把 Codex 放进 GitHub Actions:先产 Patch,再由独立 Job 开 PR

发布时间:2026/9/4 8:31:22
把 Codex 放进 GitHub Actions:先产 Patch,再由独立 Job 开 PR 把 Codex 放进 GitHub Actions:先产 Patch,再由独立 Job 开 PR[!NOTE]最安全的 Codex 自动修复流程,不是给一个 Job 同时配置 OpenAI 密钥、仓库写权限和gh pr create。官方示例采用两段式:Codex Job 只有contents: read,在本地工作区生成二进制安全 Patch 并上传 artifact;独立发布 Job 获得contents: write与pull-requests: write,却不接收 OpenAI 密钥。这样仍需人工审 Patch,但至少把“生成代码”和“代表仓库发布”拆成两个权限域。📚继续系统学习:把生成 Patch 与创建 PR 拆成两个 Job,核心收益是让模型能力和仓库写权限彼此隔离。专栏会持续补充exec、Artifacts、最小权限和验收门禁的组合实践。 👉 查看并订阅「Codex 全速入门」专栏