Deutsch

Windows-Sandbox

Konfigurieren Sie die native Codex-Sandbox unter Windows und beheben Sie Probleme damit

Verwenden Sie Codex unter Windows mit der nativen ChatGPT-Desktop-App, der CLI oder der IDE-Erweiterung.

Die ChatGPT-Desktop-App unter Windows unterstützt zentrale Workflows wie parallele Chats, Worktrees, geplante Aufgaben, Git-Funktionen, den integrierten Browser, Dateivorschauen, Plugins und Skills.

Die App kann nativ in PowerShell mit einer Windows-Sandbox ausgeführt werden, ohne dass WSL oder eine virtuelle Maschine erforderlich ist. So bleibt Codex in Windows-nativen Workflows und setzt zugleich klar begrenzte Berechtigungen für Dateisystem und Netzwerk durch.

Einrichtungsaufforderung für die Windows-Sandbox der ChatGPT-Desktop-App oberhalb des Nachrichteneditors

Verwenden Sie die ChatGPT-Desktop-App unter Windows: Arbeiten Sie projektübergreifend, führen Sie parallele Chats aus und prüfen Sie Ergebnisse zentral in der nativen Windows-App.

Die native Windows-Sandbox verfügt über zwei Modi:

  • nativ unter Windows mit der stärkeren elevated-Sandbox,
  • nativ unter Windows mit der als Ausweichlösung dienenden unelevated-Sandbox.

Windows-Sandbox konfigurieren

Wenn Sie Codex nativ unter Windows ausführen, verwendet der Agentenmodus eine Windows-Sandbox, um Schreibzugriffe auf das Dateisystem außerhalb des Arbeitsordners zu blockieren und Netzwerkzugriffe ohne Ihre ausdrückliche Genehmigung zu verhindern.

Die native Windows-Sandbox unterstützt zwei Modi, die Sie in config.toml konfigurieren können:

[windows]
sandbox = "elevated" # or "unelevated"

elevated ist die bevorzugte native Windows-Sandbox. Sie verwendet dedizierte Sandbox-Benutzer mit geringeren Berechtigungen, Dateisystem-Berechtigungsgrenzen, Firewall- Regeln sowie lokale Richtlinienänderungen, die für in der Sandbox ausgeführte Befehle erforderlich sind.

unelevated ist die als Ausweichlösung dienende native Windows-Sandbox. Sie führt Befehle mit einem eingeschränkten Windows-Token aus, das von Ihrem aktuellen Benutzer abgeleitet wird, wendet ACL-basierte Dateisystemgrenzen an und verwendet Offline-Steuerungen auf Umgebungsebene anstelle der dedizierten Firewall-Regel für Offline-Benutzer. Sie ist schwächer als elevated, aber dennoch nützlich, wenn die vom Administrator zu genehmigende Einrichtung durch lokale oder Unternehmensrichtlinien blockiert wird.

Wenn beide Modi verfügbar sind, verwenden Sie elevated. Falls die native Standard-Sandbox in Ihrer Umgebung nicht funktioniert, verwenden Sie während der Problembehebung ersatzweise unelevated.

Unternehmensadministratoren können über requirements.toml einschränken, welche nativen Sandbox-Implementierungen Codex verwenden darf:

[windows]
allowed_sandbox_implementations = ["elevated"]

Dieses Beispiel schreibt die elevated-Sandbox vor und verhindert, dass Benutzer auf unelevated ausweichen. Um beide Implementierungen zuzulassen, nehmen Sie beide Werte auf; Codex bevorzugt elevated, wenn kein Modus ausgewählt ist. Die unterstützten Werte finden Sie in der Referenz zu requirements.toml.

Standardmäßig verwenden beide Sandbox-Modi außerdem einen privaten Desktop, um die Benutzeroberfläche stärker zu isolieren. Legen Sie windows.sandbox_private_desktop = false nur fest, wenn Sie aus Kompatibilitätsgründen das ältere Verhalten von Winsta0\\Default benötigen.

Sandbox-Berechtigungen

Windows-Versionsmatrix

Windows-Version Unterstützungsgrad Hinweise
Windows 11 Empfohlen Beste Ausgangsbasis für Codex unter Windows. Verwenden Sie diese Version, wenn Sie eine unternehmensweite Bereitstellung standardisieren.
Aktuelles, vollständig aktualisiertes Windows 10 Nach bestem Bemühen Kann funktionieren, ist jedoch weniger zuverlässig als Windows 11. Unter Windows 10 ist Codex auf moderne Konsolenunterstützung einschließlich ConPTY angewiesen. In der Praxis ist Windows 10, Version 1809 oder neuer, erforderlich.
Ältere Windows-10-Builds Nicht empfohlen Bei ihnen fehlen mit höherer Wahrscheinlichkeit erforderliche Konsolenkomponenten wie ConPTY, und sie führen in Unternehmensumgebungen häufiger zu Fehlern.

Zusätzliche Voraussetzungen für die Umgebung:

  • winget sollte verfügbar sein. Falls es fehlt, aktualisieren Sie Windows oder installieren Sie Windows Package Manager, bevor Sie Codex einrichten.
  • Die empfohlene native Sandbox ist auf eine vom Administrator genehmigte Einrichtung angewiesen.
  • Einige unternehmensverwaltete Geräte blockieren die erforderlichen Einrichtungsschritte, selbst wenn die Betriebssystemversion grundsätzlich geeignet ist.

Lesezugriff für die Sandbox gewähren

Wenn ein Befehl fehlschlägt, weil die Windows-Sandbox ein Verzeichnis nicht lesen kann, verwenden Sie:

/sandbox-add-read-dir C:\absolute\directory\path

Der Pfad muss ein vorhandenes absolutes Verzeichnis sein. Nachdem der Befehl erfolgreich ausgeführt wurde, können spätere Befehle, die in der Sandbox ausgeführt werden, dieses Verzeichnis während der aktuellen Sitzung lesen.

Verwenden Sie standardmäßig die native Windows-Sandbox. Entscheiden Sie sich für WSL, wenn Sie Linux-native Werkzeuge benötigen, Ihr Workflow bereits in WSL2 stattfindet oder keiner der nativen Windows-Sandbox-Modi Ihre Anforderungen erfüllt.

Problembehebung und FAQ

Wenn Sie Probleme auf einem verwalteten Windows-Computer beheben, prüfen Sie zuerst den nativen Sandbox-Modus, die Windows-Version und alle von Codex angezeigten Richtlinienfehler. Die meisten Probleme mit der nativen Windows-Unterstützung gehen auf die Sandbox-Einrichtung, Anmelderechte oder Dateisystem- berechtigungen zurück und nicht auf den Editor selbst.

Die Einrichtung meiner nativen Sandbox ist fehlgeschlagen

Wenn Codex die Einrichtung der elevated-Sandbox nicht abschließen kann, sind die häufigsten Ursachen:

  • Die Windows-UAC- oder Administratorabfrage wurde abgelehnt,
  • der Computer erlaubt das Erstellen lokaler Benutzer oder Gruppen nicht,
  • der Computer erlaubt keine Änderungen an Firewall-Regeln,
  • der Computer blockiert die von den Sandbox-Benutzern benötigten Anmelderechte,
  • oder eine andere Unternehmensrichtlinie blockiert einen Teil des Einrichtungsvorgangs.

Mögliche Lösungsansätze:

  1. Versuchen Sie erneut, die elevated-Sandbox einzurichten, und bestätigen Sie die Administratorabfrage, sofern Ihre Umgebung dies zulässt.
  2. Falls Ihr Firmenlaptop dies blockiert, fragen Sie Ihr IT-Team, ob der Computer eine vom Administrator genehmigte Einrichtung zum Erstellen lokaler Benutzer und Gruppen, zum Konfigurieren der Firewall sowie für die erforderlichen Anmelderechte der Sandbox-Benutzer zulässt.
  3. Falls die Standardeinrichtung weiterhin fehlschlägt, verwenden Sie die unelevated-Sandbox, damit Sie weiterarbeiten können, während das Problem untersucht wird.

Codex hat mich auf die Sandbox ohne erhöhte Rechte umgestellt

Das bedeutet, dass Codex die Einrichtung der stärkeren elevated-Sandbox auf Ihrem Computer nicht abschließen konnte.

  • Codex kann weiterhin in einem Sandbox-Modus ausgeführt werden.
  • Es gelten weiterhin ACL-basierte Dateisystemgrenzen, die separate Sandbox-Benutzergrenze von elevated wird jedoch nicht verwendet, und die Netzwerkisolierung ist schwächer.
  • Dies ist eine nützliche Ausweichlösung, aber nicht die bevorzugte langfristige Konfiguration für Unternehmen.

Wenn Sie einen verwalteten Firmenlaptop verwenden, besteht die beste langfristige Lösung normalerweise darin, die elevated-Sandbox mit Unterstützung Ihres IT-Teams funktionsfähig zu machen.

Windows-Fehler 1385 wird angezeigt

Wenn Sandbox-Befehle mit dem Fehler 1385 fehlschlagen, verweigert Windows den Anmeldetyp, den der Sandbox-Benutzer zum Starten des Befehls benötigt.

In der Praxis bedeutet dies normalerweise, dass Codex die Sandbox-Benutzer erfolgreich erstellt hat, die Windows-Richtlinie diese Benutzer jedoch weiterhin daran hindert, Sandbox- Befehle zu starten.

Vorgehensweise:

  1. Fragen Sie Ihr IT-Team, ob die Geräterichtlinie den von Codex erstellten Sandbox-Benutzern die erforderlichen Anmelderechte gewährt.
  2. Vergleichen Sie Unterschiede bei Gruppenrichtlinien oder Organisationseinheiten, wenn das Problem nur bestimmte Computer oder Teams betrifft.
  3. Wenn Sie sofort weiterarbeiten müssen, verwenden Sie die unelevated-Sandbox, während das Richtlinienproblem untersucht wird.
  4. Senden Sie CODEX_HOME/.sandbox/sandbox.log zusammen mit Ihrer Windows-Version und einer kurzen Beschreibung des Fehlers.

Codex warnt, dass einige Ordner für Everyone beschreibbar sind

Codex kann davor warnen, dass einige Ordner für Everyone beschreibbar sind.

Wenn diese Warnung angezeigt wird, sind die Windows-Berechtigungen für diese Ordner zu weit gefasst, sodass die Sandbox sie nicht vollständig schützen kann.

Vorgehensweise:

  1. Prüfen Sie die von Codex in der Warnung aufgeführten Ordner.
  2. Entfernen Sie den Schreibzugriff von Everyone auf diese Ordner, sofern dies in Ihrer Umgebung angemessen ist.
  3. Starten Sie Codex neu oder führen Sie die Sandbox-Einrichtung erneut aus, nachdem diese Berechtigungen korrigiert wurden.

Wenn Sie nicht sicher sind, wie Sie diese Berechtigungen ändern, bitten Sie Ihr IT-Team um Unterstützung.

Sandbox-Befehle können nicht auf das Netzwerk zugreifen

Einige Codex-Chats werden abhängig vom verwendeten Berechtigungsmodus absichtlich ohne ausgehenden Netzwerkzugriff ausgeführt.

Wenn eine Aufgabe fehlschlägt, weil sie nicht auf das Netzwerk zugreifen kann:

  1. Prüfen Sie, ob die Aufgabe bei deaktiviertem Netzwerk ausgeführt werden sollte.
  2. Falls Sie Netzwerkzugriff erwartet haben, starten Sie Codex neu und versuchen Sie es erneut.
  3. Falls das Problem weiterhin auftritt, erfassen Sie das Sandbox-Protokoll, damit das Team prüfen kann, ob sich der Computer in einem unvollständigen oder fehlerhaften Sandbox-Zustand befindet.

Die Sandbox hat zuvor funktioniert und dann aufgehört

Dies kann nach Folgendem auftreten:

  • Verschieben eines Repositorys oder Workspace,
  • Ändern von Computerberechtigungen,
  • Ändern von Windows-Richtlinien,
  • oder anderen Änderungen an der Systemkonfiguration.

Mögliche Lösungsansätze:

  1. Starten Sie Codex neu.
  2. Versuchen Sie erneut, die elevated-Sandbox einzurichten.
  3. Falls das Problem dadurch nicht behoben wird, verwenden Sie vorübergehend die unelevated-Sandbox als Ausweichlösung.
  4. Erfassen Sie das Sandbox-Protokoll zur Überprüfung.

Ich muss Diagnoseinformationen an OpenAI senden

Falls weiterhin Probleme auftreten, senden Sie:

  • CODEX_HOME/.sandbox/sandbox.log

Hilfreich sind außerdem:

  • eine kurze Beschreibung dessen, was Sie tun wollten,
  • ob die elevated-Sandbox fehlgeschlagen ist oder die unelevated-Sandbox verwendet wurde,
  • alle in der App angezeigten Fehlermeldungen,
  • ob 1385 oder ein anderer Windows- oder PowerShell-Fehler angezeigt wurde,
  • und ob Sie Windows 11 oder Windows 10 verwenden.

Senden Sie nicht:

  • den Inhalt von CODEX_HOME/.sandbox-secrets/

Die IDE-Erweiterung ist installiert, reagiert aber nicht

Auf Ihrem System fehlen möglicherweise C++-Entwicklungswerkzeuge, die von einigen nativen Abhängigkeiten benötigt werden:

  • Visual Studio Build Tools (C++-Workload)
  • Microsoft Visual C++ Redistributable (x64)
  • Führen Sie mit winget den Befehl winget install --id Microsoft.VisualStudio.2022.BuildTools -e aus

Starten Sie VS Code nach der Installation vollständig neu.