桃子桃子快讯
返回首页
行业动态

AI 编码代理频发数据丢失:Codex 与 Claude Code 被指多次误删文件

OpenAI 与 Anthropic 的编码代理因环境变量、脚本与文件系统误判,多次发生整盘或生产数据被删事故。

2026.07.24 · 周五5 分钟阅读

近期,多款主流 AI 编码代理频繁曝出意外删除用户文件的事故。OpenAI Codex 团队成员 Thibault Sottiaux 于 7 月 16 日公开了内部调查结果,确认 GPT-5.6 在 Full Access 模式下出现过多次误删文件事件;与此同时,Anthropic 的 Claude Code 与 Claude Cowork 也被多位用户报告类似问题,包括误删生产数据库、十五年的相机照片,以及长达一小时的未提交代码。社区呼吁,行业对「笨拙失误」的关注应不低于对「提示注入外泄」的审视。

OpenAI Codex:环境变量误判导致整盘数据被删

OpenAI Codex 团队的 Thibault Sottiaux 在 7 月 16 日发帖说明,团队已调查了若干起 GPT-5.6 意外删除文件的报告。问题最常发生在以下场景:

  • 用户启用 Full Access 模式,且未开启沙箱保护与 auto review;
  • 模型试图用 $HOME 环境变量定义临时目录;
  • 模型误把 $HOME 本身当成临时目录删除。

在实际案例中,一位用户在 macOS 上运行 GPT-5.6-Sol 一小时二十一分钟后发现,子代理的清理命令把 $HOME 错误展开为 rm -rf /Users/mattsdevbox,导致本地大量文件丢失。同日,另一位用户因 PowerShell 对 -Include 过滤器的处理方式与预期不符,编译好的论文文件被一并清除。更严重的是,7 月 14 日有用户报告,GPT-5.6-Sol 在长达 14 小时 35 分钟的自主执行中,把测试库的 TEST_DATABASE_URL 指向了 Neon 生产数据库的 URL,导致 TRUNCATE TABLE users CASCADE 等语句直接清空了生产表数据。模型自带的旧版安全检查因 PRODUCTION_DATABASE_URL 未设置而失效。

Claude Code:Git 操作与脚本错误吞掉未提交工作

Anthropic 的 Claude Code 同样存在类似问题。今年 4 月,以太坊核心开发者 peter_szilagyi 试图让 Claude 把三行修改隔离到新分支,结果模型执行了 git stash && git checkout && git stash pop && git checkout --,把刚刚恢复的内容立即丢弃——相当于「在 Word 里粘贴段落,然后立即撤销到粘贴前的版本」。一个多小时的工作因此丢失。

更隐蔽的是文章作者的亲身经历:他让 Claude Code 把一个 .ts 文件中的内联 HTML 拆分到独立的 .html 文件中,模型选择用 Python 脚本做正则替换。脚本以 }、空白、]、空白、})、空白、); 作为匹配模式,但部分服务端代码块末尾多了一个逗号,导致闭合分隔符无法正确匹配,吞掉了文件中数百行代码。这一问题直到在 GitHub 网页端查看时才被发现。

Claude Cowork:大小写不敏感的文件系统成「陷阱」

2 月 7 日,用户 Nick_Davidov 让 Claude Cowork 整理妻子的桌面文件夹。代理在请求许可后删除了临时 Office 文件,但随后尝试把名为「photos」的小写文件夹合并到新的「Photos」目录时,没有考虑 macOS 默认大小写不区分的特性,误以为目标为空文件夹,最终执行 rm -rf 删除了存有妻子十五年相机照片的原目录。

幸运的是,苹果 iCloud 提供了 30 天的可恢复窗口,用户最终从云端拉回了数万张照片。代理在事后解释:「我试图合并小写的「photos」文件夹与新建的「Photos」文件夹时,没有考虑到你 Mac 的文件系统大小写不敏感——「photos」与「Photos」会被视为同一目录。我的脚本对原本以为是空的另一个文件夹执行了 rm -rf,结果把你已有的「photos」目录及其内容一并删除了。」

反思:笨拙的「越权清理」比提示注入更常见

文章指出,安全社区大量关注的是「提示注入导致的数据外泄」——例如攻击者在网页中诱导代理把上下文里的用户姓名发送到外部服务器。然而在实际使用中,这类「confused deputy」攻击并不常见,反而是代理出于「帮忙清理」的初衷,自行决定运行 rm -rfTRUNCATE 等高危命令的事故接连不断。这些事件横跨多家厂商和模型,表明问题并非某一家的个别缺陷,而是当前 AI 代理在获得终端访问权限后的系统性风险。作者呼吁,行业在讨论 AI 安全时,应把这种「笨拙越权」与提示注入放在同等重要的位置来对待。

信源