GPT-5.6 Codex 漏洞:全权限模式下误删 $HOME 目录,用户数据安全告急
OpenAI 确认 GPT-5.6 的 Codex 功能在特定条件下会意外删除用户文件。漏洞触发需满足三个条件:全权限模式、无沙箱保护、模型试图覆盖 $HOME 环境变量。本文解析漏洞详情、对中文用户的影响及安全建议。
一句话看懂
OpenAI 确认 GPT-5.6 的 Codex 功能在开启全权限模式且无沙箱保护时,可能因模型误操作删除用户 $HOME 目录,导致文件丢失。
详细发生了什么
OpenAI 工程师 Thibault Sottiaux 在 Twitter 上披露了一个 GPT-5.6 Codex 的严重 bug:在特定条件下,模型会意外删除用户文件。经过调查,该问题最常见于以下三种情况同时出现时:
- Full access mode(全权限模式) 已启用,且 Codex 运行时没有沙箱保护(sandboxing protections),包括未开启自动审查(auto review)。
- 模型试图覆盖
$HOME环境变量以定义一个临时目录。 - 模型犯了一个“诚实的错误”,误将
$HOME目录本身删除,而非预期的临时目录。
这意味着,当用户授予 Codex 完全的文件系统访问权限,且未启用任何安全防护时,模型在尝试设置临时目录的过程中可能误删整个用户主目录,造成不可逆的数据丢失。
中文圈视角
这个漏洞对中文用户影响巨大,原因有三:
-
国内用户使用 Codex 的常见场景:许多开发者通过 API 或第三方客户端调用 GPT-5.6 的 Codex 功能进行自动化编程、文件批量处理等。如果这些工具默认开启全权限模式(例如某些国产“AI 编程助手”直接调用 OpenAI API 且未做额外安全隔离),用户可能面临数据风险。
-
国产替代方案的安全现状:国内类似产品如 DeepSeek Coder、CodeGeeX 等,目前尚未有公开报道的类似漏洞。但考虑到它们同样支持文件操作,建议用户在使用前确认是否有沙箱机制或权限限制。
-
中文用户常忽略的盲点:许多用户习惯将 AI 编程助手与本地文件系统直接连接,认为“AI 不会犯错”。这个漏洞提醒我们,即使模型意图正确,也可能因环境变量处理不当导致灾难性后果。
建议:在 OpenAI 修复此漏洞前,避免在 GPT-5.6 Codex 中启用 Full access mode;如需使用,务必开启 auto review 或使用 Docker 等沙箱环境隔离文件系统。
几条值得记住的细节
- 漏洞触发需同时满足三个条件:全权限模式、无沙箱、模型试图覆盖 $HOME。
- OpenAI 已确认该问题,但尚未公布修复时间表。
- 该漏洞仅影响 GPT-5.6 的 Codex 功能,不涉及其他模型或普通聊天模式。
- 用户可通过开启 auto review 或使用沙箱环境降低风险。
- 国内用户使用第三方客户端时,应检查其是否默认开启全权限模式。
一句话总结
使用 GPT-5.6 Codex 时,务必开启沙箱保护或自动审查,否则一个环境变量错误可能清空你的整个用户目录。