Agentic loop - Цикл работы: модель получает контекст, выбирает tool, runtime проверяет approval/sandbox/execpolicy, tool выполняется или блокируется, результат возвращается модели, цикл продолжается.
Approvals - Политика остановки: когда действие (правка, команда, выход в сеть) должно спросить человека; задаётся approval policy и уровнем автономности сессии.
Sandbox - Изоляция выполнения: read-only, workspace-write с protected paths и границей сети; ограничивает, что команды и tools могут тронуть за пределами разрешённого.
Execpolicy - Правила по префиксу команды: allow, prompt, forbidden; детерминированно решают судьбу вызова shell до его запуска и проверяются unit-тестами.
Permission profile - Переиспользуемый набор filesystem- и network-политики, который применяют к сессии или задаче вместо ручной настройки каждый раз.
config.toml - Основной файл настроек Codex со слоями и приоритетом (CLI override > project > user > built-in); каждый ключ влияет на поведение сессии.
AGENTS.md - Durable-контракт репозитория: инструкции проекта, загружаемые в контекст, с вложенными overrides на уровне подкаталогов.
Memories / Chronicle - Накопление опыта между сессиями и журнал работы; вспомогательная память, отдельная от закоммиченного AGENTS.md.
Skills - Повторяемая процедура как навык с progressive disclosure и триггерами: подгружается по релевантности, а не грузится целиком наперёд.
Custom agents - Отдельная роль со своей моделью, конфигурацией и более узким sandbox; изолирует задачу и её полномочия от основной сессии.
Plugins - Устанавливаемый bundle из skills, connectors, MCP-серверов и hooks; распространяемый набор кастомизации с версией.
Hooks - Детерминированные реакции на события жизненного цикла с trust hash и matchers: скрипт, который может разрешить, изменить или заблокировать действие.
MCP - Model Context Protocol: подключение внешних серверов (stdio, Streamable HTTP) с их tools, auth и tool policy; расширяет действия агента за пределы встроенных.
Sessions - Состояние разговора: new, resume, fork, side, archive, delete и compaction; история работы, к которой возвращаются между заходами.
- Неинтерактивный запуск: stdin на вход, stdout/stderr и JSONL на выход, structured output; основа для скриптов и CI.
codex exec
Codex SDK / App Server - SDK с threads и turns для интеграции в Node.js и Python; App Server - protocol host с транспортами, auth и lifecycle для встраивания Codex.
Trust / prompt injection - Недоверенный внешний контент (fetched, файлы, вывод tools) - это данные, не команды; реальная граница безопасности - в approvals, sandbox и execpolicy, а не в prompt.
Managed config - Настройки уровня организации (enterprise), перекрывающие пользовательские; задают провайдера, требования, аналитику и разрешения централизованно.