Windows sandbox
Cấu hình và khắc phục sự cố sandbox Codex gốc trên Windows
Sử dụng Codex trên Windows với ứng dụng ChatGPT dành cho máy tính gốc, CLI hoặc tiện ích mở rộng IDE.
Ứng dụng ChatGPT dành cho máy tính trên Windows hỗ trợ các quy trình cốt lõi như trò chuyện song song, worktree, tác vụ theo lịch, chức năng Git, trình duyệt tích hợp, xem trước tệp, plugin và skill.
Ứng dụng có thể chạy trực tiếp trong PowerShell với Windows sandbox mà không cần WSL hoặc máy ảo. Điều này giúp Codex duy trì quy trình làm việc gốc của Windows trong khi thực thi các quyền có giới hạn đối với hệ thống tệp và mạng.

Sử dụng ứng dụng ChatGPT dành cho máy tính trên Windows: Làm việc trên nhiều dự án, chạy trò chuyện song song và xem xét kết quả tại một nơi bằng ứng dụng Windows gốc.
Windows sandbox gốc có hai chế độ:
- chạy trực tiếp trên Windows với sandbox
elevatedmạnh hơn, - chạy trực tiếp trên Windows với sandbox dự phòng
unelevated.
Cấu hình Windows sandbox
Khi bạn chạy Codex trực tiếp trên Windows, chế độ tác nhân sử dụng Windows sandbox để chặn thao tác ghi vào hệ thống tệp bên ngoài thư mục làm việc và ngăn truy cập mạng khi chưa có sự phê duyệt rõ ràng của bạn.
Hỗ trợ Windows sandbox gốc gồm hai chế độ mà bạn có thể cấu hình trong
config.toml:
[windows]
sandbox = "elevated" # or "unelevated"elevated là Windows sandbox gốc được ưu tiên. Chế độ này sử dụng các
tài khoản người dùng sandbox riêng có mức đặc quyền thấp hơn, ranh giới quyền trên hệ thống tệp, quy tắc
tường lửa và những thay đổi chính sách cục bộ cần thiết cho các lệnh chạy trong sandbox.
unelevated là Windows sandbox gốc dự phòng. Chế độ này chạy lệnh bằng một
token Windows bị hạn chế được dẫn xuất từ người dùng hiện tại, áp dụng các ranh giới
hệ thống tệp dựa trên ACL và sử dụng biện pháp kiểm soát ngoại tuyến ở cấp môi trường thay vì
quy tắc tường lửa dành riêng cho người dùng ngoại tuyến. Chế độ này yếu hơn elevated nhưng vẫn
hữu ích khi thiết lập cần quản trị viên phê duyệt bị chính sách cục bộ hoặc
doanh nghiệp chặn.
Nếu cả hai chế độ đều khả dụng, hãy dùng elevated. Nếu sandbox gốc mặc định
không hoạt động trong môi trường của bạn, hãy dùng unelevated làm phương án dự phòng trong khi
khắc phục sự cố thiết lập.
Quản trị viên doanh nghiệp có thể giới hạn những cách triển khai sandbox gốc mà Codex được phép sử dụng thông qua requirements.toml:
[windows]
allowed_sandbox_implementations = ["elevated"]Ví dụ này yêu cầu sandbox elevated và ngăn người dùng chuyển
sang unelevated. Để cho phép cả hai cách triển khai, hãy đưa cả hai giá trị vào;
Codex ưu tiên elevated khi chưa chọn chế độ. Xem
tài liệu tham khảo về requirements.toml để biết
các giá trị được hỗ trợ.
Theo mặc định, cả hai chế độ sandbox cũng sử dụng một màn hình nền riêng tư để tăng cường
cách ly giao diện người dùng. Chỉ đặt windows.sandbox_private_desktop = false nếu bạn cần
hành vi Winsta0\\Default cũ hơn để bảo đảm khả năng tương thích.
Quyền của sandbox
Ma trận phiên bản Windows
| Phiên bản Windows | Mức hỗ trợ | Ghi chú |
|---|---|---|
| Windows 11 | Khuyến nghị | Nền tảng cơ sở tốt nhất cho Codex trên Windows. Hãy dùng phiên bản này nếu bạn đang chuẩn hóa hoạt động triển khai trong doanh nghiệp. |
| Windows 10 gần đây, đã cập nhật đầy đủ | Hỗ trợ trong khả năng | Có thể hoạt động nhưng kém ổn định hơn Windows 11. Trên Windows 10, Codex phụ thuộc vào khả năng hỗ trợ console hiện đại, bao gồm ConPTY. Trong thực tế, cần Windows 10 phiên bản 1809 trở lên. |
| Các bản dựng Windows 10 cũ hơn | Không khuyến nghị | Dễ thiếu các thành phần console bắt buộc như ConPTY hơn và dễ gặp lỗi hơn trong môi trường doanh nghiệp. |
Các giả định bổ sung về môi trường:
wingetphải khả dụng. Nếu thiếu, hãy cập nhật Windows hoặc cài đặt Windows Package Manager trước khi thiết lập Codex.- Sandbox gốc được khuyến nghị phụ thuộc vào quá trình thiết lập do quản trị viên phê duyệt.
- Một số thiết bị do doanh nghiệp quản lý chặn các bước thiết lập bắt buộc ngay cả khi phiên bản OS đáp ứng yêu cầu.
Cấp quyền đọc cho sandbox
Khi một lệnh thất bại vì Windows sandbox không thể đọc một thư mục, hãy dùng:
/sandbox-add-read-dir C:\absolute\directory\pathĐường dẫn phải là một thư mục tuyệt đối đã tồn tại. Sau khi lệnh thành công, các lệnh chạy trong sandbox sau đó có thể đọc thư mục đó trong phiên hiện tại.
Hãy dùng Windows sandbox gốc theo mặc định. Chọn WSL khi bạn cần công cụ gốc của Linux, quy trình làm việc đã nằm trong WSL2 hoặc không chế độ Windows sandbox gốc nào đáp ứng nhu cầu của bạn.
Khắc phục sự cố và câu hỏi thường gặp
Nếu đang khắc phục sự cố trên máy Windows được quản lý, hãy bắt đầu bằng chế độ sandbox gốc, phiên bản Windows và mọi lỗi chính sách mà Codex hiển thị. Hầu hết sự cố hỗ trợ Windows gốc bắt nguồn từ thiết lập sandbox, quyền đăng nhập hoặc quyền trên hệ thống tệp thay vì từ chính trình soạn thảo.
Thiết lập sandbox gốc của tôi thất bại
Nếu Codex không thể hoàn tất thiết lập sandbox elevated, các nguyên nhân phổ biến nhất
là:
- lời nhắc UAC hoặc quản trị viên của Windows đã bị từ chối,
- máy không cho phép tạo người dùng hoặc nhóm cục bộ,
- máy không cho phép thay đổi quy tắc tường lửa,
- máy chặn quyền đăng nhập mà người dùng sandbox cần,
- hoặc một chính sách doanh nghiệp khác chặn một phần quy trình thiết lập.
Các cách nên thử:
- Thử lại thiết lập sandbox
elevatedvà chấp thuận lời nhắc quản trị viên nếu môi trường của bạn cho phép. - Nếu máy tính xách tay của công ty chặn việc này, hãy hỏi đội ngũ IT xem máy có cho phép thiết lập do quản trị viên phê duyệt để tạo người dùng/nhóm cục bộ, cấu hình tường lửa và cấp các quyền đăng nhập cần thiết cho người dùng sandbox hay không.
- Nếu thiết lập mặc định vẫn thất bại, hãy dùng sandbox
unelevatedđể bạn có thể tiếp tục làm việc trong khi sự cố được điều tra.
Codex đã chuyển tôi sang sandbox không nâng quyền
Điều này có nghĩa là Codex không thể hoàn tất thiết lập sandbox elevated mạnh hơn trên
máy của bạn.
- Codex vẫn có thể chạy trong chế độ sandbox.
- Chế độ này vẫn áp dụng ranh giới hệ thống tệp dựa trên ACL nhưng không sử dụng
ranh giới người dùng sandbox riêng biệt của
elevatedvà có khả năng cách ly mạng yếu hơn. - Đây là phương án dự phòng hữu ích nhưng không phải cấu hình doanh nghiệp dài hạn được ưu tiên.
Nếu bạn đang dùng máy tính xách tay doanh nghiệp được quản lý, giải pháp dài hạn tốt nhất thường là
nhờ đội ngũ IT hỗ trợ để sandbox elevated hoạt động.
Tôi thấy lỗi Windows 1385
Nếu các lệnh trong sandbox thất bại với lỗi 1385, Windows đang từ chối kiểu đăng nhập
mà người dùng sandbox cần để khởi động lệnh.
Trong thực tế, điều này thường có nghĩa là Codex đã tạo thành công các người dùng sandbox, nhưng chính sách Windows vẫn ngăn những người dùng đó khởi chạy lệnh trong sandbox.
Cách xử lý:
- Hỏi đội ngũ IT xem chính sách thiết bị có cấp các quyền đăng nhập bắt buộc cho người dùng sandbox do Codex tạo hay không.
- So sánh chính sách nhóm hoặc sự khác biệt về OU nếu sự cố chỉ ảnh hưởng đến một số máy hoặc nhóm.
- Nếu cần tiếp tục làm việc ngay, hãy dùng sandbox
unelevatedtrong khi sự cố chính sách được điều tra. - Gửi
CODEX_HOME/.sandbox/sandbox.logcùng với phiên bản Windows và mô tả ngắn về sự cố.
Codex cảnh báo rằng Everyone có thể ghi vào một số thư mục
Codex có thể cảnh báo rằng Everyone có thể ghi vào một số thư mục.
Nếu bạn thấy cảnh báo này, quyền Windows trên các thư mục đó quá rộng nên sandbox không thể bảo vệ hoàn toàn.
Cách xử lý:
- Xem lại các thư mục mà Codex liệt kê trong cảnh báo.
- Xóa quyền ghi của
Everyonekhỏi các thư mục đó nếu phù hợp với môi trường của bạn. - Khởi động lại Codex hoặc chạy lại thiết lập sandbox sau khi các quyền đó được sửa.
Nếu bạn không chắc cách thay đổi các quyền đó, hãy nhờ đội ngũ IT hỗ trợ.
Các lệnh trong sandbox không thể truy cập mạng
Một số cuộc trò chuyện Codex được chủ ý chạy mà không có quyền truy cập mạng ra ngoài, tùy thuộc vào chế độ quyền đang sử dụng.
Nếu một tác vụ thất bại vì không thể truy cập mạng:
- Kiểm tra xem tác vụ có được thiết kế để chạy khi mạng bị tắt hay không.
- Nếu bạn dự kiến có quyền truy cập mạng, hãy khởi động lại Codex rồi thử lại.
- Nếu sự cố tiếp diễn, hãy thu thập nhật ký sandbox để đội ngũ có thể kiểm tra xem máy có đang ở trạng thái sandbox chưa hoàn chỉnh hoặc bị lỗi hay không.
Sandbox trước đây hoạt động nhưng sau đó dừng lại
Điều này có thể xảy ra sau khi:
- di chuyển repo hoặc workspace,
- thay đổi quyền trên máy,
- thay đổi chính sách Windows,
- hoặc thay đổi cấu hình hệ thống khác.
Các cách nên thử:
- Khởi động lại Codex.
- Thử lại thiết lập sandbox
elevated. - Nếu cách đó không khắc phục được, hãy dùng sandbox
unelevatedlàm phương án dự phòng tạm thời. - Thu thập nhật ký sandbox để xem xét.
Tôi cần gửi dữ liệu chẩn đoán cho OpenAI
Nếu vẫn gặp sự cố, hãy gửi:
CODEX_HOME/.sandbox/sandbox.log
Bạn cũng nên cung cấp:
- mô tả ngắn về việc bạn đang cố thực hiện,
- sandbox
elevatedcó thất bại hay sandboxunelevatedđã được sử dụng, - mọi thông báo lỗi hiển thị trong ứng dụng,
- bạn có thấy
1385hoặc lỗi Windows hay PowerShell nào khác hay không, - và bạn đang dùng Windows 11 hay Windows 10.
Không gửi:
- nội dung của
CODEX_HOME/.sandbox-secrets/
Tiện ích mở rộng IDE đã được cài đặt nhưng không phản hồi
Hệ thống của bạn có thể thiếu các công cụ phát triển C++ mà một số phần phụ thuộc gốc yêu cầu:
- Visual Studio Build Tools (khối lượng công việc C++)
- Microsoft Visual C++ Redistributable (x64)
- Với
winget, chạywinget install --id Microsoft.VisualStudio.2022.BuildTools -e
Sau đó, hãy khởi động lại hoàn toàn VS Code sau khi cài đặt.