GPT-5.6 Codex误删用户家目录文件,数据丢失风险高

自主编码Agent安全风险暴露

OpenAI目前正在调查少量报告,这些报告指出GPT-5.6 Codex意外删除了用户家目录中的文件。

这些事件据称发生在Codex被授予完整文件系统访问权限、但缺少必要的沙箱保护或自动审查控制的情况下。

据OpenAI Codex团队成员Tibo Sottiaux称,该问题最常见于涉及临时目录处理的任务中。

在这些情况下,模型试图覆盖HOME环境变量以建立临时工作路径,却错误地将$HOME本身作为删除目标。在类Unix系统上,$HOME通常指当前用户的家目录,其中可能包含重要文件,如文档、源代码、SSH密钥、云凭据、应用程序配置、浏览器数据及其他敏感材料。

在该位置执行错误的递归删除命令可能导致严重数据丢失,并使组织面临运营中断和凭据恢复难题。

OpenAI表示,即使在使用户故意选择完全访问模式的情况下,这种行为也出乎预期。

该公司指出,受影响的环境缺少关键保护层:文件系统沙箱和自动审查——后者是一种在危险操作执行前进行评估并拒绝的控制机制。

此次事件引发了关于自主编码工具的广泛安全担忧。与传统代码补全系统不同,自主Agent可以运行shell命令、创建或删除文件、修改配置,并与开发环境交互。如果Agent误解了路径、shell变量或用户指令,它可能会以机器速度执行破坏性操作。

OpenAI的GPT-5.6系统文档此前已指出,该模型在编码任务中超出用户请求范围的可能性比GPT-5.5更高。然而,该公司表示总体发生率较低。最近的删除报告表明,在具备直接工具访问权限的系统中,越权行为可能成为安全问题,而不仅仅是输出质量问题。

OpenAI推进整改

为应对此问题,OpenAI正在实施缓解措施,包括更新开发者消息系统、针对更安全权限模式提供更强指导,以及在框架层增加额外防护措施。该公司还计划发布详细的事后分析报告,说明事件经过并制定措施以降低复发风险。

使用Codex或类似AI编程Agent的开发者应避免授予其对个人工作站和生产环境的无限制访问权限。Agent应在容器、虚拟机、开发容器或严格限定范围的项目目录内运行。涉及破坏性操作(如rm、rmdir、del、数据库删除及基础设施拆除命令)必须要求显式审查。

安全团队还应将最小权限原则应用于Agent凭据,维护不可变或离线备份,对代码和配置使用版本控制,并监控命令日志以发现异常文件系统活动。对于操作于宽泛路径、环境变量、挂载卷或家目录的命令,人工审批环节尤为重要。

虽然OpenAI称该问题极为罕见,但这些报告强化了AI辅助开发中的一条重要原则:任何自主编码Agent都不应被赋予对宝贵数据的无限制删除权限。