全权限 Agent 的第一堂事故课
角度从 GPT-5.6 误删家目录事故切入,写清楚 Agent 真正危险的不是幻觉,而是被授予了 OS 级权限却缺少执行层护栏。
一个高危组合已经足够把家目录删掉:全权限、无沙箱、无自动审查,再加上模型把 `$HOME` 当临时目录。最值得写的不是“AI 又翻车了”,而是这类事故会把 Agent 产品从聊天应用推向操作系统安全工程。
开发者想要 Agent 直接动手干活,但越接近真实文件系统、终端和桌面,失败成本越不像普通软件 bug。
官方承认即便用户拆掉护栏,系统也不该允许这种事发生;责任从“用户别乱授权”转向“执行层必须防呆”。
读者可以立刻检查自己的 Agent 工作流:默认沙箱、最小权限、写操作审查、危险路径保护,不能只靠 prompt 约束模型。
- [01]buildersThibault Sottiaux 关于 GPT-5.6 误删文件高危组合的推文
- [02]buildersSwyx 关于 CUA 能力被低估的推文
- [03]pulseGitHub Trending wonderwhy-er/DesktopCommanderMCP