技术实践

OpenAI以受限令牌与独立账户构建Codex Windows沙箱

AI 基础设施SandboxAgent Sandbox

概述

背景与问题:作者2025年9月加入Codex工程团队时,Windows版Codex尚无沙箱实现,Windows用户使用编码代理只能在两个不理想选项间取舍。方案与落地:最终架构分四层——codex.exe本体、负责提升权限安装的codex-windows-sandbox-setup.exe、运行受限令牌命令的codex-command-runner.exe,以及子进程;当前实现要求安装时具备管理员权限。提升版沙箱在派生命令的边界上与普通版一致:子进程仍以受限令牌运行,但令牌主体不再是真实Windows用户,而是Codex自建的两个本地用户之一——被防火墙规则覆盖的CodexSandboxOffline与不被覆盖的CodexSandboxOnline;出站网络经代理环境变量(如HTTPS_PROXY=http://127.0.0.1:9)限制,目标是阻断该受限进程树的任意出站访问,而非简单封禁443端口。效果与数据:官方称最终设计是多个早期原型的混合体,工程难点在兼容代理工作负载与真实强制之间的取舍;早期原型网络防护被自评仅具「建议性」,会被自带网络栈的程序绕过,未按对抗性代码标准设计。