Codex Prompt 加密不是“加個 HTTPS”

OpenAI Codex 子智能體上線端到端 Prompt 加密功能——這是首個在 Agent 鏈路中全程加密 Prompt 內容的生產級實現。密鑰由開發者本地生成,全程離線管理;Prompt 以 AES-256-GCM 密文形態進入 Codex 子 Agent 執行沙箱,解密僅發生在隔離內存頁內,執行完畢立即清零。
Codex Prompt 加密不是“加個 HTTPS”
過去所有 API 加密方案只保護傳輸層:Prompt 明文仍會短暫出現在 OpenAI 服務端內存、日志和緩存中;子 Agent 間調用(比如 Code Interpreter → SQL Executor → Dashboard Generator)默認以原始字符串透傳。
這次升級強制所有子 Agent 節點啟用同構密鑰協商協議(X25519 + ECDH)。每個子任務啟動前動態派生會話密鑰;Prompt 在父 Agent 輸出后立刻加密;中間節點收不到明文,無法解析語義,也無法構造偽造指令注入下游模塊。
直擊三類高危攻擊面
- Prompt 注入徹底失效:攻擊者即使劫持 Agent 間 HTTP 通道,或污染工具插件返回值,拿到的也只是密文 payload。無法篡改意圖(例如把“導出用戶訂單”改成“刪除數據庫”)
- 業務邏輯不再裸奔:金融、醫療類 Agent 常含硬編碼規則(如“若信用分 < 600 則拒絕授信”)。過去這些邏輯可能被旁路監聽捕獲,現在等效于黑盒策略封裝
- 子 Agent 越權調用被物理阻斷:未授權子 Agent(如低權限 DataFetcher)即使被惡意觸發,因缺失解密密鑰,收到密文后直接返回空響應,不會錯誤執行

開發者必須立刻做的三件事
- 重劃 Prompt 設計邊界:敏感指令(如數據庫憑證、合規判斷閾值)必須放進加密 Prompt 體內部,禁止通過非加密參數(query/body 字段)傳遞邏輯開關
- 隔離敏感執行路徑:檢查現有 Agent 編排圖,將涉及 PII/PCI/PHI 處理的子鏈路全部標記為
encrypted: true;否則 Codex v4.2+ 將拒絕調度 - 審計密鑰生命周期:密鑰不得硬編碼,不得交由任何云服務托管(包括 AWS KMS、HashiCorp Vault);推薦使用硬件安全模塊(HSM)或 TEE 環境(如 Intel SGX enclave)生成并駐留
該功能已隨 Codex Agent Runtime v4.2.0 向所有 Enterprise Tier 客戶開放,免費版暫未啟用。注意:加密 Prompt 不兼容舊版 tool calling schema;調用 code_interpreter 等工具時需改用 encrypted_tool_call 新接口,否則返回 403(密鑰校驗失敗)。
龍蝦生態同步適配進展
OpenClaw v0.8.3 已支持 Codex 加密 Prompt 自動透傳,開發者可通過 claw run --encrypt-prompt 命令一鍵啟用;龍蝦官網 www.xmhny.cn 上線《Codex 加密 Agent 遷移 checklist》技術指南,包含密鑰輪換腳本、沙箱解密性能壓測數據、與 LangChain/LlamaIndex 的集成示例,覆蓋單 Agent 到多跳 Agent 鏈的全場景加固路徑。