该仓库是一个 Python 脚本工具,声称通过修改 Codex CLI 的 `model_instructions_file` 配置,为所谓 GPT-5.5 Codex CLI 注入“无限制模式”系统指令,从而绕过或削弱内容安全限制。项目主要面向想研究 Codex CLI 配置机制、提示词注入效果或安全边界的开发者,但其核心目标是 jailbreak/破限,存在明显的合规、安全和滥用风险。
适用领域
AI 工具链 / Codex CLI 配置 / 提示词注入 / AI 安全研究 / 模型越狱 / Jailbreak / 开发者工具
配置难度
低到中等。运行层面只需要 Python 基础和命令行能力;但要正确理解其对 Codex CLI 配置、安全策略和合规风险的影响,需要一定 AI 安全与开发工具链经验。
商业价值
对普通业务开发价值较低,甚至可能带来合规和安全负担。对 AI 安全团队、红队评估团队或平台治理团队有一定研究价值,可用于分析配置注入、系统指令劫持和模型越狱风险,并帮助制定企业内部 AI 工具安全基线。
01
技术亮点
- 项目结构简单,核心逻辑集中在单个 Python 脚本中,便于审计。
- 提供 `--dry-run` 预览模式,有助于在不修改本地配置的情况下观察行为。
- 使用 MIT 许可证,代码层面便于学习和二次分析。
- README 同时提供中英文说明,降低理解门槛。
- 从安全研究角度看,该项目可作为研究 Codex CLI 配置注入风险的案例。
02
目标用户
- 研究 AI 安全边界的安全研究人员
- 分析 Codex CLI 配置机制的开发者
- 研究提示词注入与系统指令优先级的工程师
- 进行内部红队评估的 AI 安全团队
- 不建议普通开发者或生产环境用户使用
03
配置要求
- Python 3.8+
- 本地存在 Codex CLI 的配置目录,通常类似 `~/.codex`
- 脚本需要有权限读取和修改 Codex CLI 的配置文件,例如 `config.toml`
- 可通过 `--codex-dir` 手动指定 `.codex` 目录
- 可通过 `--file` 或 `-f` 指定外部 Markdown 指令文件
- 可通过 `--name` 或 `-n` 指定输出指令文件名
- 建议在沙箱、虚拟机或测试用户环境中运行,避免污染真实开发配置
04
适用场景
- 研究 Codex CLI 是否允许通过配置文件加载自定义模型指令
- 评估模型在不同系统指令下的行为变化
- 进行 AI 红队测试,验证安全策略是否能抵抗 jailbreak 指令
- 学习 `model_instructions_file` 这类配置机制的潜在风险
- 作为反面案例,用于企业制定 AI 工具使用规范和安全审计规则
05
部署与配置
- 确认本地已安装 Python 3.8 或更高版本。
- 克隆或下载该仓库代码。
- 在仓库目录中查看 `codex-instruct.py` 和示例指令文件,确认其具体修改行为。
- 如仅做安全审计,建议先使用 `--dry-run` 参数预览将要写入的文件和配置变更。
- 如需测试配置加载机制,可在隔离环境或测试账号中运行脚本,不建议在主力开发环境或生产环境使用。
- 运行后需要重启 Codex CLI 才可能使配置变更生效。
- 如需还原,应删除 Codex 配置中的 `model_instructions_file` 配置项,并删除写入到 `.codex` 目录下的自定义指令文件。
06
风险与注意事项
- 核心目的为绕过模型安全限制,可能违反 OpenAI、Codex CLI 或相关平台的使用条款。
- 如果注入的指令诱导模型生成危险内容,可能带来法律、伦理和安全风险。
- 修改本地 Codex 配置后,可能影响正常开发体验,导致模型行为不可预测。
- 项目描述中提到关闭过滤器、拒绝限制等目标,具有明显滥用倾向。
- 仓库声称针对 GPT-5.5,但公开资料中未必能验证该模型或机制真实性,可能存在夸大宣传。
- 如果脚本处理配置文件不严谨,可能损坏 `config.toml` 或导致 Codex CLI 无法正常启动。
- 不适合企业生产环境、受监管行业或包含敏感代码的开发环境使用。
- 可能被用于生成攻击性安全内容、恶意代码或违规内容,需严格限制在合法授权的研究场景中。
2026-07-03
第22名
新收录 · github_search