AIGOCODE / GUIDES

开发指南

从具体问题出发,分享可验证的开发经验与使用方法。

AI 编程工具的沙箱不是完整安全边界,从 Codex 漏洞看防护

用 Codex、Cursor、Gemini CLI 这些 AI 编程工具的人,心里多少都揣着一个默认的安心,反正它有沙箱。 哪怕模型抽风、哪怕它读到一段不干净的内容,顶多在项目目录里瞎折腾一下,跑不出这个圈,动不了电脑别的地方。 这两天,这个安心塌了,四个主流 AI 编程工具在同一周被集中曝出沙箱逃逸漏洞,而且它们有个

阅读全文 →

AGENTS.md,把项目规范写给 Codex,看懂并就近生效

这段时间项目改 bug,我用的 Codex。活儿它是干完了,测试也过了,但我打开 diff 一看就火了,它用了 npm,而这个项目全组都用 pnpm;它顺手加了个依赖没打招呼;提交信息还写得跟它自己爽了似的,完全不是我们仓库的规范。 我又得回去一条条纠,纠完下一个任务,它照样再来一遍。 这不是 Codex 笨,是它根本

阅读全文 →

Supabase、Convex、Neon 怎么选,Codex 项目的后端接入比较

现在用 Codex 写前端,是真的爽。 一句话描述,页面就出来了;改个配色、加个交互,来回几轮,一个像模像样的界面就搭好了。 可等你想让这东西真正跑起来,用户数据存哪、怎么登录注册、实时消息怎么推,前端那股顺畅劲儿就没了。 后端选型,反而成了 AI 时代独立开发者最容易卡住的一道坎。 有意思的是,OpenAI 官方的插

阅读全文 →

Codex 教育插件的启发,把 AI 能力按角色打包

OpenAI 最近发布了面向 K–12 教师、大学教师和大学生的三个教育插件。它们目前主要通过 ChatGPT Edu 和 ChatGPT for Teachers 的机构部署提供,但对开发者更有价值的信号,是 OpenAI 把“如何用好 AI”从个人 prompt 技巧,做成了可以安装和统一管理的角色包。

阅读全文 →

Codex 8 个容易忽略的功能,图片、联网、恢复与自动化

用 Codex 大半年,我一直以为自己算用得挺熟了,直到前阵子重装环境、翻它的文档,才后知后觉地发现,好多能省一大把时间的功能,我压根没碰过。 说来有点惭愧,我之前就把它当成一个能写代码的聊天框,输进去 prompt、等它改文件,仅此而已。 终端里能贴图、能联网查最新文档、能接着上次的会话往下干这些,要么不知道,要么知

阅读全文 →

把 Codex 接进飞书,远程派任务、咖啡模式与权限边界

用 Codex 有个一直没解决的别扭,它跑在我电脑的终端里,可我人不总在电脑前。 开会、通勤、躺沙发上刷手机的时候,突然想起有个小改动想让它去跑,只能等回到工位打开终端。 ChatGPT App 倒是能给 Codex 发消息,但那套流程对我来说总隔了一层,切来切去不顺手。 平时开会沟通全在飞书里,就想过一个特别自然的念

阅读全文 →

Codex 接入 Figma,从设计稿到代码,再把页面同步回设计文件

前端切图这活儿,干过的都懂,真的,太懂了! 设计师把 Figma 甩过来,你对着一个个图层量间距、抠颜色、数字号,一行行 CSS 往外敲,改一版,再来一遍。 design-to-code 这词喊了多少年了?各种插件也试过一圈,结果不是生成的代码没法看,就是跟项目里的组件库、设计 token 完全对不上,最后还得推倒重写

阅读全文 →

给 Codex 写第一个 Skill,把重复 Prompt 固化成工作流

用 Codex 久了,发现自己攒了一堆万能咒语。 比如每次让它建新 Python 项目,都得复制粘贴同一大段话,用 uv 管理依赖、目录按 src 布局、必须配 ruff 和 pytest、README 要带徽章…… 几十行,存在备忘录里,每次开新项目翻出来贴一遍,改需求了还得回去改那段话。 时间一长,这些咒语散落在各

阅读全文 →

从 GitHub Issue 到 PR,Codex 能自动推进到哪一步

我拿一个积压了很久的小 Issue 做了个实验,不打开编辑器,全程只在 GitHub 的 Issue 和 PR 评论区里 @codex 给它派活,看它能把这条 Issue 推进到什么程度。 结果比我预期的走得远,它自己开了分支、写了代码、发起 PR、跑完 CI,最后连 review 意见都自己提了。但也不是全程撒手不管

阅读全文 →

Codex Hooks,异步执行与 MCP 工具接入的权限边界

AGENTS.md 和 Skill 是写给模型看的规章,hook 则是运行时的闸机:模型准备调用工具时,先由 hook 判断是否允许。它不是提醒,而是可以直接拒绝调用的执行机制。最近 Codex hooks 支持异步执行和直接调用 MCP 工具,但权限边界也需要一起理解。

阅读全文 →

用手机远程指挥家里的 Codex,配对、权限和日常命令

早高峰的地铁上,你掏出手机,点开 ChatGPT。 家里书房的 Mac 正在跑一个重构任务,Codex 刚把测试跑完,diff 摆在屏幕上等你审,你扫两眼,批准,顺手又派了个新活:"把昨天那个接口的报错日志也查一下。" 全程手机不烫,流量没走几兆,模型调用、代码、终端都在家里那台电脑上,手机只是个遥控器。 这就是 Co

阅读全文 →

Codex 接入 Sentry,先让 AI 做线上报错的第一轮排查

线上半夜报错的经历,写代码的多少都有过。 Sentry 上蹦出一个 issue,堆栈几十行,揉着眼睛顺着往下扒,哪个函数抛的、什么输入触发的、最近哪次提交动到了这块。 等你把上下文拼齐,天都快亮了。 最近试了个偷懒的办法,把这活的第一轮先交给 Codex,给它接上 Sentry,直接把出错的 issue 链接甩过去,让

阅读全文 →

Codex Skill 怎么写,从复用流程到脚本化工作流

用 Codex 干活的人多少都遇到过这种事,同一个要求,你已经在对话里说过第五遍了。 提交前先跑一遍测试再写 commit message、这个项目的日志统一用结构化格式、改完接口记得同步更新 OpenAPI 文档。 每开一个新会话,它就跟没记住一样,你又得从头交代一遍,说一次两次还行,说到第十次,你会开始怀疑到底是谁

阅读全文 →

Codex 子代理,让主线程保持干净并行处理任务

用 AI 写代码久了,你大概率遇到过一个怪现象:同一个会话聊得越久,它反而越笨。 一开始它思路清晰、改得又快又准。可一旦你让它把整个项目翻一遍、跑一堆测试、再分析几屏报错日志,聊到后面它就开始丢三落四,前面定好的需求它忘了,给的建议也飘了。不是模型变蠢了,是上下文被塞满了。 这事有两个专门的说法:Context pol

阅读全文 →

HOL Guard,给 AI 编程插件加安装扫描和运行时防护

现在装一个 AI 编程插件有多容易?一行命令的事。 Codex 有了插件市场,Claude Code 有 skills,Cursor、Gemini 各有各的生态。 看到一个不错的插件,install 一下,它就接进了你的 agent,能读你的文件、能跑命令、能连网络,爽是真爽。 但有个问题估计你也想过:这工具安装装进来

阅读全文 →
AIGoCode · 面向开发者的实践与指南