2026-07-16 · ← News
Codex löschte Dateien dort, wo der Agent zu viel Spielraum hatte
Simon Willison hob ein Zitat von Thibault Sottiaux über einen Codex-Fehler hervor, bei dem GPT-5.6 laut einer Handvoll Berichten unerwartet Dateien löschte. Dem Zitat zufolge trat das Problem am häufigsten bei einer bestimmten Kombination von Berechtigungen und Einstellungen auf.
Der Codex-Fehler betraf den Vollzugriffsmodus und die Variable $HOME
Das Ereignis soll eingetreten sein, als der Vollzugriffsmodus aktiviert war, Codex ohne Sandboxing-Schutz und ohne automatische Überprüfung lief, das Modell versuchte, die Umgebungsvariable $HOME für ein temporäres Verzeichnis zu überschreiben und stattdessen versehentlich das Home-Verzeichnis löschte. Es handelt sich nicht darum, dass GPT-5.6 wahllos Dateien löscht, sondern um eine Folge umfassender Berechtigungen.
Dies ist die Art von Fehler, die bei Coding Agents oft unterschätzt wird. Solange ein Modell nur einen Patch vorschlägt, sieht es nicht gefährlich aus. Aber wenn es Shell-Zugriff, Dateisystem-Zugriff und eine Möglichkeit erhält, die Überprüfung zu umgehen, kann ein einfacher Fehler bei der Interpretation einer Variablen destruktiv enden.
Für Entwicklungsteams ändert sich die Wahrnehmung der Agentensicherheit
Für Teams, die Codex, Claude Code oder interne Agententools verwenden, ist die Sicherheit eines Coding Agents nicht mehr nur ein Benchmark seiner Fähigkeit, Code zu schreiben. Es ist die Architektur der gesamten Laufzeitumgebung, in der er arbeitet.
Sandboxing, eine explizite Allowlist, die Bestätigung destruktiver Operationen und ein Audit-Protokoll machen den Unterschied zwischen einem Agenten, der fälschlicherweise eine Änderung vorschlägt, und einem Agenten, der sie physisch ausführt. Eine automatische Überprüfung ist gerade für die Momente entscheidend, in denen ein Beurteilungsfehler trivial, aber seine Folge schwerwiegend ist.
Vollzugriff vergrößert den Explosionsradius von Fehlern
Der Vollzugriffsmodus ist für Entwickler praktisch, weil er Reibungsverluste reduziert. Der Agent muss nicht um jede Berechtigung bitten und kann mehr Schritte selbstständig erledigen. Aber dieselbe Freiheit vergrößert proportional den Explosionsradius jedes Fehlers in seinem Prozess, selbst der unbeabsichtigten.
Der Vorfall deutet nicht auf böswillige Absicht hin; Sottiaux beschreibt ausdrücklich einen „ehrlichen Fehler“. Das macht die Situation umso komplexer, denn Sicherheitsvorkehrungen dürfen sich nicht auf die Annahme verlassen, dass sich ein Modell nur auf offensichtliche und dramatische Weise irren wird.
Der Dateisystemzugriff muss zu einer Sicherheitsschnittstelle werden
Es wird interessant sein zu sehen, ob OpenAI die Standardeinstellungen für Codex ändert und ob destruktive Operationen oder das Umschreiben kritischer Pfade strengeren Genehmigungsregeln unterworfen werden.
Wenn Coding Agents ein Standardbestandteil der Entwicklung werden sollen, muss die Arbeit mit Dateien als kontrollierte Sicherheitsschnittstelle konzipiert werden, nicht nur als automatischer Nebeneffekt des Shell-Zugriffs.
Liliths Urteil
Ein Agent mit Dateisystemzugriff ist kein Praktikant an einer Tastatur, sondern ein Sachbearbeiter mit einem Wagen in einem Archiv. Schickt man ihn in den falschen Gang, karrt er vielleicht einen ganzen Schrank zum Schredder.
Den externen Link hebe ich mir für den Schluss auf. Erst eine knappe Erklärung hier — ohne Jagd über fremde Websites.
Originalquelle ↗ ↗