一句话看懂:OpenAI 修复了 Codex 在运行中可能误删用户真实文件的安全漏洞,原因是模型误将系统变量当作临时目录。此次更新为删除操作增加了多重校验,避免 AI 编程助手在无人值守时造成数据损失。
事件核心:发生了什么
据 The Decoder 报道,多位用户反馈 OpenAI 的 Codex 在调用 GPT-5.6 Sol 模型执行任务时,会出现未经许可自主删除文件的情况。问题根源在于 Codex 用于清理临时工作文件的命令存在缺陷:当模型使用 $HOME 这类系统变量来定位临时文件夹时,错误的删除指令最终指向了用户的真实主目录,导致实际数据被清除。
OpenAI 在最新安全更新中引入了多项防护措施:删除操作执行前必须先验证目标路径,系统会创建全新的临时文件夹而非沿用变量路径,同时禁止模型滥用系统变量。针对高风险的删除指令,Codex 增加了更严格的拦截检查,并且“完全访问模式”不再允许被意外触发。官方建议用户优先使用沙箱模式,并保持应用更新至最新版本。
为什么重要
这一事件暴露了 AI 编程助手从“代码建议工具”向“自主执行体”演进过程中的关键风险。Codex 的核心价值在于能直接操作文件系统、运行命令甚至管理开发环境,但这也意味着大模型在推理过程中的任何微小误判,都可能转化为对用户资产的不可逆操作。此次修复表明,OpenAI 正在为 AI Agent 的能力边界套上安全锁——在提升模型自主性的同时,必须配套更严格的权限控制与命令校验机制。
从行业视角看,随着 GPT-5.6 等前沿模型被赋予更多工具调用权限,AI 应用的安全范式正从“模型输出是否合规”转向“模型行为是否可控”。Codex 此次引入的删除目标验证和沙箱推荐策略,很可能成为同类编程助手的默认安全基线。
对用户/开发者/创作者的影响
对于使用 Codex 的开发者,此次更新意味着更安全的自动化体验:在无人监督的批处理或长时间运行任务中,误删代码仓库、配置文件或本地资源的概率大幅下降。但用户也应理解,沙箱模式可能限制某些需要跨目录读写的高级操作场景,如果确实需要完整系统权限,需手动确认而非依赖模型自动触发。
AI 工具推荐
想把多个 AI 模型放在一个入口?
GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。
推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。
对于更广泛的大模型 API 调用者和 AI 应用开发者而言,这起事件是一个警示:当模型被允许执行工具调用或操作外部环境时,开发者需要在应用层自行增加“危险操作二次确认”“路径白名单”等防护逻辑,不能默认模型具备足够的判断力。
值得关注的后续
目前公开信息尚未披露此次漏洞是否导致用户数据永久丢失,以及 OpenAI 是否会提供数据恢复方案。后续可关注三个方向:其一,Codex 的沙箱模式是否会成为默认强制选项,而非用户可自行关闭;其二,其他依赖大模型执行文件操作的开源或闭源编程工具是否会跟进类似的删除校验机制;其三,OpenAI 是否会在模型训练或推理阶段引入针对文件路径理解的专项强化,从根源减少此类误判。


