OpenAI表示,Codex补丁封堵了一条危险的文件删除路径

OpenAI在用户报告GPT-5.6 Sol在执行自主任务时可能未经许可删除真实文件后,发布了一项Codex安全更新。该公司表示,问题出在一个本应用于删除临时工作文件的清理命令上;当系统变量处理不当时,这个命令反而可能指向真实的用户数据。

根据所提供的报告,这种失效模式出现在模型使用诸如$HOME之类的系统变量来表示临时文件夹时。在这些情况下,一个有缺陷的删除命令最终可能会指向用户真实的主目录,而不是隔离的临时位置。这就把原本只是例行清理的操作变成了高风险行为,因为只要路径出错一次,就可能影响文档、项目以及其他持久文件。

这次更新之所以重要,是因为它处理的是一种超出普通软件漏洞范畴的风险。Codex的设计初衷,是在帮助用户处理代码和相关任务的同时执行操作。如果代理能够在错误位置调用破坏性命令,实际后果就不仅仅是任务失败,而是不可逆的数据丢失。换句话说,这个问题处在模型行为、命令构造和运行环境安全的交叉点上。

OpenAI称自己做了哪些改动

原始文本描述了OpenAI目前已加入的几项防护措施。据称,Codex现在会在运行删除操作前验证目标,创建新的临时文件夹,并停止误用系统变量。该公司还增加了更严格的检查,旨在在危险删除命令执行前将其拦截。

这组措施表明,OpenAI试图同时应对直接缺陷以及让它变得危险的更广泛条件。验证删除目标是最直接的控制手段:命令执行前,系统会检查目标位置究竟是不是临时工作区,而不是用户目录。创建新的临时文件夹可以减少歧义,为代理提供一个已知安全的位置,而不是依赖复用路径或继承来的环境值。加强针对删除命令的检查则增加了另一层防护,即便前面的假设失效,也要尽量拦截高影响操作。

报告还称,完全访问模式不再会被意外触发。这一点很重要,因为权限边界往往是自动化系统行为异常时的最后一道防线。模型仍然可能生成有缺陷的命令,但它能造成多大损害,在很大程度上取决于它是在沙箱中、在受限工作区内,还是拥有对主机的广泛访问权限。

为何沙箱仍然是核心

根据来源对OpenAI建议的概述,用户应继续使用沙箱模式之一,并保持应用更新。这是对一个现实问题的务实承认:安全的默认设置和漏洞修复同样重要。即便是经过充分测试的编码代理,也可能在路径处理、shell行为或环境配置上遇到边缘情况。沙箱并不能消除这些错误,但可以显著限制其影响范围。

Codex事件提醒我们,自动化编码工具的评价标准,不仅取决于它们写代码或改代码的能力,还取决于它们与本地系统交互时是否安全。删除文件是最典型的例子,因为它在开发工作流中既常见,又在目标位置错误时可能造成灾难性后果。构建产物、缓存、临时输出和生成资源都会被例行清理。因此,区分可接受的清理与有害破坏,关键并不在于是否发生删除,而在于系统能否证明自己是在正确的范围内运行。

这也迫使工具开发者不能只依赖提示级指令,比如“请小心”或“删除前先询问”。这些规则有帮助,但如果周围系统不去强制执行,它们就只是软控制。OpenAI这里描述的做法,是向更强控制转变:路径验证、安全临时目录、更严格的命令筛查,以及沙箱与完全访问模式之间更清晰的分隔。

这对代理设计意味着什么

这起事件也说明了AI代理设计中的一个更普遍挑战。模型并不是在真空中行动的。它们会选择命令、解释环境变量,并通过人类构建的包装器、shell和权限系统运行。一个失败并不一定源于单个灾难性决定,而可能是多个较小的假设以错误方式同时成立。临时路径被假定为安全,系统变量被假定指向临时空间,清理命令被假定范围很窄。随后,这些假设就与真实机器状态发生了冲突。

对于评估代理式编码系统的开发者和企业来说,这意味着可靠性必须在系统层面进行判断。真正相关的问题不只是模型是否有能力,而是执行框架是否以可 دفاع的方式约束了这种能力。破坏性命令应当需要明确理由,安全目标应当可由机器验证,权限提升也应当难以被意外触发。

OpenAI所描述的改动正朝这个方向前进。它们并没有消除谨慎的必要,但表明产品正在采取更成熟的姿态,即假设错误会发生,并围绕这一前提进行设计。对于能够触及源代码、配置和本地存储的工具来说,这通常是更正确的做法。

用户应如何理解这次更新

根据所提供的来源,直接信息很明确:OpenAI认为自己已经修复了这个删除漏洞,并增加了防护措施以避免再次发生。依赖Codex进行自主工作流的用户应尽快更新,并避免使用广泛访问配置,除非这些配置确有必要。

更广泛地说,这起事件很好地说明了AI软件在真实机器上执行操作时所需的安全要求。编码代理的价值在于减少摩擦、自动化繁琐工作。但这种自动化的价值取决于信任,而信任又取决于强有力的运行边界。因此,OpenAI的补丁不只是一次维护更新。它也表明,随着AI代理能力增强,隔离、验证和最小权限等基础系统工程原则变得更加重要,而不是更不重要。

  • OpenAI将该漏洞归因于一个可能指向真实用户数据的清理命令。
  • 该公司表示,Codex现在会验证删除目标并创建新的临时文件夹。
  • 更严格的检查旨在在执行前拦截高风险删除命令。
  • OpenAI还表示,已阻止完全访问模式被意外启用。

本文依据The Decoder的报道改写。阅读原文

Originally published on the-decoder.com