Codex Windows Agent 沙盒设置失败:换成 unelevated 即可恢复
这通常不是消息内容、项目代码或网络请求本身的问题,而是 Codex 在发送消息前发现 Windows Agent 沙盒尚未完成设置。若提权设置立即失败、连 UAC 都不弹,把用户配置 windows.sandbox 从 elevated 改为 unelevated,完全退出并重启 Codex,通常即可恢复使用。
Codex 在 Windows 上通过沙盒限制 Agent 对文件系统和网络的访问。本文是实机问题复盘:截图来自实际问题现场,解决方法基于真实恢复结果,并用 OpenAI 官方文档核对了两档 Windows 沙盒模式的定位与差异。
01故障现象
在 Codex Windows 客户端中输入消息后,页面弹出「无法发送消息」,并提示「更新 Agent 沙盒以继续」。此时消息并没有真正发送给模型。
进入相关设置后,会看到「Windows 设置未完成」「设置已停止」。点击「重新设置」后,如果界面立即回到错误状态,并且没有出现 Windows UAC 管理员确认窗口,说明提权沙盒的设置流程没有正常完成。
02这是什么问题
Codex 在 Windows 原生环境中通过沙盒限制 Agent 对文件系统和网络的访问。官方提供两种实现:
elevated:推荐模式。会使用专门的低权限沙盒用户、文件权限边界、防火墙规则以及本地安全策略。unelevated:备用模式。使用当前 Windows 用户派生出的受限令牌和 ACL 文件权限边界,不需要完成同样的管理员级设置。
默认的 elevated 设置可能因为以下原因失败:
- UAC 或管理员操作被拒绝;
- 系统或公司策略不允许创建本地用户、用户组;
- 不允许添加或修改防火墙规则;
- 沙盒用户缺少所需的 Windows 登录权限;
- 应用升级后,旧沙盒状态没有成功迁移或重新初始化。
如果点击「重新设置」后连 UAC 都没有出现,通常表示失败发生在管理员设置程序启动之前。此时反复点击按钮往往没有帮助,切换备用模式更直接。
03已验证有效的解决方法
- 完全退出 Codex关闭所有 Codex 窗口,并确认任务栏托盘中也没有继续运行。若无法确认,可以打开任务管理器检查 Codex 进程。
- 打开用户配置文件按
Win + R,输入下面的路径并回车:
如果 Windows 要求选择打开方式,可使用记事本或其他纯文本编辑器。%USERPROFILE%\.codex\config.toml - 切换 Windows 沙盒模式找到以下配置:
将其改为:[windows] sandbox = "elevated"
如果文件中没有[windows] sandbox = "unelevated"[windows]段,可把上面两行添加到文件末尾;若已存在该段,只修改原值,不要重复添加第二个[windows]。 - 保存并重新启动保存
config.toml,重新打开 Codex,然后在原任务或一个新任务中发送一条短消息进行验证。
该目录不仅包含沙盒状态,还可能包含个人配置、任务状态以及认证相关数据。解决这个问题只需要修改明确的配置项,不应把清空整个目录当作第一步。
04两种模式有什么区别
| 项目 | elevated | unelevated |
|---|---|---|
| 定位 | 官方推荐的 Windows 原生模式 | 提权设置失败时的备用模式 |
| 系统设置 | 需要管理员批准,并涉及沙盒用户、防火墙及本地策略 | 使用当前用户派生的受限令牌,兼容性更高 |
| 文件隔离 | 独立沙盒用户配合文件权限边界 | 继续使用 ACL 文件权限边界 |
| 网络隔离 | 更强 | 相对较弱 |
| 适用情况 | 个人或企业设备允许完成管理员设置 | 设置被策略阻止,或需要先恢复工作 |
unelevated 不是「关闭沙盒」,它仍然会应用受限令牌和基于 ACL 的文件权限边界,但隔离强度低于 elevated。在条件允许时,可继续排查并恢复推荐模式。
05改完仍失败怎么办
- 确认修改的是当前 Windows 用户的
%USERPROFILE%\.codex\config.toml。 - 确认文件中没有重复的
[windows]配置段。 - 完全退出 Codex 后再启动;只关闭窗口但保留后台进程可能不会重新加载配置。
- 检查设备是否由公司管理。管理员可通过
requirements.toml强制只允许elevated,此时个人配置无法绕过组织策略。 - 查看
CODEX_HOME/.sandbox/下的沙盒日志;向支持人员提供 Windows 版本、沙盒模式以及错误信息,但不要发送.sandbox-secrets的内容。 - 如果看到 Windows 错误
1385,重点检查本地安全策略是否拒绝了沙盒用户所需的登录类型。
是否需要重新安装
可以重装,但不建议作为第一步。Windows 权限、企业策略和用户目录中的配置通常不会因为重新安装应用而消失,所以重装后可能仍然出现同一错误。应先尝试切换 unelevated,再根据日志决定是否重装。
06排查注意事项
- 截图只能说明「沙盒设置失败」,不能证明是项目代码导致的。
- 在另一台电脑上读取到的 Codex 版本、用户权限和日志,不能用来判断故障电脑的真实状态。
- 公司电脑上若被策略禁止创建本地账户或更改防火墙,应由 IT 管理员处理,不要尝试绕过组织安全策略。
- 不要为了省事直接启用完全访问模式;它会失去项目目录之外的保护边界。
参考资料:OpenAI Docs:Windows sandbox、OpenAI Docs:Config basics。本文故障截图来自实际问题现场,解决方法基于实际恢复结果,并用官方文档核对了两档 Windows 沙盒模式的定位与差异。
