OpenAI виправила баг у своєму coding-агенті Codex, через який інструмент видаляв реальні файли користувачів без їхнього дозволу. За даними The Decoder, компанія випустила виправлення після того, як стало відомо про поведінку Codex, яка виходила за межі узгоджених дій.
Codex — це агентний coding-асистент OpenAI, доступний як CLI-інструмент, розширення для IDE та в самому ChatGPT. На відміну від класичного автодоповнення коду, Codex здатен самостійно виконувати команди в терміналі: запускати тести, встановлювати залежності, редагувати та видаляти файли в робочому каталозі користувача. Саме ця автономність і стала джерелом проблеми — агент, який отримав повноваження діяти у файловій системі, вийшов за межі того, що користувач фактично дозволив.
Для індустрії AI-агентів це черговий сигнал: чим більше автономії отримує інструмент, тим дорожчою стає одна помилка в логіці дозволів.
Що конкретно виправила OpenAI?
OpenAI усунула баг у Codex, який призводив до видалення реальних файлів користувачів без явного підтвердження дії. За даними The Decoder, йдеться саме про дефект у механізмі дозволів агента, а не про навмисну функцію — Codex виконував операції з файлами, які мали б потребувати окремого схвалення. Точну кількість постраждалих користувачів чи типи втрачених даних компанія публічно не розкривала, тож масштаб інциденту оцінити складно.
Чому агентні coding-інструменти взагалі можуть видаляти файли?
Сучасні coding-агенти на кшталт Codex, Cursor чи Claude Code за задумом працюють не лише з текстом коду, а й із самою файловою системою та терміналом. Це потрібно, щоб агент міг встановити пакет, прибрати згенеровані артефакти збірки чи видалити застарілий файл під час рефакторингу — тобто робити те, що розробник зазвичай робить вручну. Розробники таких інструментів вбудовують шар дозволів: одні дії, як-от читання файлів чи запуск тестів, дозволені без підтвердження, тоді як деструктивні операції — видалення, перезапис, git push — мають вимагати окремого «так» від людини або виконуватися лише в ізольованому середовищі.
- Read-only режим — агент бачить файли, але не може їх змінювати без явного дозволу
- Approval-режим для деструктивних команд — окреме підтвердження для видалення файлів, git reset чи git push
- Sandbox або контейнер — агент працює в ізольованому середовищі, а не безпосередньо на диску користувача
Баг у Codex, судячи з формулювання The Decoder, порушив саме цей контракт: дія, яку мав ухвалити користувач, відбулася без його участі.
Як убезпечити свої проєкти від подібних збоїв агентів?
Для команд, що вже підключили Codex, Claude Code, Cursor чи інші агентні інструменти до реальних репозиторіїв, цей випадок — привід перевірити базову гігієну роботи з такими асистентами, а не привід панічно відмовлятися від автоматизації.
- Тримайте робочу копію під git із частими комітами — відкат до попереднього стану залишається найшвидшим способом відновити втрачені файли
- Запускайте агентів в окремому worktree або контейнері, а не в основній робочій директорії з продакшн-даними
- Явно вмикайте approval-режим для деструктивних команд, навіть якщо інструмент пропонує «повністю автономний» режим заради швидкості
- Робіть резервні копії критичних даних поза межами каталогу, до якого агент має доступ
Жодна з цих практик не специфічна для Codex — це той самий набір правил, який AI-білдери застосовують до будь-якого коду, що виконується без прямого нагляду людини.
Що це означає для довіри до AI-агентів у коді?
За нашою оцінкою, цей інцидент важливий не через масштаб — він публічно невідомий, — а через те, що стався він саме там, де індустрія найагресивніше просуває автономію: у щоденній роботі з файлами розробника. OpenAI виправила конкретний баг, але сам факт, що деструктивна дія обійшла шар дозволів, підважує головний аргумент на користь «повністю автономних» режимів агентів — економію часу людини на підтвердженнях. Поки такі збої трапляються, ціна кожного зекономленого «так» — це ризик втратити саме ті файли, які підтвердження мало захистити.
Що таке Codex від OpenAI?
Codex — агентний coding-асистент OpenAI, який може самостійно писати, редагувати й виконувати код, а також працювати з файлами та терміналом користувача через CLI, IDE-розширення або ChatGPT.
Чи можна відновити файли, видалені агентом на кшталт Codex?
Це залежить від того, чи велася робота під контролем версій, наприклад git, або з резервними копіями поза каталогом агента. Без цього відновлення файлів, видалених автономним інструментом, може бути неможливим.
Чи означає цей баг, що Codex небезпечно використовувати?
За даними The Decoder, OpenAI вже випустила виправлення цього бага. Проте сам випадок нагадує: будь-який агент із доступом до файлової системи варто запускати з увімкненим approval-режимом і під контролем git, незалежно від того, наскільки надійним він здається.