> | "read" | "write" | "deny" | table | Otorga acceso directo para una ruta, un patrón glob o un token especial, o delimita el alcance de las entradas anidadas bajo ese directorio raíz. Usa "deny" para denegar la lectura de las rutas coincidentes. |
permissions.<name>.filesystem.glob_scan_max_depth | number | Profundidad máxima para expandir patrones glob de denegación de lectura en plataformas que capturan las coincidencias antes de iniciar el sandbox. Si se establece, debe ser al menos 1. |
permissions.<name>.network.allow_local_binding | boolean | Permite un acceso más amplio a redes locales o privadas desde el sandbox. Las reglas de permiso para una dirección IP local literal exacta o para localhost pueden seguir permitiendo destinos locales específicos cuando este valor permanece en false. |
permissions.<name>.network.allow_upstream_proxy | boolean | Permite encadenar el tráfico de red del sandbox a través de otro proxy ascendente. |
permissions.<name>.network.dangerously_allow_all_unix_sockets | boolean | Permite destinos arbitrarios de sockets Unix en lugar del conjunto restringido predeterminado. Úsalo solo en entornos estrictamente controlados. |
permissions.<name>.network.dangerously_allow_non_loopback_proxy | boolean | Permite usar direcciones de enlace que no sean de loopback para los servicios de escucha de red del sandbox. Habilitar esta opción puede exponer los servicios de escucha más allá de localhost. |
permissions.<name>.network.domains | table | Reglas de dominios para comandos en el sandbox. Solo se aplican cuando features.network_proxy o los requisitos de red habilitados y gestionados por el administrador activan el proxy. Admite hosts exactos, *.example.com, **.example.com y reglas de permiso globales con *; deny tiene prioridad. No restringe la búsqueda web, las apps ni los servidores MCP. |
permissions.<name>.network.domains.<pattern> | allow | deny | Permite o deniega un host exacto o un patrón con comodines de alcance delimitado, como *.example.com o **.example.com. |
permissions.<name>.network.enable_socks5 | boolean | Ofrece compatibilidad con SOCKS5 cuando este perfil de permisos habilita el acceso a la red desde el sandbox. |
permissions.<name>.network.enable_socks5_udp | boolean | Permite UDP a través del servicio de escucha SOCKS5 cuando está habilitado. |
permissions.<name>.network.enabled | boolean | Habilita el acceso a la red para los comandos de este perfil de permisos. Esto no inicia el proxy de red. Sin features.network_proxy ni requisitos de red habilitados y gestionados por el administrador, el acceso de los comandos a la red es directo y no se aplican las reglas de dominios del perfil. |
permissions.<name>.network.mode | limited | full | Modo del proxy de red que se usa para el tráfico de los subprocesos. |
permissions.<name>.network.proxy_url | string | URL de escucha HTTP que se usa cuando este perfil de permisos habilita el acceso a la red desde el sandbox. |
permissions.<name>.network.socks_url | string | Punto de acceso del proxy SOCKS5 que usa este perfil de permisos. |
permissions.<name>.network.unix_sockets | table | Configuraciones que modifican la lista de sockets Unix permitidos para el acceso a la red desde el sandbox. Usa las rutas de los sockets como claves; allow agrega una ruta y deny la rechaza. |
permissions.<name>.network.unix_sockets.<path> | allow | deny | Agrega una ruta absoluta de socket Unix a la lista efectiva de permitidos con allow, o recházala con deny. Las entradas denegadas se omiten de la lista efectiva de permitidos. |
permissions.<name>.workspace_roots | table | Directorios raíz del espacio de trabajo definidos por el perfil a los que se aplican las reglas del sistema de archivos de :workspace_roots, junto con los directorios raíz del espacio de trabajo definidos en tiempo de ejecución para la sesión. |
permissions.<name>.workspace_roots.<path> | boolean | Incluye una ruta en el conjunto de directorios raíz del espacio de trabajo del perfil cuando el valor es true. Las entradas deshabilitadas permanecen inactivas. |
personality | none | friendly | pragmatic | Estilo de comunicación predeterminado para los modelos que declaran supportsPersonality; se puede sobrescribir por hilo o turno, o mediante /personality. |
plan_mode_reasoning_effort | none | minimal | low | medium | high | xhigh | Configuración alternativa de razonamiento específica del modo plan. Cuando no se define, el modo plan usa su ajuste preestablecido integrado. |
plugins.<plugin>.enabled | boolean | Activa o desactiva un complemento de un marketplace local mediante una clave plugin-name@marketplace-name. Se lee de la configuración combinada efectiva; los ajustes de proyectos de confianza pueden reemplazar los valores predeterminados del usuario, los administrados desde la nube y los del sistema. La actualización del marketplace puede instalar o actualizar los complementos configurados incluso si están desactivados. Esto no reemplaza los estados de activación administrados por el espacio de trabajo. |
plugins.<plugin>.mcp_servers.<server>.default_tools_approval_mode | auto | prompt | writes | approve | Comportamiento de aprobación predeterminado para las herramientas de un servidor MCP proporcionado por un complemento. |
plugins.<plugin>.mcp_servers.<server>.disabled_tools | array<string> | Lista de denegación que se aplica después de enabled_tools para un servidor MCP proporcionado por un complemento. |
plugins.<plugin>.mcp_servers.<server>.enabled | boolean | Activa o desactiva un servidor MCP incluido en un complemento instalado sin modificar el archivo de manifiesto del complemento. |
plugins.<plugin>.mcp_servers.<server>.enabled_tools | array<string> | Lista de herramientas permitidas que expone un servidor MCP proporcionado por un complemento. |
plugins.<plugin>.mcp_servers.<server>.tools.<tool>.approval_mode | auto | prompt | writes | approve | Configuración específica que reemplaza el comportamiento de aprobación para una herramienta MCP proporcionada por un complemento. |
project_doc_fallback_filenames | array<string> | Nombres de archivo adicionales que se buscan cuando falta AGENTS.md. |
project_doc_max_bytes | number | Cantidad máxima de bytes que se leen de AGENTS.md al preparar las instrucciones del proyecto. |
project_root_markers | array<string> | Lista de nombres de archivos que marcan la raíz del proyecto; se usa al buscar la raíz del proyecto en los directorios superiores. |
projects.<path>.trust_level | string | Marca un proyecto o worktree como confiable o no confiable ( "trusted" | "untrusted"). Los proyectos no confiables omiten las capas .codex/ de alcance de proyecto, incluidas la configuración, los hooks y las reglas locales del proyecto. |
review_model | string | Modelo alternativo opcional que usa /review (de forma predeterminada, se usa el modelo de la sesión actual). |
sandbox_mode | read-only | workspace-write | danger-full-access | Política de sandbox para el acceso al sistema de archivos y a la red durante la ejecución de comandos. |
sandbox_workspace_write.exclude_slash_tmp | boolean | Excluye /tmp de los directorios raíz con permiso de escritura en el modo workspace-write. |
sandbox_workspace_write.exclude_tmpdir_env_var | boolean | Excluye $TMPDIR de los directorios raíz con permiso de escritura en el modo workspace-write. |
sandbox_workspace_write.network_access | boolean | Permite el acceso saliente a la red dentro del sandbox workspace-write. |
sandbox_workspace_write.writable_roots | array<string> | Directorios raíz adicionales con permiso de escritura cuando sandbox_mode = "workspace-write". |
service_tier | string | Nivel de servicio preferido para los nuevos turnos. Usa fast u otro nivel que declare el modelo activo; fast corresponde al valor priority en la solicitud. |
shell_environment_policy.exclude | array<string> | Patrones heredados de exclusión de variables de entorno. Usa shell_environment_policy.filters para las configuraciones nuevas; no combines ambas formas en la misma capa. |
shell_environment_policy.experimental_use_profile | boolean | Usa el perfil de shell del usuario al crear subprocesos. |
shell_environment_policy.filters | map<string, include | exclude> | Filtros canónicos de patrones de variables de entorno que no distinguen entre mayúsculas y minúsculas. Las entradas de inclusión crean una lista de permitidos y no pueden restaurar valores excluidos. Los valores explícitos de set se aplican después de las exclusiones. No combines los filtros con los arreglos heredados exclude o include_only en la misma capa. |
shell_environment_policy.ignore_default_excludes | boolean | Conserva las variables que contienen KEY, SECRET o TOKEN antes de aplicar otros filtros (valor predeterminado: true). Establece false para aplicar exclusiones automáticas por nombres de secretos. |
shell_environment_policy.include_only | array<string> | Lista heredada de patrones permitidos de variables de entorno. Usa shell_environment_policy.filters para las configuraciones nuevas; no combines ambas formas en la misma capa. |
shell_environment_policy.inherit | all | core | none | Herencia básica del entorno al crear subprocesos. |
shell_environment_policy.set | map<string,string> | Valores explícitos de entorno que se inyectan después de las exclusiones; los filtros de inclusión aún pueden eliminarlos. |
show_raw_agent_reasoning | boolean | Muestra el contenido de razonamiento sin procesar cuando el modelo activo lo emite. |
skills.config | array<object> | Ajustes de habilitación específicos de cada habilidad almacenados en config.toml. |
skills.config.<index>.enabled | boolean | Habilita o deshabilita la habilidad indicada. |
skills.config.<index>.path | string (path) | Ruta a una carpeta de habilidad que contiene SKILL.md. |
skills.max_context_tokens | integer (positive) | Presupuesto de tokens para el catálogo de habilidades disponibles. El valor predeterminado es el 2 % de la ventana de contexto del modelo. Los valores explícitos tienen un límite de 10000 tokens. |
sqlite_home | string (path) | Directorio donde Codex almacena la base de datos de estado en SQLite que se usa para los trabajos de agentes y otros estados de ejecución que se pueden reanudar. |
suppress_unstable_features_warning | boolean | Oculta la advertencia que aparece cuando se habilitan indicadores de funciones en desarrollo. |
tool_output_token_limit | number | Presupuesto de tokens para almacenar en el historial los resultados individuales de herramientas o funciones. |
tool_suggest.disabled_tools | array<table> | Desactiva las sugerencias de conectores o complementos específicos que se pueden descubrir. Cada entrada usa type = "connector" o "plugin" y un id. |
tool_suggest.discoverables | array<table> | Permite sugerencias de herramientas para conectores o complementos adicionales que se pueden descubrir. Cada entrada usa type = "connector" o "plugin" y un id. |
tools.view_image | boolean | Habilita la herramienta view_image para adjuntar imágenes locales. |
tools.web_search | boolean | { context_size = "low|medium|high", allowed_domains = [string], location = { country, region, city, timezone } } | Configuración opcional de la herramienta de búsqueda web. El formato de objeto permite establecer el tamaño del contexto de búsqueda, los dominios de búsqueda permitidos y la ubicación aproximada del usuario. Estos filtros de dominios de búsqueda son independientes de las reglas de dominios de red para comandos en el sandbox y no restringen los conectores ni los servidores MCP. |
tui | table | Opciones específicas de la TUI, como la activación de notificaciones de escritorio integradas. |
tui.alternate_screen | auto | always | never | Controla el uso de la pantalla alternativa en la TUI (valor predeterminado: auto; auto la omite en Zellij para conservar el historial de desplazamiento). |
tui.animations | boolean | Activa las animaciones de la terminal (pantalla de bienvenida, efecto de brillo, indicador giratorio) (valor predeterminado: true). |
tui.keymap.<context>.<action> | string | array<string> | Asignación de un atajo de teclado a una acción de la TUI. Los contextos compatibles incluyen global, chat, composer, editor, vim_normal, vim_operator, vim_text_object, pager, list y approval. Algunas acciones del editor recurren a las asignaciones correspondientes de tui.keymap.global; las asignaciones específicas del contexto tienen prioridad cuando son compatibles. |
tui.keymap.<context>.<action> = [] | empty array | Elimina la asignación de la acción en ese contexto del mapa de teclas. Los nombres de las teclas usan cadenas normalizadas como ctrl-a, shift-enter, page-down o minus. |
tui.model_availability_nux.<model> | integer | Estado interno de los mensajes emergentes de inicio, indexado por slug del modelo. |
tui.notification_condition | unfocused | always | Controla si las notificaciones de la TUI se activan solo cuando la terminal no tiene el foco o independientemente de él. El valor predeterminado es unfocused. |
tui.notification_method | auto | osc9 | bel | Método de notificación para las notificaciones de la terminal (valor predeterminado: auto). |
tui.notifications | boolean | array<string> | Activa las notificaciones de la TUI; opcionalmente, limítalas a tipos de eventos específicos. |
tui.raw_output_mode | boolean | Inicia la TUI en el modo de historial de desplazamiento sin procesar para facilitar la selección y copia de texto en la terminal (valor predeterminado: false). Puedes activarlo o desactivarlo con /raw o con el atajo de teclado predeterminado alt-r. |
tui.resume_cwd | current | session | Directorio de trabajo que se usa al reanudar una sesión o crear un fork de ella. Si no se configura, Codex te pide que elijas cuando el directorio actual es distinto del directorio guardado de la sesión. |
tui.show_tooltips | boolean | Muestra consejos introductorios en mensajes emergentes en la pantalla de bienvenida de la TUI (valor predeterminado: true). |
tui.status_line | array<string> | null | Lista ordenada de identificadores de elementos de la línea de estado al pie de la TUI. null desactiva la línea de estado. |
tui.terminal_title | array<string> | null | Lista ordenada de identificadores de elementos del título de la ventana o pestaña de la terminal. El valor predeterminado es ["spinner", "project"]; null desactiva las actualizaciones del título. |
tui.theme | string | Ajuste del tema de resaltado de sintaxis (nombre del tema en kebab-case). |
tui.vim_mode_default | boolean | Inicia el editor en el modo normal de Vim en lugar del modo de inserción (valor predeterminado: false). Puedes seguir alternando entre los modos en cada sesión con /vim. |
web_search | disabled | cached | indexed | live | Modo de búsqueda web (predeterminado: "cached"; cached usa un índice mantenido por OpenAI sin acceso web externo; indexed permite el acceso externo solo cuando lo autoriza el índice de búsqueda; si usas --yolo u otra configuración de sandbox con acceso completo, el valor predeterminado es "live"). Usa "live" para recuperar contenido en tiempo real sin restricciones, o "disabled" para eliminar la herramienta. |
windows_wsl_setup_acknowledged | boolean | Registra la confirmación de la introducción a Windows (solo Windows). |
windows.sandbox | unelevated | elevated | Modo de sandbox nativo exclusivo de Windows para ejecutar Codex de forma nativa en Windows. |
windows.sandbox_private_desktop | boolean | Ejecuta de forma predeterminada el proceso hijo final dentro del sandbox en un escritorio privado al ejecutarse de forma nativa en Windows. Establece false solo por compatibilidad con el comportamiento anterior de Winsta0\\Default. |
agentstableagents.<name>.config_filestring (path)agents.<name>.descriptionstringagents.default_subagent_modelstringagents.default_subagent_reasoning_effortstringagents.enabledbooleanagents.interrupt_messagebooleanagents.max_concurrent_threads_per_sessionnumberagents.max_threadsnumberagents.max_concurrent_threads_per_session.allow_login_shellbooleantrue; cuando es false, se rechazan las solicitudes con login = true y, si se omite login, se usan shells que no son de inicio de sesión.analytics.enabledbooleanapproval_policyon-request | never | { granular = { sandbox_approval = bool, rules = bool, mcp_elicitations = bool, request_permissions = bool, skill_approval = bool } }approval_policy = { granular = { ... } } para permitir o rechazar automáticamente categorías específicas de solicitudes, manteniendo las demás interactivas. untrusted no es compatible y on-failure está obsoleto; usa on-request para ejecuciones interactivas o never para ejecuciones no interactivas.approval_policy.granular.mcp_elicitationsbooleantrue, se permite mostrar las solicitudes de información de MCP en lugar de rechazarlas automáticamente.approval_policy.granular.request_permissionsbooleantrue, se permite mostrar las solicitudes de la herramienta request_permissions.approval_policy.granular.rulesbooleantrue, se permite mostrar las solicitudes de aprobación activadas por las reglas prompt de execpolicy.approval_policy.granular.sandbox_approvalbooleantrue, se permite mostrar las solicitudes de aprobación para ampliar los permisos del sandbox.approval_policy.granular.skill_approvalbooleantrue, se permite mostrar las solicitudes de aprobación de scripts de habilidades.approvals_revieweruser | auto_reviewon-request o políticas de aprobación granulares. El valor predeterminado es user; auto_review usa el subagente revisor. Este ajuste no modifica el entorno aislado ni revisa acciones que ya están permitidas dentro del sandbox.apps._default.approvals_revieweruser | auto_reviewapprovals_reviewer del nivel superior.apps._default.default_tools_approval_modeauto | prompt | writes | approveapps._default.destructive_enabledbooleandestructive_hint = true.apps._default.enabledbooleanapps._default.open_world_enabledbooleanopen_world_hint = true.apps.<id>.approvals_revieweruser | auto_reviewapps._default.approvals_reviewer.apps.<id>.default_tools_approval_modeauto | prompt | writes | approveapps.<id>.default_tools_enabledbooleanapps.<id>.destructive_enabledbooleandestructive_hint = true.apps.<id>.enabledbooleanapps.<id>.open_world_enabledbooleanopen_world_hint = true.apps.<id>.tools.<tool>.approval_modeauto | prompt | writes | approveapps.<id>.tools.<tool>.enabledbooleanrepos/list).auto_review.policystringguardian_policy_config tiene prioridad. Los valores en blanco se ignoran.background_terminal_max_timeoutnumberwrite_stdin (sondeo de la terminal en segundo plano). Valor predeterminado: 300000 (5 minutos). Reemplaza la antigua clave background_terminal_timeout.browser_use.allow_history_accessbooleanfalse para restringir el acceso al historial del navegador. Los requisitos administrados pueden imponer esta restricción.browser_use.default_origin_policytableaccess, uploads, downloads y full_cdp_access, cada uno con el valor allow o deny.browser_use.origins.<origin>tablebrowser_use.default_origin_policy. Incluye un esquema HTTP o HTTPS y un puerto opcional; omite rutas, consultas y fragmentos. Los valores locales no pueden flexibilizar las prohibiciones administradas.chatgpt_base_urlstringcheck_for_update_on_startupbooleancli_auth_credentials_storefile | keyring | auto | ephemeralcompact_promptstringcomputer_use.default_app_accessallow | denycomputer_use.macos.bundle_idsmap<string, allow | deny>computer_use.windows.always_allowed_app_idsarray<string>computer_use.windows.aumidsmap<string, allow | deny>computer_use.windows.exesarray<table>publisher_name, product_name y access (allow o deny); binary_name es opcional.default_permissionsstring:read-only, :workspace y :danger-full-access; los nombres de perfiles personalizados requieren tablas [permissions.<name>] correspondientes. No lo combines con sandbox_mode ni con [sandbox_workspace_write].desktop.custom_file_handlers.<id>tabledesktop.custom_file_handlers.<id>.argsarray<string>[]).desktop.custom_file_handlers.<id>.commandstringdesktop.custom_file_handlers.<id>.iconstringdata:image/... codificada en Base64, URI de archivo o ruta local absoluta para el ícono del controlador. Obligatoria; las fuentes no compatibles usan el ícono predeterminado de VS Code.desktop.custom_file_handlers.<id>.inputpath | json_argument | json_stdinpath).desktop.custom_file_handlers.<id>.labelstringdesktop.custom_file_handlers.<id>.supports_sshbooleanfalse).developer_instructionsstringdisable_paste_burstbooleanexperimental_compact_prompt_filestring (path)experimental_use_unified_exec_toolboolean[features].unified_exec o codex --enable unified_exec.features.appsbooleanfeatures.code_mode.direct_only_tool_namespacesarray<string>features.code_mode.enabledbooleanfeatures.code_mode.excluded_tool_namespacesarray<string>features.context_management.experimental_modebooleanfeatures.enable_request_compressionbooleanfeatures.fast_modebooleanfeatures.goalsbooleanfeatures.hooksbooleanhooks.json o desde la configuración [hooks] definida directamente en el archivo. features.codex_hooks es un alias obsoleto.features.memoriesbooleanfeatures.multi_agentbooleanspawn_agent, send_input, resume_agent, wait_agent y close_agent) (función estable; habilitada de forma predeterminada).features.network_proxyboolean | tableexperimental_network habilitados y gestionados por el administrador inicien el proxy. Usa una tabla al configurar opciones de política a nivel de función, como domains. No filtra la búsqueda web, las apps, MCP ni otras herramientas alojadas.features.network_proxy.allow_local_bindingbooleanfalse; las reglas de permiso con una dirección IP local literal exacta o con localhost aún pueden permitir destinos locales específicos.features.network_proxy.allow_upstream_proxybooleantrue.features.network_proxy.dangerously_allow_all_unix_socketsbooleanfalse; usa esta opción solo en entornos estrictamente controlados.features.network_proxy.dangerously_allow_non_loopback_proxybooleanfalse; habilitar esta opción puede exponer los servicios de escucha del proxy fuera de localhost.features.network_proxy.domainsmap<string, allow | deny>allow. Admite hosts exactos, *.example.com solo para subdominios, **.example.com para el dominio raíz y sus subdominios, y reglas globales de permiso con *; usa preferentemente reglas de alcance limitado, ya que * abre ampliamente el acceso saliente a redes públicas. Agrega reglas deny para los destinos bloqueados; deny tiene prioridad en caso de conflicto.features.network_proxy.enable_socks5booleantrue.features.network_proxy.enable_socks5_udpbooleantrue.features.network_proxy.enabledbooleanfalse; las reglas de dominio de los perfiles de permisos no se aplican mientras el proxy está desactivado.features.network_proxy.proxy_urlstring"http://127.0.0.1:3128".features.network_proxy.socks_urlstring"http://127.0.0.1:8081".features.network_proxy.unix_socketsmap<string, allow | deny>allow para los sockets permitidos.features.personalitybooleanfeatures.prevent_idle_sleepbooleanfeatures.remote_pluginbooleanfeatures.rollout_budget.enabledbooleanfeatures.rollout_budget.limit_tokens.features.rollout_budget.limit_tokensintegerfeatures.rollout_budget.prefill_token_weightnumber1.0.features.rollout_budget.reminder_interval_tokensintegerlimit_tokens, con un mínimo de 1 token.features.rollout_budget.sampling_token_weightnumber1.0.features.shell_snapshotbooleanfeatures.shell_toolbooleanshell para ejecutar comandos (estable; habilitada de forma predeterminada).features.skill_mcp_dependency_installbooleanfeatures.unified_execbooleanfeatures.web_searchbooleanweb_search de nivel superior.features.web_search_cachedbooleanweb_search no está definido, true equivale a web_search = "cached".features.web_search_requestbooleanweb_search no está definido, true equivale a web_search = "live".feedback.enabledboolean/feedback en los clientes locales (valor predeterminado: true).file_openervscode | vscode-insiders | windsurf | cursor | nonevscode).forced_chatgpt_workspace_idstring (uuid)forced_login_methodchatgpt | apihide_agent_reasoningbooleancodex exec.history.max_bytesnumberhistory.persistencesave-all | nonehookstableconfig.toml. Usan el mismo esquema de eventos que hooks.json; consulta la guía de Hooks para ver ejemplos y los eventos compatibles.hooks.<Event>array<table>PreToolUse, PermissionRequest, PostToolUse, PreCompact, PostCompact, SessionStart, SessionEnd, SubagentStart, SubagentStop, UserPromptSubmit, Stop o Interrupt.hooks.<Event>[].hooksarray<table>hooks.<Event>[].hooks[].additionalContextLimitintegeradditionalContext demasiado grande y mostrar al modelo una vista previa más breve. El valor predeterminado es 2500; 0 pasa el contexto completo directamente al modelo. Consulta Salida de hooks de gran tamaño.hooks.<Event>[].hooks[].asyncbooleanfalse; SessionEnd siempre se ejecuta de forma síncrona. Consulta Ejecutar hooks en segundo plano.hooks.<Event>[].hooks[].commandWindowsstringcommand_windows.instructionsstringmodel_instructions_file o AGENTS.md.log_dirstring (path)$CODEX_HOME/log. Configurarlo explícitamente también habilita en ese directorio el registro opcional de la TUI en texto plano, codex-tui.log.marketplaces.<name>.refstringmarketplaces.<name>.sourcestringmarketplaces.<name>.source_typegit | localmarketplaces.<name>.sparse_pathsarray<string>mcp_oauth_callback_portintegeroauth.callback_port específico del servidor tiene prioridad. Cuando no se configura ninguno de los dos, Codex se vincula a un puerto efímero elegido por el sistema operativo.mcp_oauth_callback_urlstringmcp_oauth_credentials_storeauto | file | keyringmcp_optional_startup_grace_msinteger (milliseconds)1000. Establécelo en 0 para usar en su lugar el tiempo de espera startup_timeout_sec de cada servidor.mcp_servers.<id>.argsarray<string>mcp_servers.<id>.authoauth | chatgptoauth (predeterminado) usa las credenciales OAuth de MCP almacenadas cuando están disponibles. chatgpt usa la sesión actual de ChatGPT para el origen propio de confianza de ChatGPT y, como alternativa, recurre a las credenciales OAuth almacenadas. Ambos modos pueden conectarse sin autenticación si ninguna fuente proporciona credenciales.mcp_servers.<id>.bearer_token_env_varstringmcp_servers.<id>.commandstringmcp_servers.<id>.cwdstringmcp_servers.<id>.default_tools_approval_modeauto | prompt | writes | approvemcp_servers.<id>.disabled_toolsarray<string>enabled_tools para el servidor MCP.mcp_servers.<id>.enabledbooleanmcp_servers.<id>.enabled_toolsarray<string>mcp_servers.<id>.envmap<string,string>mcp_servers.<id>.env_http_headersmap<string,string>mcp_servers.<id>.env_varsarray<string | { name = string, source = "local" | "remote" }>source = "local" de forma predeterminada; usa source = "remote" solo con stdio remoto respaldado por un ejecutor.mcp_servers.<id>.experimental_environmentlocal | remoteremote inicia servidores stdio a través de un entorno de ejecución remoto; la ubicación remota para HTTP transmisible no está implementada.mcp_servers.<id>.http_headersmap<string,string>mcp_servers.<id>.http_headers_helperstring (command)mcp_servers.<id>.oauth_resourcestringmcp_servers.<id>.oauth.callback_portintegermcp_oauth_callback_port. Para un callback directo de loopback con un puerto explícito en la URL, configura el mismo puerto de escucha.mcp_servers.<id>.oauth.callback_urlstringmcp_servers.<id>.oauth.client_idstringmcp_servers.<id>.requiredbooleanmcp_servers.<id>.scopesarray<string>mcp_servers.<id>.startup_timeout_msnumberstartup_timeout_sec en milisegundos.mcp_servers.<id>.startup_timeout_secnumbermcp_servers.<id>.tool_timeout_secnumbermcp_servers.<id>.tools.<tool>.approval_modeauto | prompt | writes | approvemcp_servers.<id>.tools.<tool>.output_token_limitinteger (positive)mcp_servers.<id>.urlstringmemories.consolidation_modelstringmemories.disable_on_external_contextbooleantrue, los hilos que usan contexto externo, como llamadas a herramientas MCP, búsqueda web o búsqueda de herramientas, se excluyen de la generación de memorias. El valor predeterminado es false. Alias heredado: memories.no_memories_if_mcp_or_web_search.memories.extract_modelstringmemories.generate_memoriesbooleanfalse, los hilos recién creados no se almacenan como entradas para la generación de memorias. El valor predeterminado es true.memories.max_raw_memories_for_consolidationnumber256 y el límite máximo es 4096.memories.max_rollout_age_daysnumber30 y se limita al rango de 0-90.memories.max_rollouts_per_startupnumber16 y el límite máximo es 128.memories.max_unused_daysnumber30 y se limita al rango de 0-365.memories.min_rate_limit_remaining_percentnumber25 y se limita al rango de 0-100.memories.min_rollout_idle_hoursnumber6 y se limita al rango de 1-48.memories.use_memoriesbooleanfalse, Codex omite la incorporación de memorias existentes en sesiones futuras. El valor predeterminado es true.modelstringgpt-5.6-sol).model_auto_compact_token_limitnumbermodel_auto_compact_token_limit_scopetotal | body_after_prefixtotal, el valor predeterminado) o solo el crecimiento posterior al prefijo conservado de la ventana de compactación (body_after_prefix).model_catalog_jsonstring (path)$CODEX_HOME/profile-name.config.toml, puede sobrescribir este valor para ese perfil.model_context_windownumbermodel_instructions_filestring (path)AGENTS.md.model_providerstringmodel_providers (valor predeterminado: openai).model_providers.<id>tableopenai, ollama y lmstudio) están reservados y no se pueden sobrescribir.model_providers.<id>.authtableenv_key, experimental_bearer_token ni requires_openai_auth.model_providers.<id>.auth.argsarray<string>model_providers.<id>.auth.commandstringmodel_providers.<id>.auth.cwdstring (path)model_providers.<id>.auth.refresh_interval_msnumber0 para actualizarlo solo después de un reintento de autenticación.model_providers.<id>.auth.timeout_msnumbermodel_providers.<id>.base_urlstringmodel_providers.<id>.env_http_headersmap<string,string>model_providers.<id>.env_keystringmodel_providers.<id>.env_key_instructionsstringmodel_providers.<id>.experimental_bearer_tokenstringenv_key).model_providers.<id>.http_headersmap<string,string>model_providers.<id>.namestringmodel_providers.<id>.query_paramsmap<string,string>model_providers.<id>.request_max_retriesnumbermodel_providers.<id>.requires_openai_authbooleanmodel_providers.<id>.stream_idle_timeout_msnumbermodel_providers.<id>.stream_max_retriesnumbermodel_providers.<id>.supports_standalone_web_searchbooleanmodel_providers.<id>.supports_websocketsbooleanmodel_providers.<id>.wire_apiresponsesresponses es el único valor admitido y es el predeterminado cuando se omite.model_providers.amazon-bedrock.aws.profilestringamazon-bedrock.model_providers.amazon-bedrock.aws.regionstringamazon-bedrock.model_reasoning_effortminimal | low | medium | high | xhighxhigh depende del modelo).model_reasoning_summaryauto | concise | detailed | nonemodel_supports_reasoning_summariesbooleanmodel_verbositylow | medium | highnotice.hide_full_access_warningbooleannotice.hide_gpt-5.1-codex-max_migration_promptbooleannotice.hide_gpt5_1_migration_promptbooleannotice.hide_rate_limit_model_nudgebooleannotice.hide_world_writable_warningbooleannotice.model_migrationsmap<string,string>notifyarray<string>openai_base_urlstringopenai.oss_providerlmstudio | ollama--oss (si no se configura, se solicita elegir uno).otel.environmentstringdev).otel.exporternone | otlp-http | otlp-grpcotel.exporter.<id>.endpointstringotel.exporter.<id>.headersmap<string,string>otel.exporter.<id>.protocolbinary | jsonotel.exporter.<id>.tls.ca-certificatestringotel.exporter.<id>.tls.client-certificatestringotel.exporter.<id>.tls.client-private-keystringotel.log_user_promptbooleanotel.metrics_exporternone | statsig | otlp-http | otlp-grpcstatsig).otel.trace_exporternone | otlp-http | otlp-grpcotel.trace_exporter.<id>.endpointstringotel.trace_exporter.<id>.headersmap<string,string>otel.trace_exporter.<id>.protocolbinary | jsonotel.trace_exporter.<id>.tls.ca-certificatestringotel.trace_exporter.<id>.tls.client-certificatestringotel.trace_exporter.<id>.tls.client-private-keystringpermissions.<name>.descriptionstringextends.permissions.<name>.extendsstring:read-only o :workspace; se rechazan :danger-full-access, los perfiles padre no definidos y los ciclos.permissions.<name>.filesystemtable:minimal o :workspace_roots.permissions.<name>.filesystem.":workspace_roots".<subpath-or-glob>"read" | "write" | "deny""." para el propio directorio raíz; las subrutas glob como "**/*.env" pueden denegar la lectura con "deny".permissions.<name>.filesystem.<path-or-glob>"read" | "write" | "deny" | table"deny" para denegar la lectura de las rutas coincidentes.permissions.<name>.filesystem.glob_scan_max_depthnumber1.permissions.<name>.network.allow_local_bindingbooleanlocalhost pueden seguir permitiendo destinos locales específicos cuando este valor permanece en false.permissions.<name>.network.allow_upstream_proxybooleanpermissions.<name>.network.dangerously_allow_all_unix_socketsbooleanpermissions.<name>.network.dangerously_allow_non_loopback_proxybooleanpermissions.<name>.network.domainstablefeatures.network_proxy o los requisitos de red habilitados y gestionados por el administrador activan el proxy. Admite hosts exactos, *.example.com, **.example.com y reglas de permiso globales con *; deny tiene prioridad. No restringe la búsqueda web, las apps ni los servidores MCP.permissions.<name>.network.domains.<pattern>allow | deny*.example.com o **.example.com.permissions.<name>.network.enable_socks5booleanpermissions.<name>.network.enable_socks5_udpbooleanpermissions.<name>.network.enabledbooleanfeatures.network_proxy ni requisitos de red habilitados y gestionados por el administrador, el acceso de los comandos a la red es directo y no se aplican las reglas de dominios del perfil.permissions.<name>.network.modelimited | fullpermissions.<name>.network.proxy_urlstringpermissions.<name>.network.socks_urlstringpermissions.<name>.network.unix_socketstableallow agrega una ruta y deny la rechaza.permissions.<name>.network.unix_sockets.<path>allow | denyallow, o recházala con deny. Las entradas denegadas se omiten de la lista efectiva de permitidos.permissions.<name>.workspace_rootstable:workspace_roots, junto con los directorios raíz del espacio de trabajo definidos en tiempo de ejecución para la sesión.permissions.<name>.workspace_roots.<path>booleantrue. Las entradas deshabilitadas permanecen inactivas.personalitynone | friendly | pragmaticsupportsPersonality; se puede sobrescribir por hilo o turno, o mediante /personality.plan_mode_reasoning_effortnone | minimal | low | medium | high | xhighplugins.<plugin>.enabledbooleanplugin-name@marketplace-name. Se lee de la configuración combinada efectiva; los ajustes de proyectos de confianza pueden reemplazar los valores predeterminados del usuario, los administrados desde la nube y los del sistema. La actualización del marketplace puede instalar o actualizar los complementos configurados incluso si están desactivados. Esto no reemplaza los estados de activación administrados por el espacio de trabajo.plugins.<plugin>.mcp_servers.<server>.default_tools_approval_modeauto | prompt | writes | approveplugins.<plugin>.mcp_servers.<server>.disabled_toolsarray<string>enabled_tools para un servidor MCP proporcionado por un complemento.plugins.<plugin>.mcp_servers.<server>.enabledbooleanplugins.<plugin>.mcp_servers.<server>.enabled_toolsarray<string>plugins.<plugin>.mcp_servers.<server>.tools.<tool>.approval_modeauto | prompt | writes | approveproject_doc_fallback_filenamesarray<string>AGENTS.md.project_doc_max_bytesnumberAGENTS.md al preparar las instrucciones del proyecto.project_root_markersarray<string>projects.<path>.trust_levelstring"trusted" | "untrusted"). Los proyectos no confiables omiten las capas .codex/ de alcance de proyecto, incluidas la configuración, los hooks y las reglas locales del proyecto.review_modelstring/review (de forma predeterminada, se usa el modelo de la sesión actual).sandbox_moderead-only | workspace-write | danger-full-accesssandbox_workspace_write.exclude_slash_tmpboolean/tmp de los directorios raíz con permiso de escritura en el modo workspace-write.sandbox_workspace_write.exclude_tmpdir_env_varboolean$TMPDIR de los directorios raíz con permiso de escritura en el modo workspace-write.sandbox_workspace_write.network_accessbooleansandbox_workspace_write.writable_rootsarray<string>sandbox_mode = "workspace-write".service_tierstringfast u otro nivel que declare el modelo activo; fast corresponde al valor priority en la solicitud.shell_environment_policy.excludearray<string>shell_environment_policy.filters para las configuraciones nuevas; no combines ambas formas en la misma capa.shell_environment_policy.experimental_use_profilebooleanshell_environment_policy.filtersmap<string, include | exclude>set se aplican después de las exclusiones. No combines los filtros con los arreglos heredados exclude o include_only en la misma capa.shell_environment_policy.ignore_default_excludesbooleanshell_environment_policy.include_onlyarray<string>shell_environment_policy.filters para las configuraciones nuevas; no combines ambas formas en la misma capa.shell_environment_policy.inheritall | core | noneshell_environment_policy.setmap<string,string>show_raw_agent_reasoningbooleanskills.configarray<object>skills.config.<index>.enabledbooleanskills.config.<index>.pathstring (path)SKILL.md.skills.max_context_tokensinteger (positive)10000 tokens.sqlite_homestring (path)suppress_unstable_features_warningbooleantool_output_token_limitnumbertool_suggest.disabled_toolsarray<table>type = "connector" o "plugin" y un id.tool_suggest.discoverablesarray<table>type = "connector" o "plugin" y un id.tools.view_imagebooleanview_image para adjuntar imágenes locales.tools.web_searchboolean | { context_size = "low|medium|high", allowed_domains = [string], location = { country, region, city, timezone } }tuitabletui.alternate_screenauto | always | nevertui.animationsbooleantui.keymap.<context>.<action>string | array<string>global, chat, composer, editor, vim_normal, vim_operator, vim_text_object, pager, list y approval. Algunas acciones del editor recurren a las asignaciones correspondientes de tui.keymap.global; las asignaciones específicas del contexto tienen prioridad cuando son compatibles.tui.keymap.<context>.<action> = []empty arrayctrl-a, shift-enter, page-down o minus.tui.model_availability_nux.<model>integertui.notification_conditionunfocused | alwaysunfocused.tui.notification_methodauto | osc9 | beltui.notificationsboolean | array<string>tui.raw_output_modeboolean/raw o con el atajo de teclado predeterminado alt-r.tui.resume_cwdcurrent | sessiontui.show_tooltipsbooleantui.status_linearray<string> | nullnull desactiva la línea de estado.tui.terminal_titlearray<string> | null["spinner", "project"]; null desactiva las actualizaciones del título.tui.themestringtui.vim_mode_defaultboolean/vim.web_searchdisabled | cached | indexed | live"cached"; cached usa un índice mantenido por OpenAI sin acceso web externo; indexed permite el acceso externo solo cuando lo autoriza el índice de búsqueda; si usas --yolo u otra configuración de sandbox con acceso completo, el valor predeterminado es "live"). Usa "live" para recuperar contenido en tiempo real sin restricciones, o "disabled" para eliminar la herramienta.windows_wsl_setup_acknowledgedbooleanwindows.sandboxunelevated | elevatedwindows.sandbox_private_desktopbooleanfalse solo por compatibilidad con el comportamiento anterior de Winsta0\\Default.Puedes encontrar el esquema JSON más reciente de config.toml aquí.
Para obtener autocompletado y diagnósticos al editar config.toml en VS Code o Cursor, puedes instalar la extensión Even Better TOML y agregar esta línea al principio de tu config.toml:
#:schema https://developers.openai.com/codex/config-schema.json
Nota: cambia el nombre de experimental_instructions_file a model_instructions_file. Codex marca la clave anterior como obsoleta; actualiza las configuraciones existentes para que usen el nuevo nombre.
requirements.toml
requirements.toml es un archivo de configuración impuesto por el administrador que restringe ajustes sensibles para la seguridad que los usuarios no pueden modificar. Para obtener detalles, ubicaciones y ejemplos, consulta Requisitos impuestos por el administrador.
Para los usuarios de ChatGPT Business y Enterprise, Codex también puede aplicar requisitos obtenidos de la nube. Consulta la página de seguridad para conocer los detalles de prioridad.
Usa [features] en requirements.toml para fijar los indicadores de funciones del entorno de ejecución con las mismas
claves canónicas que usa config.toml. Los requisitos también pueden incluir claves documentadas
exclusivas de la app que no corresponden a config.toml. Las claves omitidas quedan
sin restricciones.
Algunos requisitos gestionados imponen un valor de configuración exacto en lugar de una lista de permitidos. Los usuarios no pueden modificar una ruta, preferencia de actualización, política de shell de inicio de sesión, configuración de comentarios o configuración de escritorio privado de Windows que se haya impuesto.
Las listas gestionadas de perfiles de permisos permitidos requieren Codex 0.138.0 o posterior. Codex
0.137.0 y las versiones anteriores ignoran allowed_permission_profiles y el valor gestionado de
default_permissions.
Usa allowed_sandbox_modes con sandbox_mode. Para implementaciones con perfiles de permisos,
usa allowed_permission_profiles con el valor gestionado de
default_permissions.
Una entrada untrusted en allowed_approval_policies sigue siendo válida para el
comportamiento de aprobación más estricto que Codex aplica cuando un proyecto usa
trust_level = "untrusted". No permite establecer explícitamente
approval_policy = "untrusted".
La tabla [models.new_thread] proporciona valores predeterminados gestionados, pero no los impone.
Si reemplazas explícitamente el modelo o el esfuerzo de razonamiento con --model,
--config o --profile, Codex ignora tanto model como
model_reasoning_effort en [models.new_thread]. service_tier es independiente.
Los requisitos del navegador abarcan tres ámbitos distintos. in_app_browser
controla el panel del navegador que una persona abre y usa directamente. browser_use
controla el trabajo de los agentes en un navegador. computer_use controla el trabajo de los agentes
en apps nativas de escritorio.
Los valores anidados de las políticas de Navegador y Uso de la computadora no otorgan acceso por
sí solos. Un valor allow específico de un origen o una app puede reemplazar el valor de respaldo de
la misma fuente de políticas, pero las comprobaciones habituales de funciones, aprobación y otras políticas
siguen aplicándose. Cuando se aplican tanto los requisitos gestionados como config.toml, un valor deny
de cualquiera de los dos tiene prioridad.
| Key | Type / Values | Details |
|---|---|---|
allow_appshots | boolean | Establece el valor en false para deshabilitar las Capturas de la aplicación para los usuarios administrados. Si se omite, los requisitos no restringen las Capturas de la aplicación y estas siguen sujetas a la disponibilidad habitual del producto. |
allow_browser_and_computer_use | boolean | Establece el valor en false para bloquear tanto la función Navegador controlada por agentes como Uso de la computadora en aplicaciones nativas. Establecerlo en true u omitirlo no habilita ninguna de las dos funciones; las demás comprobaciones de funciones, políticas y aprobación siguen vigentes. |
allow_login_shell | boolean | Establece de forma obligatoria si las herramientas de shell pueden iniciar un shell de inicio de sesión. |
allow_managed_hooks_only | boolean | Cuando es true, Codex omite los hooks del usuario, del proyecto, de la sesión y de los complementos, pero sigue permitiendo los hooks administrados de requirements.toml y de otras capas de configuración administradas. |
allow_remote_control | boolean | Establece el valor en false para deshabilitar el control remoto de dispositivos para los usuarios administrados. Si se omite, los requisitos no restringen el control remoto de dispositivos y este sigue sujeto a la disponibilidad habitual del producto. |
allowed_approval_policies | array<string> | Políticas de aprobación permitidas, como on-request, never y granular. Incluye untrusted para permitir la política más estricta que se deriva de un proyecto no confiable; no se puede seleccionar directamente con approval_policy. |
allowed_approvals_reviewers | array<string> | Valores permitidos para approvals_reviewer, como user y auto_review. |
allowed_chatgpt_workspaces | array<string> | Restringe el inicio de sesión en ChatGPT, incluidos los tokens de acceso de Codex, a los ID de los espacios de trabajo de la lista. Una lista vacía deshabilita el inicio de sesión en ChatGPT; la autenticación mediante API sigue disponible cuando está permitida. Se configura mediante el archivo local de requisitos del sistema o MDM de macOS; se ignoran los valores administrados en la nube. |
allowed_login_methods | array<string> | Permite chatgpt, api o ambos. Si se omite, este ajuste no restringe los métodos de inicio de sesión. Si se configura, la lista debe contener al menos un método. api permite la autenticación mediante API, incluido Amazon Bedrock. Se configura mediante el archivo local de requisitos del sistema o MDM de macOS. Se ignoran los valores administrados en la nube. |
allowed_permission_profiles | table<boolean> | Lista completa de perfiles de permisos permitidos. Se permiten los perfiles establecidos en true. Se deniegan los perfiles omitidos o establecidos en false, incluidos los que se agreguen en versiones futuras. Al combinar fuentes de requisitos, las entradas se relacionan por el nombre del perfil. |
allowed_permission_profiles.<name> | boolean | Permite o deniega un perfil de permisos integrado o personalizado definido en una fuente de configuración o de requisitos cargada. Una fuente de requisitos posterior, con mayor prioridad, puede usar false para desactivar un perfil permitido por una fuente anterior con menor prioridad. |
allowed_sandbox_modes | array<string> | Valores permitidos para sandbox_mode. |
allowed_web_search_modes | array<string> | Valores permitidos para web_search (disabled, cached, indexed, live). disabled siempre está permitido; una lista vacía permite, en la práctica, solo disabled. |
apps | table | Requisitos administrados para apps, con el identificador de la app como clave. Los requisitos pueden deshabilitar una app o restringir el comportamiento de aprobación de herramientas individuales. |
apps.<id>.enabled | boolean | Establece el valor en false para deshabilitar una app. Un requisito que deshabilita una app mantiene su efecto restrictivo cuando se combinan varias fuentes de requisitos. |
apps.<id>.tools.<tool>.approval_mode | auto | prompt | writes | approve | Establece el modo de aprobación administrado para una herramienta de una app. |
browser_use | table | Requisitos administrados para la función Navegador controlada por agentes. |
browser_use.allow_global_persistent_approval | boolean | Establece el valor en false para impedir que Navegador cree o aplique aprobaciones Always allow que abarquen todos los sitios, como permitir descargas desde cualquier sitio. Las aprobaciones guardadas existentes se ignoran, pero no se eliminan. Establecerlo en true u omitirlo no crea una aprobación. |
browser_use.allow_history_access | boolean | Establece el valor en false para impedir que Navegador lea el historial del navegador. Establecerlo en true u omitirlo mantiene vigentes los ajustes habituales del historial y las comprobaciones de disponibilidad. |
browser_use.default_origin_policy | table | Valor de respaldo para cada ajuste de Navegador cuando ninguna entrada coincidente en browser_use.origins lo define. Una regla de origen coincidente reemplaza el valor de respaldo de esa fuente. Luego, Codex aplica el resultado más restrictivo entre los requisitos administrados y la configuración del usuario. |
browser_use.default_origin_policy.access | allow | deny | Usa deny para bloquear Navegador en los orígenes que usan el valor de respaldo. Un origen denegado también bloquea las cargas, las descargas, el acceso completo a la depuración del navegador y la revisión automática en ese origen. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas. |
browser_use.default_origin_policy.access_approval_lifetime | turn | thread | Define cuánto dura una aprobación no persistente de acceso a sitios: turn la limita al turno actual y thread la mantiene durante el resto del hilo actual. persistent_approval controla por separado si Always allow está disponible. El valor predeterminado del producto es thread. |
browser_use.default_origin_policy.auto_review | allow | deny | Usa deny para omitir la revisión automática en los orígenes que usan el valor de respaldo y solicitar la aprobación del usuario en su lugar. allow mantiene la revisión automática disponible cuando los demás ajustes lo permiten. |
browser_use.default_origin_policy.downloads | allow | deny | Usa deny para bloquear las descargas de Navegador en los orígenes que usan el valor de respaldo. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas. |
browser_use.default_origin_policy.full_cdp_access | allow | deny | Usa deny para bloquear el acceso completo a Chrome DevTools Protocol (CDP) en los orígenes que usan el valor de respaldo. allow solo permite que continúen las comprobaciones habituales de habilitación voluntaria y aprobación. |
browser_use.default_origin_policy.persistent_approval | boolean | Establece el valor en false para impedir que Navegador guarde o aplique una aprobación Always allow en los orígenes que usan el valor de respaldo. Las aprobaciones para el turno o hilo actual pueden seguir aplicándose. true hace que Always allow esté disponible cuando las demás condiciones lo permiten, pero no crea una aprobación. |
browser_use.default_origin_policy.uploads | allow | deny | Usa deny para bloquear las cargas de Navegador en los orígenes que usan el valor de respaldo. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas. |
browser_use.disable_auto_review | boolean | Establece el valor en true para omitir la revisión automática de Navegador y solicitar la aprobación del usuario en su lugar. Establecerlo en false u omitirlo mantiene la revisión automática disponible cuando los demás ajustes lo permiten. |
browser_use.origins | map<string, table> | Políticas de Navegador específicas por origen. Las claves usan <scheme>://<host-pattern>[:<port>] con http o https. Usa un host exacto, *.example.com solo para subdominios o **.example.com para el dominio base y sus subdominios. Otros comodines * pueden abarcar puntos, por lo que region*.example.com también coincide con region.api.example.com; un host * coincide con todos los hosts de ese esquema. Los esquemas y los puertos no predeterminados se tienen en cuenta; los puertos predeterminados explícitos se eliminan durante la normalización. No se admiten rutas, consultas, nombres de usuario o contraseñas incrustados, ni esquemas o puertos con comodines. Escribe el patrón entre comillas en TOML, por ejemplo, [browser_use.origins."https://**.example.com"]. |
browser_use.origins.<pattern> | table | Política para los orígenes que coinciden con este patrón. Si coinciden varios patrones, Codex usa el valor más restrictivo para cada capacidad: deny tiene prioridad sobre allow, false sobre true y turn sobre thread. |
browser_use.origins.<pattern>.access | allow | deny | Usa deny para bloquear Navegador en los orígenes coincidentes. La denegación también bloquea allí las cargas, las descargas, el acceso completo a la depuración del navegador y la revisión automática. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas. |
browser_use.origins.<pattern>.access_approval_lifetime | turn | thread | Define cuánto dura una aprobación no persistente de acceso a sitios para los orígenes coincidentes: turn la limita al turno actual y thread la mantiene durante el resto del hilo actual. persistent_approval controla por separado si Always allow está disponible. |
browser_use.origins.<pattern>.auto_review | allow | deny | Usa deny para omitir la revisión automática en los orígenes coincidentes y solicitar la aprobación del usuario en su lugar. allow mantiene disponible la revisión automática cuando las demás opciones de configuración lo permiten. |
browser_use.origins.<pattern>.downloads | allow | deny | Usa deny para bloquear las descargas de Navegador en los orígenes coincidentes. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas. |
browser_use.origins.<pattern>.full_cdp_access | allow | deny | Usa deny para bloquear el acceso completo a Chrome DevTools Protocol (CDP) en los orígenes coincidentes. allow solo permite que continúen las comprobaciones habituales de activación voluntaria y aprobación. |
browser_use.origins.<pattern>.persistent_approval | boolean | Establece el valor en false para impedir que Navegador guarde o aplique una aprobación Always allow en los orígenes coincidentes. Las aprobaciones para el turno o hilo actual pueden seguir aplicándose. true habilita la opción Always allow cuando las demás condiciones lo permiten, pero no crea una aprobación. |
browser_use.origins.<pattern>.uploads | allow | deny | Usa deny para bloquear las cargas de Navegador en los orígenes coincidentes. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas. |
chatgpt_base_url | string | Impone la URL base del servicio de ChatGPT antes de la autenticación y de la obtención de políticas de la nube. Esto no configura todos los destinos de red de Codex. Se configura mediante el archivo local de requisitos del sistema o MDM de macOS; se ignoran los valores administrados en la nube. |
check_for_update_on_startup | boolean | Establece de forma obligatoria si Codex busca actualizaciones al iniciarse. |
cli_auth_credentials_store | file | keyring | auto | ephemeral | Impone el almacén de credenciales de la CLI antes de que se cargue la autenticación. file usa CODEX_HOME/auth.json; keyring requiere el almacén de credenciales del sistema operativo; auto recurre a un archivo si el almacén de credenciales no está disponible; ephemeral mantiene las credenciales en memoria para el proceso actual. Se configura mediante el archivo local de requisitos del sistema o MDM de macOS; se ignoran los valores administrados en la nube. |
computer_use | table | Requisitos administrados para el trabajo de agentes en apps nativas de escritorio. Se aplican tanto las reglas administradas para apps como las reglas para apps de config.toml; cada fuente de políticas debe permitir la app. |
computer_use.allow_locked_computer_use | boolean | Establece el valor en false para impedir que los usuarios habiliten el uso con el dispositivo bloqueado en un dispositivo macOS administrado. Este requisito elimina los controles de habilitación; no desactiva el uso con el dispositivo bloqueado si ya está habilitado. Si se omite, se aplica la disponibilidad habitual del producto. |
computer_use.allow_persistent_approval | boolean | Establece el valor en false para eliminar la opción de guardar aprobaciones de apps entre sesiones. Las aprobaciones para la sesión actual siguen disponibles. Establecerlo en true u omitirlo no aprueba una app. |
computer_use.default_app_access | allow | deny | Acceso de respaldo para las apps nativas que no coinciden con ninguna regla específica de la plataforma. deny bloquea el acceso. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas. El valor predeterminado del producto es allow. |
computer_use.macos | table | Reglas de Uso de la computadora para apps de macOS. |
computer_use.macos.bundle_ids | map<string, allow | deny> | Asigna allow o deny a identificadores de bundle exactos de macOS. Una regla coincidente reemplaza computer_use.default_app_access dentro de la misma fuente de políticas. Una denegación de los requisitos administrados o de la configuración del usuario sigue bloqueando el acceso. |
computer_use.macos.bundle_ids.<bundle-id> | allow | deny | Usa deny para bloquear el identificador de bundle exacto. allow solo reemplaza el valor predeterminado de esta fuente de políticas y sigue requiriendo que todas las demás fuentes de políticas y el flujo habitual de aprobación permitan la app. |
computer_use.windows | table | Reglas de Uso de la computadora para apps de Windows empaquetadas y no empaquetadas. |
computer_use.windows.aumids | map<string, allow | deny> | Asigna allow o deny a los identificadores Application User Model ID (AUMID) exactos y registrados de apps empaquetadas y firmadas. Una regla coincidente reemplaza computer_use.default_app_access dentro de la misma fuente de políticas. |
computer_use.windows.aumids.<aumid> | allow | deny | Usa deny para bloquear la identidad exacta de la app empaquetada. allow solo reemplaza el valor predeterminado de esta fuente de políticas y sigue requiriendo que todas las demás fuentes de políticas y el flujo habitual de aprobación permitan la app. |
computer_use.windows.exes | array<table> | Reglas para ejecutables de Windows firmados y no empaquetados. Las reglas buscan coincidencias con el editor verificado y la información de versión firmada del ejecutable, no con su ruta ni con su nombre de archivo actual. Una regla de denegación coincidente tiene prioridad sobre las reglas de permiso coincidentes. Los ejecutables sin firma usan computer_use.default_app_access; se bloquean los ejecutables cuya identidad firmada no se pueda verificar de forma inequívoca. |
computer_use.windows.exes[].access | allow | deny | Decisión de acceso obligatoria para los ejecutables coincidentes. deny bloquea el acceso. allow solo reemplaza el valor predeterminado de esta fuente de políticas y sigue requiriendo que todas las demás fuentes de políticas y el flujo habitual de aprobación permitan la app. |
computer_use.windows.exes[].binary_name | string | Valor opcional de OriginalFilename, obtenido de la información de versión firmada del ejecutable. La coincidencia no distingue entre mayúsculas y minúsculas. Si una regla coincidente de editor y producto requiere este valor, pero el ejecutable no lo proporciona, Uso de la computadora bloquea el ejecutable. |
computer_use.windows.exes[].product_name | string | Valor exacto obligatorio de ProductName, obtenido de la información de versión firmada del ejecutable. |
computer_use.windows.exes[].publisher_name | string | Nombre exacto obligatorio del editor, obtenido del certificado de firma de confianza del ejecutable, con formato de nombre distinguido X.500 de Windows. |
default_permissions | string | Perfil de permisos predeterminado administrado. El perfil debe estar permitido por allowed_permission_profiles. Configura este ajuste explícitamente para obtener un comportamiento predecible; si se omite, Codex usa :workspace de forma predeterminada solo cuando tanto :workspace como :read-only están permitidos explícitamente. |
enforce_residency | string | Exige que el tráfico del servicio de Codex use una residencia de datos compatible. Actualmente acepta us. |
experimental_network | table | Requisitos de red gestionados por el administrador para comandos locales en el sandbox, aplicados desde requirements.toml. Cuando están habilitados, estos requisitos pueden iniciar el proxy de red para comandos sin features.network_proxy. Las herramientas de navegador comprueban por separado las denegaciones de red administradas y las listas exclusivas de elementos permitidos. Estos requisitos no enrutan el tráfico del navegador a través del proxy ni controlan la búsqueda web, las apps, los servidores MCP, el tráfico de apps nativas o las conexiones de red de Codex Cloud. |
experimental_network.allow_local_binding | boolean | Permite un acceso más amplio a la red local o privada para las conexiones de red del sandbox. Las reglas de permiso para un literal exacto de IP local o para localhost pueden seguir permitiendo destinos locales específicos aunque este valor se mantenga en false. |
experimental_network.allow_upstream_proxy | boolean | Permite que las conexiones de red del sandbox se encadenen a través de un proxy ascendente definido en el entorno. |
experimental_network.allowed_domains | array<string> | Reglas de permiso del administrador para las conexiones de red de comandos en el sandbox mientras el proxy de red administrado está habilitado. Estas reglas no se aplican a la búsqueda web, las apps ni los servidores MCP. No combines esta opción con experimental_network.domains. |
experimental_network.dangerously_allow_all_unix_sockets | boolean | Permite destinos de sockets Unix arbitrarios en lugar de limitar el acceso a una lista de elementos permitidos. Úsalo solo en entornos estrictamente controlados. |
experimental_network.dangerously_allow_non_loopback_proxy | boolean | Permite direcciones de escucha que no sean de loopback para los requisitos de [experimental_network]. Habilitar esta opción puede exponer los servicios de escucha fuera de localhost. |
experimental_network.denied_domains | array<string> | Reglas de denegación del administrador con estructura de lista para las conexiones de red del sandbox. No combines esta opción con experimental_network.domains. |
experimental_network.domains | map<string, allow | deny> | Política de dominios del administrador con estructura de mapa para las conexiones de red del sandbox. Admite hosts exactos, *.example.com solo para subdominios, **.example.com para el dominio base y sus subdominios, y reglas globales de permiso con *; prefiere reglas de alcance limitado porque * abre ampliamente el acceso saliente a la red pública. deny tiene prioridad en caso de conflicto. No combines esta opción con experimental_network.allowed_domains ni con experimental_network.denied_domains. |
experimental_network.enabled | boolean | Habilita los requisitos de red del sandbox. Esto no concede acceso a la red cuando el sandbox activo mantiene desactivada la red para comandos. |
experimental_network.http_port | integer | Puerto de escucha HTTP de loopback que se usará para los requisitos de [experimental_network]. |
experimental_network.managed_allowed_domains_only | boolean | Cuando es true, solo tienen efecto las reglas de permiso gestionadas por el administrador mientras los requisitos de red del sandbox están activos; se ignoran los elementos que el usuario agregue a la lista de permitidos. Si no hay reglas de permiso administradas, las reglas de permiso de dominios agregadas por el usuario no tienen efecto. |
experimental_network.socks_port | integer | Puerto de escucha SOCKS5 de loopback que se usará para los requisitos de [experimental_network]. |
experimental_network.unix_sockets | map<string, allow | deny> | Política de sockets Unix gestionada por el administrador para las conexiones de red del sandbox. |
features | table | Valores fijados de las funciones. Usa los nombres canónicos de config.toml para las funciones del entorno de ejecución; aquí también se admiten las claves de requisitos documentadas que son exclusivas de la aplicación. |
features.<name> | boolean | Exige que una función documentada del entorno de ejecución o de la aplicación permanezca habilitada o deshabilitada. |
features.apps | boolean | Fija la integración de Apps como habilitada o deshabilitada para los usuarios administrados. |
features.browser_use | boolean | Establece el valor en false en requirements.toml para deshabilitar la función Navegador controlada por agentes. |
features.browser_use_external | boolean | Establece el valor en false en requirements.toml para impedir que Codex maneje los navegadores compatibles mediante la extensión del navegador de ChatGPT, incluidas las pestañas existentes y las sesiones autenticadas. |
features.browser_use_full_cdp_access | boolean | Establece el valor en false en requirements.toml para deshabilitar el acceso completo a Chrome DevTools Protocol en el entorno de ejecución local, incluido el modo de desarrollador del navegador, e impedir que la aplicación de escritorio de ChatGPT habilite el ajuste correspondiente. Si se omite, se aplica la disponibilidad habitual del producto. |
features.computer_use | boolean | Establece el valor en false en requirements.toml para deshabilitar Uso de la computadora, Grabar y reproducir, y los flujos de instalación o habilitación relacionados. |
features.fast_mode | boolean | Fija la función canónica fast_mode como habilitada o deshabilitada para los usuarios administrados. |
features.guardian_approval | boolean | Fija la aprobación de Guardian como habilitada o deshabilitada para los usuarios administrados. |
features.in_app_browser | boolean | Establece el valor en false en requirements.toml para deshabilitar el panel del navegador integrado que los usuarios abren y controlan directamente. |
features.in_app_updates | boolean | Establece el valor en false en requirements.toml para deshabilitar las actualizaciones desde la aplicación. Las actualizaciones permanecen habilitadas de forma predeterminada cuando se omite este requisito. |
features.memories | boolean | Fija la función Memorias como habilitada o deshabilitada para los usuarios administrados. |
features.multi_agent | boolean | Fija la funcionalidad de múltiples agentes como habilitada o deshabilitada para los usuarios administrados. |
features.plugin_sharing | boolean | Establece el valor en false en el archivo requirements.toml administrado en la nube para deshabilitar la opción de compartir en el espacio de trabajo los complementos creados localmente. |
features.plugins | boolean | Fija los complementos como habilitados o deshabilitados para los usuarios administrados. |
features.remote_plugin | boolean | Fija el catálogo remoto de complementos como habilitado o deshabilitado para los usuarios administrados. |
features.workspace_dependencies | boolean | Fija el entorno de ejecución incluido para las dependencias del espacio de trabajo como habilitado o deshabilitado para los usuarios administrados. |
feedback | table | Ajustes administrados para el envío de comentarios. |
feedback.enabled | boolean | Establece de forma obligatoria si los usuarios pueden enviar comentarios desde los distintos clientes de Codex. |
guardian_policy_config | string | Instrucciones de política administradas en Markdown para la revisión automática. Tienen prioridad sobre el ajuste local [auto_review].policy. Se ignoran los valores en blanco. |
hooks | table | Hooks de ciclo de vida administrados e impuestos por el administrador. Requiere un directorio de hooks administrados y usa el mismo esquema de eventos que [hooks] definido directamente en config.toml. |
hooks.<Event> | array<table> | Grupos de criterios de coincidencia para un evento de hook como PreToolUse, PermissionRequest, PostToolUse, PreCompact, PostCompact, SessionStart, SessionEnd, SubagentStart, SubagentStop, UserPromptSubmit o Stop. |
hooks.<Event>[].hooks | array<table> | Manejadores de hooks para un grupo de criterios de coincidencia. Se admiten hooks de comandos y herramientas MCP; los manejadores de hooks de prompts y agentes se analizan, pero se omiten. |
hooks.<Event>[].hooks[].additionalContextLimit | integer | Umbral aproximado de tokens por manejador para guardar en disco un additionalContext demasiado grande y mostrar al modelo una vista previa más corta. El valor predeterminado es 2500; 0 pasa el contexto completo directamente al modelo. Consulta Salida de gran tamaño de los hooks. |
hooks.<Event>[].hooks[].async | boolean | Ejecuta un hook de comando en segundo plano sin retrasar la operación que lo activa. El valor predeterminado es false; SessionEnd siempre se ejecuta de forma síncrona. Consulta Ejecutar hooks en segundo plano. |
hooks.<Event>[].hooks[].commandWindows | string | Comando alternativo exclusivo de Windows para hooks de comandos. También se acepta el alias TOML command_windows. |
hooks.managed_dir | string (absolute path) | Directorio que contiene scripts de hooks administrados en macOS y Linux. Codex verifica que la ruta sea absoluta y que el directorio exista antes de cargar los hooks administrados. |
hooks.windows_managed_dir | string (absolute path) | Directorio que contiene scripts de hooks administrados en Windows. Codex verifica que la ruta sea absoluta y que el directorio exista antes de cargar los hooks administrados. |
in_app_browser | table | Requisitos para el panel del navegador integrado. Estos ajustes no controlan la función Navegador controlada por agentes. |
in_app_browser.allow_external_browser_settings_import | boolean | Establece el valor en false para impedir que los usuarios importen ajustes o datos de navegación de un navegador externo al navegador integrado. Establecerlo en true u omitirlo mantiene la importación disponible cuando las demás comprobaciones del producto lo permiten. Este ajuste es exclusivamente administrado y no puede reemplazarse mediante config.toml. |
log_dir | string (path) | Establece de forma obligatoria el directorio donde Codex escribe los archivos de registro locales. |
marketplaces | table | Requisitos del administrador para las fuentes de Marketplace de complementos. Las reglas entran en vigor cuando restrict_to_allowed_sources es true. |
marketplaces.allowed_sources | table | Fuentes de Marketplace permitidas, con nombres de regla elegidos por el administrador como claves. Los nombres distintos se acumulan entre las capas de requisitos; los campos bajo un mismo nombre siguen la precedencia normal de las capas. |
marketplaces.allowed_sources.<name> | table | Una regla de fuente permitida. El valor final de source después de combinar los requisitos determina qué campos del mismo nivel interpreta Codex. |
marketplaces.allowed_sources.<name>.host_pattern | string | Expresión regular requerida cuando source = "host_pattern". Codex comprueba si coincide con el nombre de host en minúsculas extraído de una fuente Git con formato HTTPS, SSH o SCP. Usa ^ y $ para exigir una coincidencia con el nombre de host completo. |
marketplaces.allowed_sources.<name>.path | string (absolute path) | Directorio local de Marketplace requerido cuando source = "local". Codex exige una ruta absoluta y compara las rutas después de normalizarlas. |
marketplaces.allowed_sources.<name>.ref | string | Referencia Git exacta opcional para una regla git. Si se omite, la regla permite cualquier referencia del repositorio coincidente. |
marketplaces.allowed_sources.<name>.source | git | host_pattern | local | Tipo de criterio de coincidencia de fuentes de Marketplace. Usa git para un repositorio, host_pattern para hosts Git que coincidan con una expresión regular o local para un directorio. |
marketplaces.allowed_sources.<name>.url | string | URL del repositorio Git requerida cuando source = "git". Codex normaliza las URL configuradas y permitidas antes de exigir una coincidencia exacta del repositorio. |
marketplaces.restrict_to_allowed_sources | boolean | Cuando es true, exige que las fuentes de Marketplace configuradas coincidan con allowed_sources para agregar un Marketplace, instalar complementos, realizar actualizaciones y cargar en tiempo de ejecución. Los catálogos Git seleccionados por OpenAI, incluido el catálogo de claves de API, también deben coincidir con la lista de fuentes permitidas. Los complementos del espacio de trabajo incluidos y los instalados de forma remota son independientes de esta política de fuentes Git seleccionadas. |
mcp_servers | table | Lista de servidores MCP que se pueden habilitar. Tanto el nombre del servidor ( <id>) como su identidad deben coincidir para que se habilite el servidor MCP. Se deshabilita cualquier servidor MCP configurado que no esté en la lista de permitidos o cuya identidad no coincida. |
mcp_servers.<id>.identity | table | Regla de identidad para un único servidor MCP. Configura command (stdio) o url (HTTP con streaming). |
mcp_servers.<id>.identity.command | string | table | Permite un servidor MCP stdio mediante una cadena de comando exacta, o usa una tabla de criterios de coincidencia para exigir un ejecutable exacto y criterios ordenados de coincidencia de argumentos. El formato de cadena no inspecciona los argumentos, cwd, env ni env_vars. |
mcp_servers.<id>.identity.command.args | array<table> | Criterios ordenados de coincidencia de argumentos para un servidor stdio. La lista de argumentos configurada debe tener la misma longitud y debe haber una coincidencia en cada posición. Los criterios de coincidencia de comandos no inspeccionan cwd, env ni env_vars. |
mcp_servers.<id>.identity.command.args[].expression | string | Expresión regular que usa un criterio de coincidencia de argumentos regex. La expresión debe ser válida y coincidir con el valor completo del argumento. |
mcp_servers.<id>.identity.command.args[].match | exact | prefix | regex | Operación de coincidencia para esta posición de argumento. |
mcp_servers.<id>.identity.command.args[].value | string | Valor que usa un criterio de coincidencia de argumentos exact o prefix. |
mcp_servers.<id>.identity.command.executable | string | Ejecutable con el que debe coincidir exactamente el command configurado del servidor stdio. |
mcp_servers.<id>.identity.url | string | table | Permite un servidor MCP HTTP con streaming mediante una cadena de URL exacta, o usa una tabla de criterios de coincidencia de valores exact, prefix o regex. |
mcp_servers.<id>.identity.url.expression | string | Expresión regular que usa un criterio de coincidencia de URL regex. La expresión debe ser válida y coincidir con el valor completo de la URL. |
mcp_servers.<id>.identity.url.match | exact | prefix | regex | Operación de coincidencia para la URL configurada del servidor MCP. |
mcp_servers.<id>.identity.url.value | string | Valor que usa un criterio de coincidencia de URL exact o prefix. |
model_catalog_json | string (path) | Establece de forma obligatoria el catálogo de modelos en JSON que Codex usa al iniciar. |
models | table | Contiene la tabla [models.new_thread]. |
models.new_thread | table | Valores predeterminados opcionales que se aplican al iniciar un nuevo hilo local. Tienen prioridad sobre los valores predeterminados del usuario y del proyecto, pero pueden reemplazarse mediante ajustes explícitos. |
models.new_thread.model | string | Modelo predeterminado para los hilos nuevos. Si se reemplaza explícitamente el modelo o el esfuerzo de razonamiento, se ignoran ambos campos. |
models.new_thread.model_reasoning_effort | string | Esfuerzo de razonamiento predeterminado para los hilos nuevos. Si se reemplaza explícitamente el modelo o el esfuerzo de razonamiento, se ignoran ambos campos. |
models.new_thread.service_tier | string | Nivel de servicio predeterminado para los hilos nuevos. Si se reemplaza explícitamente el nivel de servicio, se ignora este campo. |
permissions | table | Perfiles de permisos definidos por el administrador, con el nombre del perfil como clave. Usan los mismos campos de perfil que config.toml. |
permissions.<name> | table | Perfil de permisos definido por el administrador. El nombre no puede comenzar con :, usar el nombre reservado filesystem ni duplicar un perfil de una configuración cargada. Usa los mismos campos de perfil que config.toml; consulta la guía de Permisos para ver el esquema completo del perfil. |
permissions.filesystem.deny_read | array<string> | Denegaciones de lectura del sistema de archivos impuestas por el administrador. Las entradas pueden ser rutas o patrones glob, y los usuarios no pueden reducir sus restricciones mediante la configuración local. |
plugins | table | Listas de servidores MCP permitidos específicas de cada complemento, con el identificador del complemento como clave. Cuando esta tabla está presente, se deshabilitan los servidores incluidos en complementos que no tengan una entrada coincidente de complemento y servidor. |
plugins.<plugin>.mcp_servers | table | Lista de servidores MCP permitidos incluidos en un complemento. Los requisitos de servidores de complementos usan los mismos formatos de identidad exacta y criterios de coincidencia que los requisitos de mcp_servers de nivel superior. |
plugins.<plugin>.mcp_servers.<server>.identity | table | Regla de identidad para un servidor MCP incluido en un complemento. Configura command (stdio) o url (HTTP con streaming). |
plugins.<plugin>.mcp_servers.<server>.identity.command | string | table | Permite un servidor MCP stdio de un complemento mediante una cadena de comando exacta, o usa una tabla de criterios de coincidencia para exigir un ejecutable exacto y criterios ordenados de coincidencia de argumentos. |
plugins.<plugin>.mcp_servers.<server>.identity.command.args | array<table> | Criterios de coincidencia de argumentos, en orden, para un servidor stdio incluido en un complemento. La lista de argumentos configurada debe tener la misma longitud y debe haber coincidencia en cada posición. |
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].expression | string | Expresión regular utilizada por un criterio de coincidencia de argumentos de tipo regex. La expresión debe coincidir con el valor completo del argumento. |
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].match | exact | prefix | regex | Operación de coincidencia para esta posición del argumento. |
plugins.<plugin>.mcp_servers.<server>.identity.command.args[].value | string | Valor utilizado por un criterio de coincidencia de argumentos de tipo exact o prefix. |
plugins.<plugin>.mcp_servers.<server>.identity.command.executable | string | Ejecutable con el que debe coincidir exactamente el comando configurado del servidor stdio incluido en el complemento. |
plugins.<plugin>.mcp_servers.<server>.identity.url | string | table | Permite un servidor MCP de un complemento que use HTTP con streaming mediante la cadena exacta de su URL, o usa una tabla de criterios de coincidencia de valores de tipo exact, prefix o regex. |
plugins.<plugin>.mcp_servers.<server>.identity.url.expression | string | Expresión regular utilizada por un criterio de coincidencia de URL de tipo regex. La expresión debe coincidir con el valor completo de la URL. |
plugins.<plugin>.mcp_servers.<server>.identity.url.match | exact | prefix | regex | Operación de coincidencia para la URL del servidor MCP incluido en el complemento. |
plugins.<plugin>.mcp_servers.<server>.identity.url.value | string | Valor utilizado por un criterio de coincidencia de URL de tipo exact o prefix. |
remote_sandbox_config | array<table> | Requisitos de sandbox específicos del host. La primera entrada cuyos hostname_patterns coincidan con el nombre de host resuelto reemplaza allowed_sandbox_modes de nivel superior para esa fuente de requisitos. Actualmente, las entradas específicas del host solo reemplazan los modos de sandbox. |
remote_sandbox_config[].allowed_sandbox_modes | array<string> | Modos de sandbox permitidos que se aplican cuando coincide esta entrada específica del host. |
remote_sandbox_config[].hostname_patterns | array<string> | Patrones de nombres de host que no distinguen entre mayúsculas y minúsculas. Admiten * para cualquier secuencia de caracteres y ? para un solo carácter. |
rules | table | Reglas de comandos impuestas por el administrador que se combinan con los archivos .rules. Las reglas de requisitos deben ser restrictivas. |
rules.prefix_rules | array<table> | Lista de reglas de prefijo de cumplimiento obligatorio. Cada regla debe incluir pattern y decision. |
rules.prefix_rules[].decision | prompt | forbidden | Obligatorio. Las reglas de requisitos solo pueden solicitar aprobación o prohibir (no permitir). |
rules.prefix_rules[].justification | string | Justificación opcional, no vacía, que se muestra en las solicitudes de aprobación o los mensajes de rechazo. |
rules.prefix_rules[].pattern | array<table> | Prefijo de comando expresado como tokens de patrón. Cada token establece token o any_of. |
rules.prefix_rules[].pattern[].any_of | array<string> | Una lista de tokens alternativos permitidos en esta posición. |
rules.prefix_rules[].pattern[].token | string | Un único token literal en esta posición. |
sqlite_home | string (path) | Establece de forma obligatoria el directorio donde Codex almacena el estado del entorno de ejecución en SQLite. |
windows | table | Requisitos del sandbox nativo de Windows. |
windows.allowed_sandbox_implementations | array<string> | Implementaciones permitidas del sandbox nativo de Windows para windows.sandbox (elevated y unelevated). La lista no debe estar vacía. Cuando ambas están permitidas y no se selecciona ningún modo, Codex prefiere elevated. |
windows.sandbox_private_desktop | boolean | Establece de forma obligatoria si el sandbox nativo de Windows inicia su proceso secundario en un escritorio privado. |
allow_appshotsbooleanfalse para deshabilitar las Capturas de la aplicación para los usuarios administrados. Si se omite, los requisitos no restringen las Capturas de la aplicación y estas siguen sujetas a la disponibilidad habitual del producto.allow_browser_and_computer_usebooleanfalse para bloquear tanto la función Navegador controlada por agentes como Uso de la computadora en aplicaciones nativas. Establecerlo en true u omitirlo no habilita ninguna de las dos funciones; las demás comprobaciones de funciones, políticas y aprobación siguen vigentes.allow_login_shellbooleanallow_managed_hooks_onlybooleantrue, Codex omite los hooks del usuario, del proyecto, de la sesión y de los complementos, pero sigue permitiendo los hooks administrados de requirements.toml y de otras capas de configuración administradas.allow_remote_controlbooleanfalse para deshabilitar el control remoto de dispositivos para los usuarios administrados. Si se omite, los requisitos no restringen el control remoto de dispositivos y este sigue sujeto a la disponibilidad habitual del producto.allowed_approval_policiesarray<string>on-request, never y granular. Incluye untrusted para permitir la política más estricta que se deriva de un proyecto no confiable; no se puede seleccionar directamente con approval_policy.allowed_approvals_reviewersarray<string>approvals_reviewer, como user y auto_review.allowed_chatgpt_workspacesarray<string>allowed_login_methodsarray<string>chatgpt, api o ambos. Si se omite, este ajuste no restringe los métodos de inicio de sesión. Si se configura, la lista debe contener al menos un método. api permite la autenticación mediante API, incluido Amazon Bedrock. Se configura mediante el archivo local de requisitos del sistema o MDM de macOS. Se ignoran los valores administrados en la nube.allowed_permission_profilestable<boolean>true. Se deniegan los perfiles omitidos o establecidos en false, incluidos los que se agreguen en versiones futuras. Al combinar fuentes de requisitos, las entradas se relacionan por el nombre del perfil.allowed_permission_profiles.<name>booleanfalse para desactivar un perfil permitido por una fuente anterior con menor prioridad.allowed_sandbox_modesarray<string>sandbox_mode.allowed_web_search_modesarray<string>web_search (disabled, cached, indexed, live). disabled siempre está permitido; una lista vacía permite, en la práctica, solo disabled.appstableapps.<id>.enabledbooleanfalse para deshabilitar una app. Un requisito que deshabilita una app mantiene su efecto restrictivo cuando se combinan varias fuentes de requisitos.apps.<id>.tools.<tool>.approval_modeauto | prompt | writes | approvebrowser_usetablebrowser_use.allow_global_persistent_approvalbooleanfalse para impedir que Navegador cree o aplique aprobaciones Always allow que abarquen todos los sitios, como permitir descargas desde cualquier sitio. Las aprobaciones guardadas existentes se ignoran, pero no se eliminan. Establecerlo en true u omitirlo no crea una aprobación.browser_use.allow_history_accessbooleanfalse para impedir que Navegador lea el historial del navegador. Establecerlo en true u omitirlo mantiene vigentes los ajustes habituales del historial y las comprobaciones de disponibilidad.browser_use.default_origin_policytablebrowser_use.origins lo define. Una regla de origen coincidente reemplaza el valor de respaldo de esa fuente. Luego, Codex aplica el resultado más restrictivo entre los requisitos administrados y la configuración del usuario.browser_use.default_origin_policy.accessallow | denydeny para bloquear Navegador en los orígenes que usan el valor de respaldo. Un origen denegado también bloquea las cargas, las descargas, el acceso completo a la depuración del navegador y la revisión automática en ese origen. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas.browser_use.default_origin_policy.access_approval_lifetimeturn | threadturn la limita al turno actual y thread la mantiene durante el resto del hilo actual. persistent_approval controla por separado si Always allow está disponible. El valor predeterminado del producto es thread.browser_use.default_origin_policy.auto_reviewallow | denydeny para omitir la revisión automática en los orígenes que usan el valor de respaldo y solicitar la aprobación del usuario en su lugar. allow mantiene la revisión automática disponible cuando los demás ajustes lo permiten.browser_use.default_origin_policy.downloadsallow | denydeny para bloquear las descargas de Navegador en los orígenes que usan el valor de respaldo. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas.browser_use.default_origin_policy.full_cdp_accessallow | denydeny para bloquear el acceso completo a Chrome DevTools Protocol (CDP) en los orígenes que usan el valor de respaldo. allow solo permite que continúen las comprobaciones habituales de habilitación voluntaria y aprobación.browser_use.default_origin_policy.persistent_approvalbooleanfalse para impedir que Navegador guarde o aplique una aprobación Always allow en los orígenes que usan el valor de respaldo. Las aprobaciones para el turno o hilo actual pueden seguir aplicándose. true hace que Always allow esté disponible cuando las demás condiciones lo permiten, pero no crea una aprobación.browser_use.default_origin_policy.uploadsallow | denydeny para bloquear las cargas de Navegador en los orígenes que usan el valor de respaldo. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas.browser_use.disable_auto_reviewbooleantrue para omitir la revisión automática de Navegador y solicitar la aprobación del usuario en su lugar. Establecerlo en false u omitirlo mantiene la revisión automática disponible cuando los demás ajustes lo permiten.browser_use.originsmap<string, table><scheme>://<host-pattern>[:<port>] con http o https. Usa un host exacto, *.example.com solo para subdominios o **.example.com para el dominio base y sus subdominios. Otros comodines * pueden abarcar puntos, por lo que region*.example.com también coincide con region.api.example.com; un host * coincide con todos los hosts de ese esquema. Los esquemas y los puertos no predeterminados se tienen en cuenta; los puertos predeterminados explícitos se eliminan durante la normalización. No se admiten rutas, consultas, nombres de usuario o contraseñas incrustados, ni esquemas o puertos con comodines. Escribe el patrón entre comillas en TOML, por ejemplo, [browser_use.origins."https://**.example.com"].browser_use.origins.<pattern>tabledeny tiene prioridad sobre allow, false sobre true y turn sobre thread.browser_use.origins.<pattern>.accessallow | denydeny para bloquear Navegador en los orígenes coincidentes. La denegación también bloquea allí las cargas, las descargas, el acceso completo a la depuración del navegador y la revisión automática. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas.browser_use.origins.<pattern>.access_approval_lifetimeturn | threadturn la limita al turno actual y thread la mantiene durante el resto del hilo actual. persistent_approval controla por separado si Always allow está disponible.browser_use.origins.<pattern>.auto_reviewallow | denydeny para omitir la revisión automática en los orígenes coincidentes y solicitar la aprobación del usuario en su lugar. allow mantiene disponible la revisión automática cuando las demás opciones de configuración lo permiten.browser_use.origins.<pattern>.downloadsallow | denydeny para bloquear las descargas de Navegador en los orígenes coincidentes. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas.browser_use.origins.<pattern>.full_cdp_accessallow | denydeny para bloquear el acceso completo a Chrome DevTools Protocol (CDP) en los orígenes coincidentes. allow solo permite que continúen las comprobaciones habituales de activación voluntaria y aprobación.browser_use.origins.<pattern>.persistent_approvalbooleanfalse para impedir que Navegador guarde o aplique una aprobación Always allow en los orígenes coincidentes. Las aprobaciones para el turno o hilo actual pueden seguir aplicándose. true habilita la opción Always allow cuando las demás condiciones lo permiten, pero no crea una aprobación.browser_use.origins.<pattern>.uploadsallow | denydeny para bloquear las cargas de Navegador en los orígenes coincidentes. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas.chatgpt_base_urlstringcheck_for_update_on_startupbooleancli_auth_credentials_storefile | keyring | auto | ephemeralfile usa CODEX_HOME/auth.json; keyring requiere el almacén de credenciales del sistema operativo; auto recurre a un archivo si el almacén de credenciales no está disponible; ephemeral mantiene las credenciales en memoria para el proceso actual. Se configura mediante el archivo local de requisitos del sistema o MDM de macOS; se ignoran los valores administrados en la nube.computer_usetableconfig.toml; cada fuente de políticas debe permitir la app.computer_use.allow_locked_computer_usebooleanfalse para impedir que los usuarios habiliten el uso con el dispositivo bloqueado en un dispositivo macOS administrado. Este requisito elimina los controles de habilitación; no desactiva el uso con el dispositivo bloqueado si ya está habilitado. Si se omite, se aplica la disponibilidad habitual del producto.computer_use.allow_persistent_approvalbooleanfalse para eliminar la opción de guardar aprobaciones de apps entre sesiones. Las aprobaciones para la sesión actual siguen disponibles. Establecerlo en true u omitirlo no aprueba una app.computer_use.default_app_accessallow | denydeny bloquea el acceso. allow solo permite que continúen las comprobaciones habituales de aprobación y políticas. El valor predeterminado del producto es allow.computer_use.macostablecomputer_use.macos.bundle_idsmap<string, allow | deny>allow o deny a identificadores de bundle exactos de macOS. Una regla coincidente reemplaza computer_use.default_app_access dentro de la misma fuente de políticas. Una denegación de los requisitos administrados o de la configuración del usuario sigue bloqueando el acceso.computer_use.macos.bundle_ids.<bundle-id>allow | denydeny para bloquear el identificador de bundle exacto. allow solo reemplaza el valor predeterminado de esta fuente de políticas y sigue requiriendo que todas las demás fuentes de políticas y el flujo habitual de aprobación permitan la app.computer_use.windowstablecomputer_use.windows.aumidsmap<string, allow | deny>allow o deny a los identificadores Application User Model ID (AUMID) exactos y registrados de apps empaquetadas y firmadas. Una regla coincidente reemplaza computer_use.default_app_access dentro de la misma fuente de políticas.computer_use.windows.aumids.<aumid>allow | denydeny para bloquear la identidad exacta de la app empaquetada. allow solo reemplaza el valor predeterminado de esta fuente de políticas y sigue requiriendo que todas las demás fuentes de políticas y el flujo habitual de aprobación permitan la app.computer_use.windows.exesarray<table>computer_use.default_app_access; se bloquean los ejecutables cuya identidad firmada no se pueda verificar de forma inequívoca.computer_use.windows.exes[].accessallow | denydeny bloquea el acceso. allow solo reemplaza el valor predeterminado de esta fuente de políticas y sigue requiriendo que todas las demás fuentes de políticas y el flujo habitual de aprobación permitan la app.computer_use.windows.exes[].binary_namestringOriginalFilename, obtenido de la información de versión firmada del ejecutable. La coincidencia no distingue entre mayúsculas y minúsculas. Si una regla coincidente de editor y producto requiere este valor, pero el ejecutable no lo proporciona, Uso de la computadora bloquea el ejecutable.computer_use.windows.exes[].product_namestringProductName, obtenido de la información de versión firmada del ejecutable.computer_use.windows.exes[].publisher_namestringdefault_permissionsstringallowed_permission_profiles. Configura este ajuste explícitamente para obtener un comportamiento predecible; si se omite, Codex usa :workspace de forma predeterminada solo cuando tanto :workspace como :read-only están permitidos explícitamente.enforce_residencystringus.experimental_networktablerequirements.toml. Cuando están habilitados, estos requisitos pueden iniciar el proxy de red para comandos sin features.network_proxy. Las herramientas de navegador comprueban por separado las denegaciones de red administradas y las listas exclusivas de elementos permitidos. Estos requisitos no enrutan el tráfico del navegador a través del proxy ni controlan la búsqueda web, las apps, los servidores MCP, el tráfico de apps nativas o las conexiones de red de Codex Cloud.experimental_network.allow_local_bindingbooleanlocalhost pueden seguir permitiendo destinos locales específicos aunque este valor se mantenga en false.experimental_network.allow_upstream_proxybooleanexperimental_network.allowed_domainsarray<string>experimental_network.domains.experimental_network.dangerously_allow_all_unix_socketsbooleanexperimental_network.dangerously_allow_non_loopback_proxyboolean[experimental_network]. Habilitar esta opción puede exponer los servicios de escucha fuera de localhost.experimental_network.denied_domainsarray<string>experimental_network.domains.experimental_network.domainsmap<string, allow | deny>*.example.com solo para subdominios, **.example.com para el dominio base y sus subdominios, y reglas globales de permiso con *; prefiere reglas de alcance limitado porque * abre ampliamente el acceso saliente a la red pública. deny tiene prioridad en caso de conflicto. No combines esta opción con experimental_network.allowed_domains ni con experimental_network.denied_domains.experimental_network.enabledbooleanexperimental_network.http_portinteger[experimental_network].experimental_network.managed_allowed_domains_onlybooleantrue, solo tienen efecto las reglas de permiso gestionadas por el administrador mientras los requisitos de red del sandbox están activos; se ignoran los elementos que el usuario agregue a la lista de permitidos. Si no hay reglas de permiso administradas, las reglas de permiso de dominios agregadas por el usuario no tienen efecto.experimental_network.socks_portinteger[experimental_network].experimental_network.unix_socketsmap<string, allow | deny>featurestableconfig.toml para las funciones del entorno de ejecución; aquí también se admiten las claves de requisitos documentadas que son exclusivas de la aplicación.features.<name>booleanfeatures.appsbooleanfeatures.browser_usebooleanfalse en requirements.toml para deshabilitar la función Navegador controlada por agentes.features.browser_use_externalbooleanfalse en requirements.toml para impedir que Codex maneje los navegadores compatibles mediante la extensión del navegador de ChatGPT, incluidas las pestañas existentes y las sesiones autenticadas.features.browser_use_full_cdp_accessbooleanfalse en requirements.toml para deshabilitar el acceso completo a Chrome DevTools Protocol en el entorno de ejecución local, incluido el modo de desarrollador del navegador, e impedir que la aplicación de escritorio de ChatGPT habilite el ajuste correspondiente. Si se omite, se aplica la disponibilidad habitual del producto.features.computer_usebooleanfalse en requirements.toml para deshabilitar Uso de la computadora, Grabar y reproducir, y los flujos de instalación o habilitación relacionados.features.fast_modebooleanfast_mode como habilitada o deshabilitada para los usuarios administrados.features.guardian_approvalbooleanfeatures.in_app_browserbooleanfalse en requirements.toml para deshabilitar el panel del navegador integrado que los usuarios abren y controlan directamente.features.in_app_updatesbooleanfalse en requirements.toml para deshabilitar las actualizaciones desde la aplicación. Las actualizaciones permanecen habilitadas de forma predeterminada cuando se omite este requisito.features.memoriesbooleanfeatures.multi_agentbooleanfeatures.plugin_sharingbooleanfalse en el archivo requirements.toml administrado en la nube para deshabilitar la opción de compartir en el espacio de trabajo los complementos creados localmente.features.pluginsbooleanfeatures.remote_pluginbooleanfeatures.workspace_dependenciesbooleanfeedbacktablefeedback.enabledbooleanguardian_policy_configstring[auto_review].policy. Se ignoran los valores en blanco.hookstable[hooks] definido directamente en config.toml.hooks.<Event>array<table>PreToolUse, PermissionRequest, PostToolUse, PreCompact, PostCompact, SessionStart, SessionEnd, SubagentStart, SubagentStop, UserPromptSubmit o Stop.hooks.<Event>[].hooksarray<table>hooks.<Event>[].hooks[].additionalContextLimitintegeradditionalContext demasiado grande y mostrar al modelo una vista previa más corta. El valor predeterminado es 2500; 0 pasa el contexto completo directamente al modelo. Consulta Salida de gran tamaño de los hooks.hooks.<Event>[].hooks[].asyncbooleanfalse; SessionEnd siempre se ejecuta de forma síncrona. Consulta Ejecutar hooks en segundo plano.hooks.<Event>[].hooks[].commandWindowsstringcommand_windows.hooks.managed_dirstring (absolute path)hooks.windows_managed_dirstring (absolute path)in_app_browsertablein_app_browser.allow_external_browser_settings_importbooleanfalse para impedir que los usuarios importen ajustes o datos de navegación de un navegador externo al navegador integrado. Establecerlo en true u omitirlo mantiene la importación disponible cuando las demás comprobaciones del producto lo permiten. Este ajuste es exclusivamente administrado y no puede reemplazarse mediante config.toml.log_dirstring (path)marketplacestablerestrict_to_allowed_sources es true.marketplaces.allowed_sourcestablemarketplaces.allowed_sources.<name>tablesource después de combinar los requisitos determina qué campos del mismo nivel interpreta Codex.marketplaces.allowed_sources.<name>.host_patternstringsource = "host_pattern". Codex comprueba si coincide con el nombre de host en minúsculas extraído de una fuente Git con formato HTTPS, SSH o SCP. Usa ^ y $ para exigir una coincidencia con el nombre de host completo.marketplaces.allowed_sources.<name>.pathstring (absolute path)source = "local". Codex exige una ruta absoluta y compara las rutas después de normalizarlas.marketplaces.allowed_sources.<name>.refstringgit. Si se omite, la regla permite cualquier referencia del repositorio coincidente.marketplaces.allowed_sources.<name>.sourcegit | host_pattern | localgit para un repositorio, host_pattern para hosts Git que coincidan con una expresión regular o local para un directorio.marketplaces.allowed_sources.<name>.urlstringsource = "git". Codex normaliza las URL configuradas y permitidas antes de exigir una coincidencia exacta del repositorio.marketplaces.restrict_to_allowed_sourcesbooleantrue, exige que las fuentes de Marketplace configuradas coincidan con allowed_sources para agregar un Marketplace, instalar complementos, realizar actualizaciones y cargar en tiempo de ejecución. Los catálogos Git seleccionados por OpenAI, incluido el catálogo de claves de API, también deben coincidir con la lista de fuentes permitidas. Los complementos del espacio de trabajo incluidos y los instalados de forma remota son independientes de esta política de fuentes Git seleccionadas.mcp_serverstable<id>) como su identidad deben coincidir para que se habilite el servidor MCP. Se deshabilita cualquier servidor MCP configurado que no esté en la lista de permitidos o cuya identidad no coincida.mcp_servers.<id>.identitytablecommand (stdio) o url (HTTP con streaming).mcp_servers.<id>.identity.commandstring | tablecwd, env ni env_vars.mcp_servers.<id>.identity.command.argsarray<table>cwd, env ni env_vars.mcp_servers.<id>.identity.command.args[].expressionstringregex. La expresión debe ser válida y coincidir con el valor completo del argumento.mcp_servers.<id>.identity.command.args[].matchexact | prefix | regexmcp_servers.<id>.identity.command.args[].valuestringexact o prefix.mcp_servers.<id>.identity.command.executablestringcommand configurado del servidor stdio.mcp_servers.<id>.identity.urlstring | tableexact, prefix o regex.mcp_servers.<id>.identity.url.expressionstringregex. La expresión debe ser válida y coincidir con el valor completo de la URL.mcp_servers.<id>.identity.url.matchexact | prefix | regexmcp_servers.<id>.identity.url.valuestringexact o prefix.model_catalog_jsonstring (path)modelstable[models.new_thread].models.new_threadtablemodels.new_thread.modelstringmodels.new_thread.model_reasoning_effortstringmodels.new_thread.service_tierstringpermissionstableconfig.toml.permissions.<name>table:, usar el nombre reservado filesystem ni duplicar un perfil de una configuración cargada. Usa los mismos campos de perfil que config.toml; consulta la guía de Permisos para ver el esquema completo del perfil.permissions.filesystem.deny_readarray<string>pluginstableplugins.<plugin>.mcp_serverstablemcp_servers de nivel superior.plugins.<plugin>.mcp_servers.<server>.identitytablecommand (stdio) o url (HTTP con streaming).plugins.<plugin>.mcp_servers.<server>.identity.commandstring | tableplugins.<plugin>.mcp_servers.<server>.identity.command.argsarray<table>plugins.<plugin>.mcp_servers.<server>.identity.command.args[].expressionstringregex. La expresión debe coincidir con el valor completo del argumento.plugins.<plugin>.mcp_servers.<server>.identity.command.args[].matchexact | prefix | regexplugins.<plugin>.mcp_servers.<server>.identity.command.args[].valuestringexact o prefix.plugins.<plugin>.mcp_servers.<server>.identity.command.executablestringplugins.<plugin>.mcp_servers.<server>.identity.urlstring | tableexact, prefix o regex.plugins.<plugin>.mcp_servers.<server>.identity.url.expressionstringregex. La expresión debe coincidir con el valor completo de la URL.plugins.<plugin>.mcp_servers.<server>.identity.url.matchexact | prefix | regexplugins.<plugin>.mcp_servers.<server>.identity.url.valuestringexact o prefix.remote_sandbox_configarray<table>hostname_patterns coincidan con el nombre de host resuelto reemplaza allowed_sandbox_modes de nivel superior para esa fuente de requisitos. Actualmente, las entradas específicas del host solo reemplazan los modos de sandbox.remote_sandbox_config[].allowed_sandbox_modesarray<string>remote_sandbox_config[].hostname_patternsarray<string>* para cualquier secuencia de caracteres y ? para un solo carácter.rulestable.rules. Las reglas de requisitos deben ser restrictivas.rules.prefix_rulesarray<table>pattern y decision.rules.prefix_rules[].decisionprompt | forbiddenrules.prefix_rules[].justificationstringrules.prefix_rules[].patternarray<table>token o any_of.rules.prefix_rules[].pattern[].any_ofarray<string>rules.prefix_rules[].pattern[].tokenstringsqlite_homestring (path)windowstablewindows.allowed_sandbox_implementationsarray<string>windows.sandbox (elevated y unelevated). La lista no debe estar vacía. Cuando ambas están permitidas y no se selecciona ningún modo, Codex prefiere elevated.windows.sandbox_private_desktopboolean