Codex CLI 的 read-only、workspace-write 和 danger-full-access 是策略层配置,真正的隔离由操作系统后端执行。本文把源码级分析和常见 Linux/macOS 沙箱原语放在一起,说明每层解决什么问题、边界在哪里。
2026/7/13大约 3 分钟
Codex CLI 的 read-only、workspace-write 和 danger-full-access 是策略层配置,真正的隔离由操作系统后端执行。本文把源码级分析和常见 Linux/macOS 沙箱原语放在一起,说明每层解决什么问题、边界在哪里。
VPS 上运行多个 Docker 服务时,只同步容器目录并不等于完成备份。数据库需要一致性的逻辑导出,配置、证书和附件则适合用 rsync 增量同步。
这次迁移主要做了两件事:先修复 Debian 12 上 Docker 端口映射失败的问题,再把 new-api 从 SQLite 迁移到 MySQL。过程里踩到的坑不少,尤其是 iptables/nftables 兼容性和 SQLite 到 MySQL 的语法差异。
在 Debian 12 服务器上用 1Panel 安装 Docker 应用时,遇到过一个很典型的问题:容器可以创建成功,但启动时端口映射失败。表面看是 Docker 报错,实际原因是 iptables 后端和 Docker 链不兼容。