核心功能与用法
Codex Auth File Cleaner 是一款面向 Codex Provider Agent (CPA) 环境的认证文件管理工具,用于监控和清理失效的 Codex 授权文件。采用纯 Python 标准库实现,零外部依赖,适合在受限环境中直接部署。
核心工作流程:
- status: 查看当前认证文件总体状态
- check: 并发检测活跃文件的配额状态,自动禁用返回 401 的失效文件
- delete: 对已禁用文件执行双重验证(间隔2秒两次确认 401),通过后才物理删除
- clean: 组合执行 check + delete,输出人类可读报告或 JSON
- monitor: 循环监控模式,默认 300 秒间隔,适合长期值守
配置优先级:命令行参数 > 环境变量 (CPA_URL/CPA_KEY) > config.json,支持 Telegram 通知集成。
显著优点
1. 零依赖设计:仅使用 Python 标准库,无需 pip 安装,降低供应链攻击面
2. 双重验证机制:delete 阶段采用 2s 间隔的两次 401 确认,避免误删临时性故障文件
3. 并发安全:check 阶段支持可配置并发(默认20),提升大规模环境处理效率
4. Nanobot 原生集成:支持通过 HEARTBEAT/cron 触发,stdout 报告可直接通过 message 工具送达用户
5. 配置灵活:多级配置覆盖 + 交互式 setup 向导,降低上手门槛
潜在局限与风险
1. 硬编码等待时间:2秒双验证间隔为固定值,无法针对特定 CPA 响应延迟调优
2. 通知渠道有限:仅内置 Telegram,企业级场景(Slack/钉钉/企业微信)需自行扩展
3. 无干运行模式:clean/delete 操作直接生效,缺少 --dry-run 预演能力
4. 权限依赖:依赖 CPA 管理 API 的 admin key,密钥泄露风险需外部管控
5. 中文输出绑定:报告格式含固定中文字符,国际化部署需修改源码
适用人群
- 运维 Codex Provider Agent 的服务管理员
- 需要自动化清理数百+ Codex 密钥文件的规模化部署场景
- 追求零依赖、可审计 Python 脚本的安全敏感环境
常规风险
- 误删风险:虽经双验证,但若 CPA 服务持续异常,可能导致批量误删有效文件
- 密钥暴露:config.json 明文存储 admin key,需确保文件系统权限控制
- 网络中断:monitor 模式断网后静默失败,建议配合外部告警兜底