Codex CLI ставится на Windows однострочником в PowerShell и работает нативно — вопреки таблице системных требований в том же репозитории, где до сих пор указана Windows 11 через WSL2. Ниже — что именно проверено, чем это подтверждается и где на Windows действительно есть подводные камни.

Версия, на которой всё проверялось: Codex CLI 0.149.0, Windows 10 Pro 22H2.

Противоречие в официальных требованиях

Две страницы одного репозитория говорят разное:

  • README: «Run the following on Windows to install Codex CLI» — и дальше команда PowerShell.
  • docs/install.md: в таблице системных требований в строке «Operating systems» стоит «macOS 12+, Ubuntu 20.04+/Debian 10+, or Windows 11 via WSL2».

Проверка на месте: нативная установка на Windows 10 Pro 22H2 проходит, codex doctor отвечает Codex Doctor v0.149.0 · windows-x86_64 и сообщает os Windows 10.0.19045 (Windows 10 Pro) [64-bit], установка признаётся консистентной. То есть работает не только Windows 11 и не только через WSL2.

Как к этому относиться. README и установщик — свежее, таблица требований — унаследованная. Практический вывод: нативный путь рабочий, но он не подтверждён строкой системных требований, поэтому при поломке после обновления первым делом стоит сверяться с README, а не с таблицей.

Установка

Официальная команда для Windows:

powershell -ExecutionPolicy ByPass -c "irm https://chatgpt.com/codex/install.ps1 | iex"

Альтернативы, обе из README:

npm install -g @openai/codex
brew install --cask codex

Установщики скачивают бинарники с https://releases.openai.com/codex и откатываются на GitHub Releases, если метаданные или файл недоступны. Принудительно перевести на GitHub Releases можно переменной окружения:

$env:CODEX_INSTALLER_USE_RELEASES_OPENAI_COM='false'; irm https://chatgpt.com/codex/install.ps1 | iex

После установки запуск — просто codex. При первом запуске предлагается вход: рекомендуется «Sign in with ChatGPT» на тарифах Plus, Pro, Business, Edu или Enterprise; альтернатива — ключ API. Россия в список поддерживаемых стран и территорий OpenAI не входит, и на той же странице стоит прямое предупреждение, что доступ из неподдерживаемой страны может привести к блокировке или приостановке аккаунта. Это условие сервиса; обходные схемы здесь не разбираются.

Проверка: codex doctor

Команда, которую стоит запустить сразу после установки:

codex doctor

Она не запускает агента и ничего не меняет — печатает состояние установки, конфига, авторизации и сети. Структура вывода:

Codex Doctor v0.149.0 · windows-x86_64

Notes
   ⚠ sandbox      filesystem unrestricted · network enabled
   ⚠ security     Microsoft Defender can interfere with Codex.
   ⚠ rollouts     492 active files · 2.06 GB on disk

Environment
  ✓ system       os Windows 10.0.19045 (Windows 10 Pro) [64-bit]
  ✓ disk         sufficient free disk space
  ✓ runtime      npm  ·  version 0.149.0
  ✓ git          git version 2.55.0.windows.2

Configuration
  ✓ config       config.toml parse ok
  ✓ auth         auth is configured
  ✓ sandbox      unrestricted fs + enabled network · approval Never

Три строки заслуживают отдельного внимания.

sandbox. Здесь напечатано, что реально включено у вас, а не что написано в документации. Строка вида unrestricted fs + enabled network · approval Never означает, что агент выполняет команды без ограничений файловой системы, с доступом в сеть и без запроса одобрений. Это осознанный выбор для изолированной машины и плохой выбор для рабочего ноутбука с ключами и доступами.

security. Codex сам предупреждает, что Microsoft Defender может ему мешать, и перечисляет, для чего нужны исключения: подписанное приложение Codex, codex.exe, codex-windows-sandbox-setup.exe, codex-command-runner.exe, codex-code-mode-host.exe. Если Codex ведёт себя странно именно на Windows — начинайте отсюда, а не с переустановки.

rollouts. История сессий копится на диске и растёт быстрее, чем ожидаешь: на машине, где я это проверял, накопилось 492 активных файла общим весом 2,06 ГБ, средний файл — 4,28 МБ. Раз в несколько месяцев туда стоит заглядывать.

Режимы песочницы и одобрений

У Codex два независимых регулятора, и путать их дорого.

Режим песочницы — что агенту физически разрешено:

Значение -sЧто означаетКогда уместно
read-onlyтолько чтениеразбор чужого кода, аудит, планирование
workspace-writeзапись в рабочем каталогеобычная работа над проектом
danger-full-accessбез ограниченийтолько на машине, которая изолирована снаружи
codex -s read-only
codex -s workspace-write --add-dir ..\shared-lib

Политика одобрений — когда агент останавливается и спрашивает:

codex --ask-for-approval on-request
codex --ask-for-approval never

В справке версии 0.149.0 у флага два значения: on-request (модель сама решает, когда спросить) и never (не спрашивать никогда, ошибки выполнения сразу возвращаются модели). В справочнике конфигурации перечислены ещё untrusted и гранулярный вариант с отдельными переключателями. Значения по умолчанию в справочнике не зафиксированы, поэтому единственный надёжный способ узнать своё — codex doctor.

На Windows Codex выполняет команды под sandbox на restricted token — это видно в справке подкоманды codex sandbox, где аргумент описан как «Full command args to run under Windows restricted token sandbox». Сама подкоманда служебная: она требует параметр состояния песочницы и вызывается агентом, а не человеком. Отдельно это стоит знать при сравнении: у Claude Code песочница команд на нативной Windows не поддерживается вовсе — подробнее в сравнении Claude Code и Codex.

AGENTS.md и конфиг

Правила проекта Codex читает из AGENTS.md. Заготовку создаёт команда /init прямо в сессии. Держите файл коротким: команды сборки и тестов, конвенции, запреты, нестандартные особенности окружения. Всё, что модель может вывести из кода сама, туда класть не нужно.

Пользовательский конфиг лежит в ~/.codex/config.toml (на Windows это C:\Users\Имя\.codex\config.toml), каталог задаётся переменной CODEX_HOME. Разовое переопределение любого ключа — флагом:

codex -c model="gpt-5.6-sol"
codex -c shell_environment_policy.inherit=all

Ключи песочницы в конфиге называются sandbox_mode и approval_policy, доступ в сеть внутри workspace-writesandbox_workspace_write.network_access. Флаг --strict-config заставляет Codex падать на незнакомых полях конфига вместо тихого игнорирования: полезно после обновления.

Команды, которые пригодятся сразу

КомандаЧто делает
codexинтерактивная сессия
codex exec "задача"неинтерактивный запуск для скриптов и CI
codex reviewревью изменений отдельной командой
codex resume --lastпродолжить последнюю сессию
codex applyприменить последний дифф агента как git apply
codex doctorдиагностика без запуска агента
codex updateобновление до свежей версии

Полезная мелочь: --no-alt-screen запускает интерфейс в обычном режиме терминала, сохраняя прокрутку истории. На Windows это заметно упрощает копирование вывода.

Windows-грабли

  • Антивирус. Defender может блокировать вспомогательные процессы Codex. Список файлов для исключений печатает сам codex doctor в строке security.
  • Кодировка консоли. В codex doctor есть строки console input code page и console output code page. Значение 866 — это кириллическая DOS-кодировка; при странно выглядящих русских буквах в выводе команд смотреть надо сюда, а не на агента.
  • Диск. История сессий (rollouts) растёт гигабайтами, живёт в CODEX_HOME. codex doctor показывает объём.
  • Git обязателен фактически, а не формально. В требованиях он «optional, recommended», но без него нет ни отката, ни нормального ревью диффа. На Windows ставьте Git for Windows до Codex.
  • Обновления. Способ обновления зависит от того, как вы ставили: у npm-установки codex doctor прямо печатает update action npm install -g @openai/codex.

Дальше по теме: как не отдать агенту лишнего — в безопасности вайбкодинга; как держать несколько таких агентов сразу — в статье про несколько агентов одновременно; установка второго популярного CLI — в Claude Code на Windows.