Вы хотите изучить структуру или ошибки существующего проекта, не меняя код и настройки и не устанавливая программы. Подготовьте и запрос на исследование, и права, ограничивающие изменения. Песочница Codex read-only и режим Plan в Claude Code решают близкие задачи, но работают по-разному.

Прочитать → Показать основания → Получить рекомендации

Codex

Проверьте read-only и политику одобрений

В приложении и IDE проверьте настройки и отображаемые права беседы. В CLI ограничьте запись локальных команд параметрами запуска.

Claude Code

Начните с Plan; при необходимости ограничьте инструменты

Изучайте и планируйте: изменения исходников обычно блокируются. Проверьте, доступен ли обход при запуске и какие команды и внешние инструменты остаются доступны.

Цель — защитить исходные файлы исследуемого проекта. Это не означает запрет любой записи на компьютере, включая сохранение истории бесед, журналов и файлов планов.

Сверено с официальной документацией OpenAI и Anthropic 9 октября 2026 года. Примеры запуска из статьи не выполнялись на реальном устройстве. Мы отделяем поведение, описанное в документации, от условий, которые нужно проверить в своей среде.

Приложение Codex и IDE

Проверьте экран настроек и общую конфигурацию. Проверьте ограничения записи файлов вместе с меню одобрений.

Claude Desktop и VS Code

Выберите Plan в интерфейсе. Отдельно проверьте, запускаются ли новые беседы тоже в Plan.

CLI, веб и мобильные устройства

См. Codex CLI, Claude Code CLI или Claude в вебе и на мобильных устройствах. Проверьте также, где выполняется работа.

1. Инструкции и ограничения прав

Запрос «Изучи проблемы в процессе входа» неоднозначен: исправлять найденное или остановиться после отчёта? Фраза «Не вноси изменений» передаёт ваше намерение, но не убирает инструменты редактирования и возможность записи через оболочку.

Отделяйте цель задачи от средств, блокирующих выполнение

Запрос

Что вы хотите получить

Укажите: «Только исследование и рекомендации. Не реализуй». Определите формат отчёта и условие завершения задачи.

Права в продукте

Какие инструменты разрешены

Ограничьте операции реализации через Plan или набор инструментов. Проверьте, когда одобрения или смена режима могут расширить эти возможности.

Среда выполнения

Как защищены места записи

Ограничьте фактическую запись песочницей или правами ОС. Проверьте охватываемые процессы и исключения.

Верхний уровень не заменяет нижние средства контроля. Для чувствительных проектов также определите, какую информацию агенту разрешено читать.

Документация Claude Code объясняет: запросы и CLAUDE.md влияют на то, что модель пытается сделать, а система прав определяет, какие действия разрешены. Если вы задаёте запреты в AGENTS.md для Codex, так же отделяйте инструкции от фактических прав. Источник: права Claude Code.

2. Codex: настройки приложения, IDE и CLI

Desktop: проверьте ограничения записи в Settings

В настольном приложении откройте в меню Settings → Configuration. Сочетание клавиш для настроек: Ctrl+, в Windows и Cmd+, в macOS. Официальный экран Configuration показывает Approval policy и Sandbox settings отдельно. Надписи могут отличаться в зависимости от языка и версии.

Проверяйте одобрения и запись отдельно

1
Проверьте права на файлы в Configuration

Если в Sandbox settings указано Workspace write, запись в рабочую область разрешена. Для исследования проверьте наличие ограничений, эквивалентных read-only.

2
Проверьте политику одобрений

Approval policy определяет обработку запросов на выполнение за пределами ограничений. Само требование одобрения не запрещает редактировать рабочую область.

3
Проверьте действующие права новой исследовательской беседы

Перед запросом проверьте управление правами под полем ввода и активные настройки. Если прежняя работа ещё выполняется, сначала остановите её.

Если настройка не находится, используйте описанный ниже файл конфигурации. Статья не гарантирует одинаковую кнопку read-only во всех версиях.

Источники: официальный экран Configuration, открытие настроек, управление правами под полем ввода.

Если интерфейс непонятен: используйте Open config.toml

Откройте файл конфигурации через Settings → Configuration → Open config.toml. Пользовательские настройки обычно находятся в ~/.codex/config.toml. В прежней системе настроек песочницы эти значения выбирают read-only и политику без запросов дополнительного одобрения. Это пример конфигурации: чтение статьи само по себе не меняет настройки.

sandbox_mode = "read-only"
approval_policy = "never"

Пользовательские настройки также влияют на приложение, расширение IDE и CLI, читающие ту же конфигурацию. Настройки доверенного проекта в .codex/config.toml, параметры запуска и управляемые политики тоже могут применяться. Поэтому наличия двух строк недостаточно, чтобы подтвердить их действие. В CLI команды /status и /debug-config могут показывать условия выполнения и источники настроек. Для одного исследования без изменения постоянных настроек используйте пример CLI ниже.

Более новая функция Permission profiles находится в бета-версии и предлагает другой способ конфигурации, включая встроенный профиль :read-only. При сочетании с прежними настройками sandbox_mode или --sandbox приоритет может оставаться у прежних настроек; управляемые политики тоже создают исключения. Прежде чем добавлять оба способа, проверьте, какой уже используется. Источник: открытие файла конфигурации, приоритет настроек, Permission profiles.

Ask for approval не запрещает редактирование

Ask for approval под полем ввода разрешает автоматическую работу внутри доступной рабочей области. Approve for me передаёт подходящие запросы одобрения на автоматическую проверку. Ни один вариант не делает рабочую область read-only. Full access также не подходит как ограничение только для исследования.

В Codex также есть /plan для запроса плана до реализации. Однако отдельно проверяйте запрос на планирование и ограничения записи файлов. Одинаковое название не означает, что ограничения и исключения Plan в Claude Code распространяются на Codex. Источник: Codex /plan.

Расширение IDE: откройте Codex Settings через шестерёнку

Используйте значок шестерёнки → Codex Settings вверху боковой панели Codex для общих настроек, а Open config.toml — для подробностей. Проверьте и права под полем ввода. Настройки расширения в редакторе отличаются от config.toml, который читает агент. Отключение IDE context, передающего открытые файлы, не отменяет права агента читать файлы. Источник: настройки разработчика по клиентам.

CLI: параметры для одного сеанса

Если Codex CLI уже доступен, откройте терминал в исследуемой папке и запустите его так. Постоянно переписывать файл конфигурации не нужно. Управляемые политики организации и возможности вашей версии CLI всё равно имеют приоритет.

codex --sandbox read-only --ask-for-approval never

--sandbox read-only

Выберите ограничения записи

Читайте доступные файлы и выполняйте команды в песочнице read-only.

--ask-for-approval never

Работайте в пределах ограничений без запросов

Не запрашивайте дополнительного одобрения. Пусть агент сообщает о недоступных операциях, а не расширяет права ради продолжения.

never не означает полный доступ. Тип песочницы и политика одобрений — разные настройки. В официальной таблице OpenAI есть сочетание read-only с never для чтения файлов и выполнения команд в этих пределах. Источник: одобрения агента и безопасность.

Чем отличается on-request

С параметром --ask-for-approval on-request агент может запросить одобрение операции вне песочницы. Даже при запуске read-only одобрение такого выполнения меняет исходную границу. «При необходимости спроси перед изменением» и «В этот раз ничего не меняй» — разные политики.

Чего избегать при исследовании

Не переключайтесь на Full access или профиль с записью и не одобряйте выполнение вне ограничений только ради устранения ошибки. Для исследования отметка «проверка не выполнена» может быть уместным результатом.

Веб, Cloud и Remote: отделяйте устройство просмотра от среды выполнения

Веб-задачи используют управляемую среду выполнения и не читают локальный файл конфигурации Codex. Добавление двух строк на ПК само по себе не делает Cloud read-only. Проверьте средства Cloud-интерфейса и рабочей области. Эквивалентный способ запуска, делающий весь Cloud read-only, нами не подтверждён.

При просмотре через Remote работы на ПК из другого интерфейса важны настройки устройства, которое фактически выполняет команды. Не полагайтесь на ограничения только устройства просмотра. См. когда использовать Codex локально, через Remote или в Cloud. Источник: веб-настройки и локальные настройки.

3. Claude Code только для исследования и планирования

Claude Desktop: выберите Plan рядом с отправкой во вкладке Code

Эти инструкции относятся к вкладке Code в Claude Desktop. Настройки Chat и Cowork не совпадают с режимами прав Claude Code. Здесь используются названия режимов из официальной англоязычной документации; надписи в вашем интерфейсе могут отличаться в зависимости от языка и версии.

Перед отправкой проверьте среду и Plan

1
Выберите среду и папку во вкладке Code

Проверьте, что указано в Environment: Local, Cloud, SSH или WSL, и соответствует ли Project folder исследуемой папке.

2
Выберите Plan в переключателе рядом с отправкой

Manual разрешает правки после одобрения; Accept edits одобряет их автоматически. Для исследования выберите Plan.

3
Запросите только отчёт и не переходите к реализации

Отправьте запрос ниже, прочитайте план и остановитесь. Для продолжения исследования оставьте Plan.

В отличие от терминала, Desktop не переключает режимы через Shift+Tab. Используйте переключатель рядом с отправкой.

Plan в переключателе действует только для текущего сеанса. Другие выбранные режимы запоминаются для каждой папки и переопределяют permissions.defaultMode в файле настроек. Если новая беседа тоже должна быть исследовательской, каждый раз проверяйте Plan. Чтение того же файла настроек, что и CLI, не означает перенос выбранного режима в следующий сеанс. Источник: режимы Desktop и сохранение выбора.

VS Code: выберите Plan под полем ввода

Откройте панель чата Claude Code и выберите индикатор режима под полем ввода → Plan. Начиная с v2.1.280, можно также отправить /plan в панели для переключения. Если план открыт как Markdown-документ, прочитайте его как результат исследования, не одобряя реализацию.

Чтобы новые беседы тоже начинались в Plan

  • Откройте настройки VS Code (Ctrl+, в Windows/Linux; Cmd+, в macOS)
  • В Extensions → Claude Code проверьте пользовательскую настройку claudeCode.initialPermissionMode
  • Задайте для неё plan, если хотите начинать в Plan
  • Откройте новую беседу и убедитесь, что отображается Plan

По действующей официальной спецификации настройка рабочей области для claudeCode.initialPermissionMode игнорируется. Это отличается от поведения до v2.1.225. Выбор Plan в чате также действует только для этой беседы. Не считайте, что добавление permissions.defaultMode в файл проекта .claude/settings.json обязательно меняет начальный режим VS Code. Проверьте приоритет начального режима расширения, последнего выбранного обычного режима, управляемых и пользовательских настроек и другой применимой конфигурации.

Следите и за несохранёнными файлами. Настройка расширения claudeCode.autosave сохраняет изменения редактора перед чтением или записью Claude. Отделяйте правки исходников ИИ от сохранения редактором. Автоматическое прикрепление открытых файлов тоже не равно ограничению доступа к файлам. Источник: режимы, настройки расширения и приоритет в VS Code.

Управление в вебе, на мобильных устройствах и в JetBrains

claude.ai/code

Выберите Plan в меню режимов рядом с полем ввода. Cloud поддерживает Accept edits и Plan. Auto требует разрешения организации и поддерживаемой модели; Bypass permissions недоступен.

Мобильные устройства

В беседе Claude Code выберите режим через «+» в поле ввода → Permission. При Remote Control это также меняет права активного сеанса на локальном компьютере.

JetBrains

Плагин использует CLI в терминале IDE. Применяйте примеры CLI ниже и Shift+Tab; не переносите имена настроек VS Code.

В Cloud обычные правки файлов заранее одобрены, поэтому не воспринимайте его как Manual. Явно выберите Plan для исследования и потребуйте остановиться после отчёта, не переходя к реализации. Поведение одобрений в Cloud не означает безусловного разрешения переписывать исходники в Plan. Источник: переключение режимов в разных интерфейсах, режимы Cloud.

CLI: начните в Plan и не одобряйте реализацию

Запустите Claude Code CLI в Plan с этим параметром. Обычный Plan читает файлы, изучает структуру и проблемы, планирует предлагаемые изменения. Изменения через инструменты редактирования исходников обычно блокируются, но файлы планов создаются.

claude --permission-mode plan

Получив результаты исследования, остановитесь

1
Проверьте Plan и условия запуска

В интерактивном терминале Shift+Tab переключает режимы. Проверьте также, доступен ли обход в конфигурации запуска.

2
Запросите только выводы, основания и рекомендации

Условием завершения должен быть отчёт с файлами и строками, а не правки или сборка.

3
Не одобряйте реализацию плана

Прочитайте план или выберите No, keep planning для дальнейшего исследования. Варианты Yes могут вывести из Plan и запустить реализацию.

Отделяйте «Это хорошая рекомендация» от «Разрешаю выполнить изменение».

Команды оболочки в Plan не всегда ограничены только чтением. Если доступен режим auto и включён useAutoModeDuringPlan, классификатор может проверять и разрешать их. Когда auto недоступен, в числе прочих случаев команды вне встроенного набора только для чтения требуют одобрения. Источник: Plan в Permission modes.

При некоторых условиях даже в Plan блокировка правок снимается

Согласно официальной документации, ограничения Plan на правки и команды не применяются в интерактивных сеансах терминала, где доступен обход. Попытки правок и команды могут выполняться, даже если интерфейс показывает Plan. Проверяйте параметры запуска и настройки обхода, а не только индикатор Plan. -p, SDK и панель чата VS Code описаны отдельно; не распространяйте это исключение на все интерфейсы. Источник: bypassPermissions.

Если не нужны ни команды оболочки, ни инструменты редактирования

Если достаточно чтения кода и изучения структуры, используйте --tools для ограничения встроенных инструментов. В примере для файлов остаются только Read, Glob и Grep, а инструменты MCP запрещены. EndConversation остаётся доступен для завершения беседы. По сравнению с обычным Plan возможности исследования сужаются: проверки, требующие выполнения команд, становятся недоступны.

claude --permission-mode plan --tools "Read,Glob,Grep" --disallowedTools "mcp__*"

Не заменяйте этот параметр на --allowedTools. Он задаёт инструменты, разрешённые без подтверждения, а не ограничивает доступный набор этим списком. Кроме того, --tools сам по себе не ограничивает MCP, поэтому нужен отдельный параметр. Источник: справочник CLI.

В Desktop нет элементов интерфейса уровня сеанса, эквивалентных параметрам CLI --allowedTools или --disallowedTools. Правила из файлов настроек применяются, но одна кнопка Plan не даёт тех же ограничений, что этот пример с ограниченным набором инструментов. Источник: возможности Desktop и CLI.

Пример не делает весь ПК read-only, включая данные приложения, загруженные настройки и хуки. Открывая незнакомый проект, отдельно проверьте существующие хуки, плагины и внешние подключения. Для более строгой работы параметр --restricted, доступный с v2.1.248, меняет не только инструменты, но и, среди прочего, загружаемые настройки. Это не другое имя Plan с неизменной обычной средой.

Для постоянного управления правами инструментов см. настройки allow, ask и deny в Claude Code. Об изоляции Bash см. настройку и ограничения песочницы. Изоляция, по умолчанию разрешающая запись в рабочую область, служит иной цели, чем исследование без изменений.

4. Готовый запрос на исследование

После настройки прав потребуйте остановиться после отчёта. Уточняйте что исследовать и какой результат завершает задачу точнее, чем «Исправь» или «Улучши»: это уменьшает недоразумения, ведущие к реализации.

В этой задаче только изучи текущее состояние и дай рекомендации. Ничего не реализуй.

Область: Процесс входа и границы авторизации в этом проекте.
Разрешено: Читать доступные исходники, объяснять структуру и проблемы.
Запрещено: Создавать, редактировать и удалять файлы; менять настройки; добавлять зависимости;
           выполнять сборки, тесты, операции с БД, коммиты, push и развёртывание;
           менять внешние сервисы.
           Не расширяй права для запуска хуков или скриптов.

Результат:
1. Схема обработки с исследованными файлами и номерами строк
2. Основания, влияние и приоритет каждой потенциальной проблемы
3. Предложения без выполнения и проверки, необходимые до реализации
4. Вопросы, неразрешимые одним чтением, и невыполненные проверки

Даже если изменение необходимо, остановись на рекомендации и не выполняй его.
Заверши задачу после предоставления исследовательского отчёта.
Для поиска неисправностей

«Изучи возможные причины исчезновения сохранённых данных, прочитав код сохранения, загрузки и обработки исключений». Если в журналах есть секреты, сначала решите, чем можно делиться.

Для рекомендаций по архитектуре

«Объясни зависимости модулей и найди пересекающиеся обязанности». Не включайте фактический рефакторинг в результат задачи.

Для проверки безопасности

«Прочитай проверки владения, аутентификации, авторизации и валидации ввода». Запуск кода атак и запросы к production считайте отдельными задачами.

Даже согласившись с улучшением, можно ответить в исследовательской беседе: «Оставь это как возможный подход. Не реализуй». Для продолжения начните отдельную беседу разработки, заново определив пределы изменений, тестов и публикации. Так ограничения исследования соответствуют его цели.

5. Что проверить до и после

Не ограничивайте проверку словами модели «Я ничего не меняла». И не нужно пробовать запись в защищаемые исходники, чтобы убедиться в отсутствии изменений. Начните с интерфейса, объяснений конфигурации и существующих различий; зафиксируйте оставшиеся сомнения.

До: согласуйте цель и условия выполнения

  • Проверьте целевую папку и информацию, которую агенту разрешено читать
  • Для Codex проверьте права на файлы и политику одобрений; для Claude Code — Plan и условия запуска с обходом
  • Проверьте сохранение режима в новых беседах и влияние общих настроек на другие клиенты
  • Определите разрешённые операции, включая оболочку, MCP, браузер и внешние приложения
  • Определите прежние незакоммиченные изменения и неотслеживаемые файлы; сохраните исходное состояние для сравнения
  • Завершайте задачу сдачей отчёта и требуйте помечать проверки, блокируемые правами, как невыполненные

Если проект использует Git, сравните различия

Например, эти команды показывают изменённые файлы и сводку индексированных и неиндексированных различий. Проверьте состояние до и после исследования, чтобы не принять свои прежние изменения за правки ИИ. Предполагается, что исследуемый репозиторий уже использует Git.

git status --short
git diff --stat
git diff --cached --stat

Эти команды не доказывают отсутствие изменений повсюду. git diff не показывает неотслеживаемые файлы; проверки не охватывают все игнорируемые файлы, места вне рабочей области, базы данных и внешние сервисы. Итоговые различия также не обнаружат операцию, которая изменила что-то и затем восстановила. В отчёте отделяйте проверенное от непроверенного. Официальная документация Git: git status, git diff.

После: воспринимайте отчёт как выводы, а не выполненные исправления

  • Есть ли у каждой потенциальной проблемы файлы, строки и основания из кода?
  • Отделены ли выводы статического чтения от результатов воспроизведения или тестов?
  • Есть ли необъяснённые изменения в различиях до и после?
  • Явно ли перечислены проверки, заблокированные нехваткой прав или запретом выполнения?
  • Остались ли следующие шаги предложениями, без автоматического выполнения?

6. Недоступные проверки и оставшиеся риски

Тесты и сборки тоже могут записывать файлы

Даже без правок кода тесты могут записывать временные файлы и снимки, сборки — создавать артефакты, менеджеры пакетов — кеши и зависимости. Не считайте, что «только тесты» ничего не меняют. Сбой при read-only может быть ожидаемым следствием ограничений, а не ошибкой.

Если отчёт предполагает обход авторизации при определённых условиях, следующим шагом может стать план воспроизведения в отдельной проверочной среде. Для улучшения исследования не требуется немедленно разрешать запись в production-БД или на устройство с секретами. Разделение выводов статического анализа и проверок, требующих выполнения делает отчёт полезнее для решений.

Одних ограничений записи исходников недостаточно для этих областей

Чтение секретов

Доступная для чтения информация может использоваться при исследовании. Read-only и запрет чтения секретных файлов — разные средства контроля.

Изменение внешних сервисов

MCP и подключённые приложения могут менять задачи, репозитории и другие ресурсы. Локальные ограничения сами по себе не доказывают блокировку всех путей.

История, планы и журналы

Сохранение бесед и планов отличается от редактирования исследуемых исходников. Эти примеры запуска не устраняют любую запись на ПК.

Codex Permission profiles охватывает локальные команды. MCP, подключённые приложения, браузер, Cloud и другие интерфейсы используют отдельные средства контроля.

Сетевые ограничения Codex тоже отделяют связь команд в песочнице от служебного обмена для моделей, аутентификации и других целей. Запуск read-only не гарантирует, что прочитанная информация не будет отправлена модели или использована для обучения. Источник: область действия Permissions. О запрете чтения секретов см. секретные файлы и права Codex. О настройках обучения и хранения см. использование данных для обучения и приватность ChatGPT и Codex.

Если ограничения работают не так, как ожидалось

  • Настройка отсутствует: Проверьте продукт, версию, среду выполнения и управляемые ограничения организации. Не переключайтесь на настройки обхода этих ограничений.
  • Тест завершается ошибкой: Отделяйте необходимую запись от проблемы кода. Оставляйте невыполненные проверки в отчёте.
  • Ограничения добавлены в ходе работы: Уже сделанные изменения не отменяются. Остановите работу, проверьте различия и начните новую исследовательскую беседу.

Итоги

В Codex задайте read-only и политику одобрений. В Claude Code проверьте условия запуска Plan и при необходимости ограничьте инструменты. Затем отправьте запрос, завершающий задачу после отчёта. В обоих инструментах можно отделить исследование от выполнения изменений.

Если строгие ограничения оставляют вопросы открытыми, примите перечень невыполненных проверок и предложение дальнейшей проверки, вместо поспешного перехода к полному доступу. Доступ к информации, внешним инструментам и сохраняемым данным приложения требует отдельного подхода от запрета правок исходников.

Частые вопросы

Делает ли просьба «Только исследуй» агента read-only?

Она сообщает цель, но не меняет возможности редактирования и права команд. Вместе с запросом используйте песочницу Codex либо Plan и ограничения инструментов Claude Code; проверьте точные границы.

Гарантирует ли Plan в Claude Code отсутствие изменений файлов?

Нет. Обычно он блокирует правки исходников, но создаёт файлы планов. Официальная документация также указывает, что в интерактивном терминале с доступным обходом ограничения Plan не применяются. Это не запрет любой записи на ПК.

Означает ли политика одобрений Codex «never» неограниченный доступ?

Она означает отсутствие запросов одобрения, а не отключение песочницы. Вместе с read-only агент исследует в заданных пределах. Это отличается от запуска с полным доступом.

Достаточно ли исследования read-only для завершения проверки безопасности?

Нет. Потенциальные проблемы, найденные чтением, отличаются от воспроизведённых при выполнении. Выводы ограничены, если нельзя проверить настройки, среду выполнения или зависимые сервисы. Укажите основания и неизвестное; необходимые подтверждения планируйте в отдельной проверочной среде.

Запрещает ли Ask for approval в приложении Codex редактирование?

Сам по себе — нет. Политика одобрений и ограничения записи — разные настройки. Проверьте Configuration и активные права; для исследования используйте ограничения, эквивалентные read-only.

Если один раз выбрать Plan в Claude Desktop или VS Code, сохранится ли он на следующий раз?

Plan в переключателе действует только для этой беседы или сеанса. Проверяйте индикатор каждый раз. В VS Code начальный режим можно задать пользовательской настройкой claudeCode.initialPermissionMode.