Codex CLI ставится на Windows однострочником в PowerShell и работает нативно — вопреки таблице системных требований в том же репозитории, где до сих пор указана Windows 11 через WSL2. Ниже — что именно проверено, чем это подтверждается и где на Windows действительно есть подводные камни.
Версия, на которой всё проверялось: Codex CLI 0.149.0, Windows 10 Pro 22H2.
Противоречие в официальных требованиях
Две страницы одного репозитория говорят разное:
- README: «Run the following on Windows to install Codex CLI» — и дальше команда PowerShell.
docs/install.md: в таблице системных требований в строке «Operating systems» стоит «macOS 12+, Ubuntu 20.04+/Debian 10+, or Windows 11 via WSL2».
Проверка на месте: нативная установка на Windows 10 Pro 22H2 проходит, codex doctor отвечает Codex Doctor v0.149.0 · windows-x86_64 и сообщает os Windows 10.0.19045 (Windows 10 Pro) [64-bit], установка признаётся консистентной. То есть работает не только Windows 11 и не только через WSL2.
Установка
Официальная команда для Windows:
powershell -ExecutionPolicy ByPass -c "irm https://chatgpt.com/codex/install.ps1 | iex"
Альтернативы, обе из README:
npm install -g @openai/codex
brew install --cask codex
Установщики скачивают бинарники с https://releases.openai.com/codex и откатываются на GitHub Releases, если метаданные или файл недоступны. Принудительно перевести на GitHub Releases можно переменной окружения:
$env:CODEX_INSTALLER_USE_RELEASES_OPENAI_COM='false'; irm https://chatgpt.com/codex/install.ps1 | iex
После установки запуск — просто codex. При первом запуске предлагается вход: рекомендуется «Sign in with ChatGPT» на тарифах Plus, Pro, Business, Edu или Enterprise; альтернатива — ключ API. Россия в список поддерживаемых стран и территорий OpenAI не входит, и на той же странице стоит прямое предупреждение, что доступ из неподдерживаемой страны может привести к блокировке или приостановке аккаунта. Это условие сервиса; обходные схемы здесь не разбираются.
Проверка: codex doctor
Команда, которую стоит запустить сразу после установки:
codex doctor
Она не запускает агента и ничего не меняет — печатает состояние установки, конфига, авторизации и сети. Структура вывода:
Codex Doctor v0.149.0 · windows-x86_64
Notes
⚠ sandbox filesystem unrestricted · network enabled
⚠ security Microsoft Defender can interfere with Codex.
⚠ rollouts 492 active files · 2.06 GB on disk
Environment
✓ system os Windows 10.0.19045 (Windows 10 Pro) [64-bit]
✓ disk sufficient free disk space
✓ runtime npm · version 0.149.0
✓ git git version 2.55.0.windows.2
Configuration
✓ config config.toml parse ok
✓ auth auth is configured
✓ sandbox unrestricted fs + enabled network · approval Never
Три строки заслуживают отдельного внимания.
sandbox. Здесь напечатано, что реально включено у вас, а не что написано в документации. Строка вида unrestricted fs + enabled network · approval Never означает, что агент выполняет команды без ограничений файловой системы, с доступом в сеть и без запроса одобрений. Это осознанный выбор для изолированной машины и плохой выбор для рабочего ноутбука с ключами и доступами.
security. Codex сам предупреждает, что Microsoft Defender может ему мешать, и перечисляет, для чего нужны исключения: подписанное приложение Codex, codex.exe, codex-windows-sandbox-setup.exe, codex-command-runner.exe, codex-code-mode-host.exe. Если Codex ведёт себя странно именно на Windows — начинайте отсюда, а не с переустановки.
rollouts. История сессий копится на диске и растёт быстрее, чем ожидаешь: на машине, где я это проверял, накопилось 492 активных файла общим весом 2,06 ГБ, средний файл — 4,28 МБ. Раз в несколько месяцев туда стоит заглядывать.
Режимы песочницы и одобрений
У Codex два независимых регулятора, и путать их дорого.
Режим песочницы — что агенту физически разрешено:
Значение -s | Что означает | Когда уместно |
|---|---|---|
read-only | только чтение | разбор чужого кода, аудит, планирование |
workspace-write | запись в рабочем каталоге | обычная работа над проектом |
danger-full-access | без ограничений | только на машине, которая изолирована снаружи |
codex -s read-only
codex -s workspace-write --add-dir ..\shared-lib
Политика одобрений — когда агент останавливается и спрашивает:
codex --ask-for-approval on-request
codex --ask-for-approval never
В справке версии 0.149.0 у флага два значения: on-request (модель сама решает, когда спросить) и never (не спрашивать никогда, ошибки выполнения сразу возвращаются модели). В справочнике конфигурации перечислены ещё untrusted и гранулярный вариант с отдельными переключателями. Значения по умолчанию в справочнике не зафиксированы, поэтому единственный надёжный способ узнать своё — codex doctor.
На Windows Codex выполняет команды под sandbox на restricted token — это видно в справке подкоманды codex sandbox, где аргумент описан как «Full command args to run under Windows restricted token sandbox». Сама подкоманда служебная: она требует параметр состояния песочницы и вызывается агентом, а не человеком. Отдельно это стоит знать при сравнении: у Claude Code песочница команд на нативной Windows не поддерживается вовсе — подробнее в сравнении Claude Code и Codex.
AGENTS.md и конфиг
Правила проекта Codex читает из AGENTS.md. Заготовку создаёт команда /init прямо в сессии. Держите файл коротким: команды сборки и тестов, конвенции, запреты, нестандартные особенности окружения. Всё, что модель может вывести из кода сама, туда класть не нужно.
Пользовательский конфиг лежит в ~/.codex/config.toml (на Windows это C:\Users\Имя\.codex\config.toml), каталог задаётся переменной CODEX_HOME. Разовое переопределение любого ключа — флагом:
codex -c model="gpt-5.6-sol"
codex -c shell_environment_policy.inherit=all
Ключи песочницы в конфиге называются sandbox_mode и approval_policy, доступ в сеть внутри workspace-write — sandbox_workspace_write.network_access. Флаг --strict-config заставляет Codex падать на незнакомых полях конфига вместо тихого игнорирования: полезно после обновления.
Команды, которые пригодятся сразу
| Команда | Что делает |
|---|---|
codex | интерактивная сессия |
codex exec "задача" | неинтерактивный запуск для скриптов и CI |
codex review | ревью изменений отдельной командой |
codex resume --last | продолжить последнюю сессию |
codex apply | применить последний дифф агента как git apply |
codex doctor | диагностика без запуска агента |
codex update | обновление до свежей версии |
Полезная мелочь: --no-alt-screen запускает интерфейс в обычном режиме терминала, сохраняя прокрутку истории. На Windows это заметно упрощает копирование вывода.
Windows-грабли
- Антивирус. Defender может блокировать вспомогательные процессы Codex. Список файлов для исключений печатает сам
codex doctorв строкеsecurity. - Кодировка консоли. В
codex doctorесть строкиconsole input code pageиconsole output code page. Значение 866 — это кириллическая DOS-кодировка; при странно выглядящих русских буквах в выводе команд смотреть надо сюда, а не на агента. - Диск. История сессий (rollouts) растёт гигабайтами, живёт в
CODEX_HOME.codex doctorпоказывает объём. - Git обязателен фактически, а не формально. В требованиях он «optional, recommended», но без него нет ни отката, ни нормального ревью диффа. На Windows ставьте Git for Windows до Codex.
- Обновления. Способ обновления зависит от того, как вы ставили: у npm-установки
codex doctorпрямо печатаетupdate action npm install -g @openai/codex.
Дальше по теме: как не отдать агенту лишнего — в безопасности вайбкодинга; как держать несколько таких агентов сразу — в статье про несколько агентов одновременно; установка второго популярного CLI — в Claude Code на Windows.