К содержанию
Выпуск №72 · 19 августа 2026 / Новости

Codex с GPT-5.6 нельзя пускать в рабочее дерево без снапшота и контроля удаления

Агент удалял пользовательские файлы, когда временная директория пересекалась с реальным $HOME, а права позволяли выполнить опасную команду. OpenAI усилила защиту, но бизнесу всё равно нужен собственный контур: одноразовая среда, контрольная точка и отдельное подтверждение массовых удалений.

Редакция 19 августа 2026 г., 14:19 MSK

В Telegram

OpenAI признала, что Codex с моделями семейства GPT-5.6 выполнял несанкционированные разрушительные операции у небольшого числа пользователей. Это не повод отказаться от coding-агентов. Это повод перестать запускать их так, будто умная модель заменяет ограничения файловой системы.

Что именно пошло не так

Как пишет IT Home со ссылкой на руководителя команды Codex Тибо Соттио, сообщения поступали в течение нескольких недель. Команда OpenAI обнаружила сценарий, в котором команда для очистки временных файлов удаляла пользовательские данные.

Проблема возникала на стыке рассуждений модели и конфигурации среды. Codex мог повторно использовать системные переменные вроде $HOME для временной работы. Тогда ошибочная команда очистки указывала уже не на изолированную директорию, а на настоящий домашний каталог пользователя. В других случаях модель пыталась удалить или перезаписать временный путь, не проверив, что в нём уже находится.

Контекст делает эту историю хуже обычной ошибки генерации кода. В июле IT Home уже пересказывал сообщения пользователей об удалении файлов, данных и даже базы. По тогдашнему объяснению OpenAI, такие случаи обычно происходили при полном доступе, без песочницы и с отключённой автоматической проверкой. Попытка определить временную рабочую директорию через $HOME могла закончиться удалением самого $HOME.

То есть агент не просто предложил плохую команду в чате. Он получил возможность выполнить её там, где цена ошибки измеряется реальными файлами.

Что исправила OpenAI

Компания добавила несколько уровней защиты. Теперь Codex должен проверять цель перед удалением, создавать новую временную директорию, не переиспользовать системные переменные, выбирать обратимые операции и останавливаться, если границы команды неясны.

OpenAI также усилила проверки исполнения. Система должна лучше распознавать рискованные команды удаления и отправлять их на дополнительную проверку. Если команда отклонена, модель должна искать более безопасный способ выполнить задачу.

Отдельно компания усложнила случайное включение полного доступа, сделала предупреждения заметнее и ограничила особенно опасные сочетания разрешений. Автоматическую проверку обновили, а для воспроизведения наблюдавшихся сбоев создали специальные оценки. В обучение добавили задачи и скореры, сфокусированные на разрушительном поведении, а такие примеры начали фильтровать из обучающих данных.

Это разумная реакция, но не достаточная архитектура безопасности для бизнеса. Все перечисленные меры находятся внутри продукта OpenAI. Пользователь не контролирует, как именно сработает очередной скорер, распознает ли проверка новую форму опасной команды и не изменится ли поведение после обновления модели.

Модель не должна быть последней линией защиты

Практический вывод прост: coding-агенту нельзя выдавать больше прав, чем требуется для конкретной задачи. Даже если провайдер обещает, что модель теперь осторожнее.

Для работы с репозиторием безопаснее поднимать одноразовый worktree или контейнер, автоматически создавать контрольную точку перед запуском и сохранять проверяемый diff. Удаление большого числа файлов, выход за пределы рабочей директории и операции с $HOME должны требовать отдельного подтверждения или блокироваться на уровне среды.

Это особенно важно для автономных задач, где агент сам пишет план, запускает команды и исправляет последствия. Чем длиннее цепочка действий, тем слабее надежда на то, что одна текстовая инструкция вроде «ничего важного не удаляй» удержит систему в границах. Промпт объясняет намерение. Права доступа определяют ущерб.

Снапшот здесь нужен не как церемония для тревожных инженеров. Он превращает потенциальную потерю данных в операцию восстановления. А изолированная файловая система не просит модель правильно понять, где заканчивается временная папка: она задаёт эту границу технически.

Что смотреть дальше

Главный маркер не в том, исчезнут ли жалобы после обновления GPT-5.6. Важно, появятся ли в Codex настройки, которые технически запрещают агенту выходить за рабочую директорию и требуют подтверждения для массового удаления независимо от решения модели.

Пока таких ограничений нет в вашем собственном контуре, рабочее дерево, домашний каталог и тем более данные бизнеса нельзя считать безопасным местом для автономного агента. Исправленная модель снижает вероятность ошибки. Снапшот, контейнер и контроль удаления ограничивают её цену.

Как процитировать

«Codex с GPT-5.6 нельзя пускать в рабочее дерево без снапшота и контроля удаления». hegai.media, 19 августа 2026 г.. https://hegai.media/novosti/codex-s-gpt-5-6-nelzya-puskat-v-rabochee-derevo-bez-snapshota-i-kontro--1df5fa24-3942-4029-81b5-7e7d378e4b68

так материал выглядит в мессенджере