用过 AI 编程代理的人,大概都经历过这样的瞬间:它连续干了二十分钟,改了十几个文件,然后突然停在一个你没明确要求的操作上——比如清理一个"看起来没用"的目录。多数时候只是虚惊,这一次,轮到 OpenAI 的用户真的丢了文件。
事件要点
据少数派 8 月 20 日派早报报道,OpenAI 回应了少量 Codex 用户反馈的问题:在调用 GPT-5.6 系列 AI 模型时出现了误删文件的情况。目前公开信息有限——涉及多少用户、删掉的是什么文件、发生在云端环境还是本地目录、能否恢复,都还没有细节。所谓"回应",更多是确认问题存在,而非完整复盘。
但"少量用户 + 误删文件"这个组合本身已经足够说明问题:编程代理早已从"生成代码片段"进化到"直接操作文件系统",而删除,恰恰是最不可逆的那类操作。
背景:沙箱到底保护谁
以 Codex 为代表的云端编程代理,普遍采用沙箱化运行:容器隔离、默认断网、改动以 diff 形式呈现,用户确认后才会落地。这套设计的初衷,是防止代理乱装依赖、乱发请求,把爆炸半径控制在一个可丢弃的容器里。
但"可丢弃"的逻辑反过来也成立:容器里的一切,本来就默认可以随时清零。如果你的工作目录、数据文件恰好也落在这个范畴里,沙箱并不会替你区分哪些是试验品、哪些是命根子。隔离解决的是"代理不伤害外部世界",而不是"代理不伤害你的东西"。
删除的特殊性还在于版本控制的盲区:git 只保护已被跟踪的内容。未提交的新文件、被 ignore 的数据目录、本地数据库、环境配置,都不在安全网内。代码写错可以 revert,删掉的东西没有 revert。
这也不是行业第一起。2025 年 7 月,Replit 的编程代理在执行迁移任务时删掉了用户的生产数据库,靠备份才勉强救回,曾在开发者社区引发一轮关于"代理自主性"的大讨论。这类事故的共同点从来不是模型"心怀恶意",而是自主决策与不可逆操作这两个本不该相邻的东西,被产品节奏推到了一起。
影响:护栏正在成为卖点
这起事件大概率会加速几件已经在发生的事:
- 评测的空白被暴露。 各类基准测试衡量的是"能不能完成任务",几乎不衡量"失败时代价多大"。误删文件恰恰落在后者的空白地带。
- 权限粒度被拆得更细。 读、写、执行命令、联网正在被拆成独立开关;对破坏性操作(删除目录、清空数据库、force push)的显式二次确认,可能从可选项变成默认项。
- 快照与回滚走向标配。 已有工具主打 checkpoint 机制——代理每次动手前自动打快照,出错一键回滚。这类"后悔药"大概率从加分项变成及格线。
- 规范文件的价值被重估。 类似 AGENTS.md 的项目说明,除了告诉代理怎么干活,还得写清楚"什么绝对不许碰"。
对开发者来说,自保手段暂时仍然朴素:重要数据先备份,代理先在副本上跑,生产环境凭据永远不给它。
简短点评
AI 编程工具的下一轮竞争点,未必是谁的模型更会写代码,而是谁把"出错时的兜底"做进了默认设置。能力可以逐步放大,权限必须默认收紧。毕竟对用户而言,一个不会闯祸的实习生,永远比一个偶尔惊艳但会烧掉仓库的天才更值得托付——撤销键应该在产品里,而不是在用户的备份习惯和运气里。