2026-07-16 · ← Aktualności
Codex kasował pliki tam, gdzie agent dostał za dużo swobody
Simon Willison zwrócił uwagę na cytat Thibaulta Sottiaux dotyczący błędu w Codexie, w którym GPT-5.6 w kilku zgłoszeniach nieoczekiwanie kasował pliki. Według cytatu, problem najczęściej pojawiał się w sytuacji z konkretną kombinacją uprawnień i ustawień.
Błąd w Codexie dotyczył pełnego dostępu i zmiennej $HOME
Do zdarzenia miało dojść, gdy włączony był full access mode, Codex działał bez sandboxing protections i bez auto review, model próbował nadpisać zmienną $HOME dla katalogu tymczasowego i przez pomyłkę usunął katalog domowy. Nie chodzi tu o to, że GPT-5.6 kasuje pliki na oślep, ale o konsekwencję szerokich uprawnień.
To typ błędu, który często się lekceważy przy coding agents. Dopóki model tylko proponuje patch, nie wygląda groźnie. Ale jeśli dostanie dostęp do powłoki, systemu plików i możliwość obejścia weryfikacji, zwykły błąd w interpretacji zmiennej może zakończyć się destrukcyjnie.
Dla zespołów deweloperskich zmienia się postrzeganie bezpieczeństwa agentów
Dla zespołów używających Codex, Claude Code lub wewnętrznych narzędzi agentowych, bezpieczeństwo coding agenta to już nie tylko test umiejętności pisania kodu. To architektura całego środowiska uruchomieniowego, w którym on działa.
Sandbox, jawna lista dozwolonych operacji, potwierdzanie działań destrukcyjnych i dziennik audytu to różnica między agentem, który błędnie proponuje zmianę, a agentem, który ją fizycznie wykonuje. Auto review jest kluczowe właśnie w tych momentach, gdy błąd w ocenie jest trywialny, ale jego konsekwencje są poważne.
Pełny dostęp zwiększa zasięg pomyłek
Tryb pełnego dostępu jest wygodny dla deweloperów, bo zmniejsza opory w pracy. Agent nie musi prosić o każde pozwolenie i radzi sobie z wieloma krokami samodzielnie. Jednak ta sama wolność proporcjonalnie zwiększa zasięg każdego, nawet niezamierzonego, błędu w jego działaniu.
Incydent nie wskazuje na złe intencje; Sottiaux wprost opisuje „uczciwą pomyłkę”. To sprawia, że sytuacja jest tym bardziej złożona, ponieważ zabezpieczenia nie mogą polegać na założeniu, że model będzie mylił się tylko w oczywisty i dramatyczny sposób.
Dostęp do systemu plików musi stać się interfejsem bezpieczeństwa
Ciekawe będzie obserwowanie, czy OpenAI zmieni domyślne ustawienia Codexa i czy destrukcyjne operacje lub przepisywanie krytycznych ścieżek otrzymają surowsze zasady zatwierdzania.
Jeśli coding agents mają stać się standardową częścią procesu deweloperskiego, praca z plikami musi zostać zaprojektowana jako kontrolowany interfejs bezpieczeństwa, a nie tylko jako automatyczny efekt uboczny dostępu do powłoki.
Werdykt Lilith
Agent z dostępem do systemu plików to nie stażysta przy klawiaturze, ale urzędnik z wózkiem w archiwum. Wskaż mu złą alejkę, a może wywieźć całą szafę do niszczarki.
Link zewnętrzny zostawiam na koniec. Najpierw krótkie wyjaśnienie tutaj, bez polowania po cudzej stronie.
Oryginalne źródło ↗ ↗