2026-07-16 · ← Noticias
Codex eliminó archivos allí donde el agente tuvo demasiada libertad de acción
Simon Willison destacó una cita de Thibault Sottiaux sobre un error de Codex en el que GPT-5.6 eliminó archivos inesperadamente en un puñado de informes. Según la cita, el problema apareció con mayor frecuencia bajo una combinación específica de permisos y configuraciones.
El error de Codex involucraba el modo de acceso completo y la variable $HOME
El evento supuestamente ocurrió cuando el modo de acceso completo estaba habilitado, Codex se ejecutaba sin protecciones de aislamiento y sin revisión automática, el modelo intentó anular la variable de entorno $HOME para un directorio temporal y en su lugar eliminó el directorio de inicio por error. No es un caso de GPT-5.6 eliminando archivos indiscriminadamente, sino una consecuencia de permisos amplios.
Este es el tipo de fallo que a menudo se subestima con los agentes de codificación. Mientras un modelo solo sugiera un parche, no parece peligroso. Pero si obtiene acceso al shell, al sistema de archivos y una forma de eludir la revisión, un simple error al interpretar una variable puede terminar de forma destructiva.
Para los equipos de desarrollo, la percepción de la seguridad de los agentes está cambiando
Para los equipos que utilizan Codex, Claude Code o herramientas de agentes internos, la seguridad de un agente de codificación ya no es solo un punto de referencia de su capacidad para escribir código. Es la arquitectura de todo el entorno de ejecución en el que opera.
El aislamiento, una lista explícita de permisos, la confirmación de operaciones destructivas y un registro de auditoría marcan la diferencia entre un agente que propone incorrectamente un cambio y un agente que lo ejecuta físicamente. La revisión automática es crucial precisamente para esos momentos en los que un error de juicio es trivial, pero su consecuencia es grave.
El acceso completo aumenta el radio de alcance de los errores
El modo de acceso completo es conveniente para los desarrolladores porque reduce la fricción. El agente no tiene que pedir cada permiso y puede manejar más pasos por su cuenta. Pero esa misma libertad aumenta proporcionalmente el radio de alcance de cada error en su proceso, incluso los no intencionados.
El incidente no apunta a una intención maliciosa; Sottiaux describe explícitamente un «error honesto». Eso hace que la situación sea aún más compleja, porque las salvaguardias de seguridad no deben basarse en la suposición de que un modelo solo errará de manera obvia y dramática.
El acceso al sistema de archivos debe convertirse en una interfaz de seguridad
Será interesante ver si OpenAI cambia la configuración predeterminada para Codex y si las operaciones destructivas o la reescritura de rutas críticas recibirán reglas de aprobación más estrictas.
Si los agentes de codificación se convertirán en una parte estándar del desarrollo, el trabajo con archivos debe diseñarse como una interfaz de seguridad controlada, no solo como un efecto secundario automático del acceso al shell.
El veredicto de Lilith
Un agente con acceso al sistema de archivos no es un pasante en un teclado, sino un empleado con un carrito en un archivo. Indíquele el pasillo equivocado y podría llevar todo un gabinete a la trituradora.
Dejo el enlace externo para el final. Primero una explicación concisa aquí — sin ir a cazar por la web de otros.
Fuente original ↗ ↗