Bac à sable Windows
Configurez et dépannez le bac à sable Codex natif sous Windows
Utilisez Codex sous Windows avec l’application de bureau ChatGPT, la CLI ou l’extension IDE.
L’application de bureau ChatGPT sous Windows prend en charge les principaux workflows, tels que les discussions parallèles, les worktrees, les tâches planifiées, les fonctionnalités Git, le navigateur intégré, les aperçus de fichiers, les plugins et les skills.
L’application peut s’exécuter nativement dans PowerShell avec un bac à sable Windows, sans nécessiter WSL ni machine virtuelle. Codex reste ainsi intégré aux workflows natifs de Windows, tout en imposant des autorisations limitées pour le système de fichiers et le réseau.

Utiliser l’application de bureau ChatGPT sous Windows : travaillez sur plusieurs projets, exécutez des discussions en parallèle et examinez les résultats au même endroit grâce à l’application Windows native.
Le bac à sable Windows natif propose deux modes :
- nativement sous Windows avec le bac à sable
elevated, plus robuste ; - nativement sous Windows avec le bac à sable de secours
unelevated.
Configurer le bac à sable Windows
Lorsque vous exécutez Codex nativement sous Windows, le mode agent utilise un bac à sable Windows pour bloquer les écritures dans le système de fichiers en dehors du dossier de travail et empêcher l’accès au réseau sans votre approbation explicite.
La prise en charge du bac à sable Windows natif comprend deux modes que vous pouvez configurer dans
config.toml :
[windows]
sandbox = "elevated" # or "unelevated"elevated est le bac à sable Windows natif recommandé. Il utilise des utilisateurs de bac à sable dédiés
avec des privilèges réduits, des limites d’autorisation sur le système de fichiers, des règles de pare-feu
et les modifications de stratégie locale nécessaires aux commandes exécutées dans le bac à sable.
unelevated est le bac à sable Windows natif de secours. Il exécute les commandes avec un
jeton Windows restreint dérivé de votre utilisateur actuel, applique des limites au
système de fichiers fondées sur les ACL et utilise des contrôles hors ligne au niveau de l’environnement à la place
de la règle de pare-feu dédiée à l’utilisateur hors ligne. Il est moins robuste que elevated, mais reste
utile lorsque la configuration approuvée par l’administrateur est bloquée par une stratégie locale ou
d’entreprise.
Si les deux modes sont disponibles, utilisez elevated. Si le bac à sable natif par défaut
ne fonctionne pas dans votre environnement, utilisez unelevated comme solution de secours pendant que vous
dépannez la configuration.
Les administrateurs d’entreprise peuvent limiter les implémentations du bac à sable natif que Codex est autorisé à utiliser au moyen de requirements.toml :
[windows]
allowed_sandbox_implementations = ["elevated"]Cet exemple impose le bac à sable elevated et empêche les utilisateurs de se rabattre
sur unelevated. Pour autoriser l’une ou l’autre implémentation, incluez les deux valeurs ;
Codex privilégie elevated lorsqu’aucun mode n’est sélectionné. Consultez la
référence de requirements.toml pour connaître
les valeurs prises en charge.
Par défaut, les deux modes de bac à sable utilisent également un bureau privé afin de renforcer
l’isolation de l’interface utilisateur. Définissez windows.sandbox_private_desktop = false uniquement si vous avez besoin de
l’ancien comportement Winsta0\\Default pour des raisons de compatibilité.
Autorisations du bac à sable
Matrice des versions de Windows
| Version de Windows | Niveau de prise en charge | Remarques |
|---|---|---|
| Windows 11 | Recommandé | Meilleure base pour Codex sous Windows. Utilisez cette version si vous standardisez un déploiement en entreprise. |
| Version récente et entièrement mise à jour de Windows 10 | Prise en charge au mieux | Peut fonctionner, mais reste moins fiable que Windows 11. Sous Windows 10, Codex dépend d’une prise en charge moderne de la console, notamment de ConPTY. En pratique, Windows 10 version 1809 ou ultérieure est requis. |
| Anciennes versions de Windows 10 | Non recommandé | Elles sont plus susceptibles de ne pas disposer de composants de console requis tels que ConPTY et d’échouer dans les environnements d’entreprise. |
Hypothèses supplémentaires concernant l’environnement :
wingetdoit être disponible. S’il est absent, mettez Windows à jour ou installez le Windows Package Manager avant de configurer Codex.- Le bac à sable natif recommandé dépend d’une configuration approuvée par l’administrateur.
- Certains appareils gérés par une entreprise bloquent les étapes de configuration requises, même lorsque la version du système d’exploitation est elle-même acceptable.
Accorder au bac à sable un accès en lecture
Lorsqu’une commande échoue parce que le bac à sable Windows ne peut pas lire un répertoire, utilisez :
/sandbox-add-read-dir C:\absolute\directory\pathLe chemin doit désigner un répertoire absolu existant. Une fois la commande exécutée avec succès, les commandes ultérieures lancées dans le bac à sable peuvent lire ce répertoire pendant la session en cours.
Utilisez par défaut le bac à sable Windows natif. Choisissez WSL si vous avez besoin d’outils natifs Linux, si votre workflow se trouve déjà dans WSL2 ou si aucun des deux modes de bac à sable Windows natif ne répond à vos besoins.
Dépannage et FAQ
Si vous dépannez une machine Windows administrée, commencez par vérifier le mode de bac à sable natif, la version de Windows et toute erreur de stratégie affichée par Codex. La plupart des problèmes de prise en charge native de Windows proviennent de la configuration du bac à sable, des droits d’ouverture de session ou des autorisations du système de fichiers, plutôt que de l’éditeur lui-même.
La configuration de mon bac à sable natif a échoué
Si Codex ne parvient pas à terminer la configuration du bac à sable elevated, les causes les plus courantes
sont les suivantes :
- l’invite UAC de Windows ou l’invite de l’administrateur a été refusée ;
- la machine n’autorise pas la création d’utilisateurs ou de groupes locaux ;
- la machine n’autorise pas la modification des règles du pare-feu ;
- la machine bloque les droits d’ouverture de session requis par les utilisateurs du bac à sable ;
- ou une autre stratégie d’entreprise bloque une partie du processus de configuration.
Solutions à essayer :
- Relancez la configuration du bac à sable
elevatedet acceptez l’invite de l’administrateur si votre environnement le permet. - Si l’ordinateur portable de votre entreprise bloque cette opération, demandez à votre équipe informatique si la machine autorise une configuration approuvée par l’administrateur pour la création d’utilisateurs ou de groupes locaux, la configuration du pare-feu et les droits d’ouverture de session requis pour les utilisateurs du bac à sable.
- Si la configuration par défaut échoue toujours, utilisez le bac à sable
unelevatedafin de pouvoir continuer à travailler pendant l’examen du problème.
Codex m’a fait passer au bac à sable sans élévation de privilèges
Cela signifie que Codex n’a pas pu terminer la configuration du bac à sable elevated, plus robuste, sur votre
machine.
- Codex peut toujours s’exécuter dans un mode en bac à sable.
- Il applique toujours des limites au système de fichiers fondées sur les ACL, mais n’utilise pas la
limite distincte des utilisateurs du bac à sable fournie par
elevatedet son isolation du réseau est moins robuste. - Il s’agit d’une solution de secours utile, mais pas de la configuration d’entreprise à long terme recommandée.
Si vous utilisez un ordinateur portable d’entreprise administré, la meilleure solution à long terme consiste généralement à
faire fonctionner le bac à sable elevated avec l’aide de votre équipe informatique.
L’erreur Windows 1385 s’affiche
Si les commandes exécutées dans le bac à sable échouent avec l’erreur 1385, Windows refuse le type d’ouverture de session
dont l’utilisateur du bac à sable a besoin pour lancer la commande.
En pratique, cela signifie généralement que Codex a créé les utilisateurs du bac à sable correctement, mais que la stratégie Windows empêche toujours ces utilisateurs de lancer des commandes dans le bac à sable.
Procédure à suivre :
- Demandez à votre équipe informatique si la stratégie de l’appareil accorde les droits d’ouverture de session requis aux utilisateurs du bac à sable créés par Codex.
- Comparez les différences de stratégie de groupe ou d’OU si le problème ne touche que certaines machines ou équipes.
- Si vous devez continuer à travailler immédiatement, utilisez le bac à sable
unelevatedpendant l’examen du problème de stratégie. - Envoyez
CODEX_HOME/.sandbox/sandbox.logavec votre version de Windows et une brève description de l’échec.
Codex avertit que certains dossiers sont accessibles en écriture par Everyone
Codex peut signaler que certains dossiers sont accessibles en écriture par Everyone.
Si cet avertissement s’affiche, les autorisations Windows de ces dossiers sont trop étendues pour que le bac à sable puisse les protéger complètement.
Procédure à suivre :
- Examinez les dossiers répertoriés par Codex dans l’avertissement.
- Retirez l’accès en écriture de
Everyoneà ces dossiers si cela convient à votre environnement. - Redémarrez Codex ou relancez la configuration du bac à sable après avoir corrigé ces autorisations.
Si vous ne savez pas comment modifier ces autorisations, demandez de l’aide à votre équipe informatique.
Les commandes exécutées dans le bac à sable ne peuvent pas accéder au réseau
Certaines discussions Codex sont volontairement exécutées sans accès réseau sortant, selon le mode d’autorisation utilisé.
Si une tâche échoue parce qu’elle ne peut pas accéder au réseau :
- Vérifiez si la tâche était censée s’exécuter avec le réseau désactivé.
- Si vous vous attendiez à disposer d’un accès réseau, redémarrez Codex et réessayez.
- Si le problème persiste, collectez le journal du bac à sable afin que l’équipe puisse vérifier si la machine se trouve dans un état partiel ou défectueux du bac à sable.
Le bac à sable fonctionnait auparavant, puis a cessé de fonctionner
Cela peut se produire après :
- le déplacement d’un dépôt ou d’un espace de travail ;
- la modification des autorisations de la machine ;
- la modification des stratégies Windows ;
- ou d’autres modifications de la configuration du système.
Solutions à essayer :
- Redémarrez Codex.
- Relancez la configuration du bac à sable
elevated. - Si cela ne résout pas le problème, utilisez le bac à sable
unelevatedcomme solution de secours temporaire. - Collectez le journal du bac à sable pour examen.
Je dois envoyer des informations de diagnostic à OpenAI
Si les problèmes persistent, envoyez :
CODEX_HOME/.sandbox/sandbox.log
Il est également utile d’inclure :
- une brève description de ce que vous tentiez de faire ;
- si le bac à sable
elevateda échoué ou si le bac à sableunelevateda été utilisé ; - tout message d’erreur affiché dans l’application ;
- si vous avez rencontré
1385ou une autre erreur Windows ou PowerShell ; - et si vous utilisez Windows 11 ou Windows 10.
N’envoyez pas :
- le contenu de
CODEX_HOME/.sandbox-secrets/
L’extension IDE est installée, mais ne répond pas
Il se peut que les outils de développement C++, requis par certaines dépendances natives, soient absents de votre système :
- Visual Studio Build Tools (charge de travail C++)
- Microsoft Visual C++ Redistributable (x64)
- Avec
winget, exécutezwinget install --id Microsoft.VisualStudio.2022.BuildTools -e
Redémarrez ensuite complètement VS Code après l’installation.