کدکسِ OpenAI بهروزرسانی امنیتی دریافت کرد تا خطر حذف تصادفی فایلهای کاربران هنگام اجرا رفع شود. گزارشها نشان میداد نمونهٔ GPT-5.6 Sol در برخی اجراها بهطور خودکار بخشهایی از دادههای محلی را پاک میکرد؛ این مشکل با انتشار اصلاحها و افزودن لایههای حفاظتی برطرف شد.
علت فنی مشکل
مهندسان OpenAI اعلام کردند ریشهٔ خطا در یک فرمان پاکسازی بود که برای حذف فایلهای موقت طراحی شده بود اما بهاشتباه میتوانست به دایرکتوریهای واقعی کاربر اشاره کند. وقتی مدل از متغیرهای سیستم مانند $HOME بهعنوان مسیر پوشههای موقت استفاده میکرد و فرمان حذف معیوب اجرا میشد، هدف حذف به پوشهٔ خانگی واقعی کاربر اشاره میکرد و نه یک فضای ایزوله.
تدابیر امنیتی اعمالشده
OpenAI مجموعهای از اصلاحات حفاظتی را پیادهسازی کرده که مهمترین آنها عبارتاند از:
- تأیید صریح اهداف حذف پیش از اجرای هر فرمان پاکسازی تا از اشاره به مسیرهای حساس جلوگیری شود.
- ایجاد پوشههای موقت جدید و ایزوله برای هر اجرا بهجای تکیه بر متغیرهای سراسری سیستم.
- مسدودسازی امکان سوءاستفاده از متغیرهای سیستم مانند
$HOMEکه ممکن است مسیرهای حقیقی را آشکار یا هدف قرار دهند. - افزودن بررسیهای سختگیرانه برای شناسایی و متوقفکردن دستورات حذف پرریسک قبل از اجرا.
- جلوگیری از فعالشدن ناخواستهٔ حالتهای دسترسی کامل که پیشتر میتوانست دسترسی گستردهای به فایلها بدهد.
راهنمایی برای کاربران و توسعهدهندگان
توصیههای اصلی برای کاهش ریسک هنگام استفاده یا یکپارچهسازی مدلها:
- محیطهای اجرا را در حالت سندباکس یا ایزوله نگه دارید و از اجرای مستقیم روی دایرکتوریهای کاربر خودداری کنید.
- همواره اپلیکیشنها و مدلها را بهروز نگه دارید تا اصلاحات امنیتی دریافت شوند.
- هنگام یکپارچهسازی، اصل کمترین امتیاز (least privilege) را رعایت کنید و از دسترسیهای غیرضروری جلوگیری کنید.
- متغیرهای نظامی یا مسیرهای حساس را مانیتور کرده و از انتقال مستقیم مقادیر آنها به دستورات سیستمی خودداری کنید.
- پیش از استقرار، تستهای امنیتی و بررسی رفتارهای حذف فایل را در محیطهای ایزوله اجرا کنید.
منابع مرجع مانند مجموعهٔ راهنمای امنیتی OWASP میتوانند در تعیین شیوههای مناسب کمک کنند.
پیامدها و چشمانداز
این رخداد نشان میدهد حتی مدلهای پیشرفتهٔ زبانی هنگام تعامل با محیط واقعی میتوانند رفتارهای پرخطر نشان دهند مگر آنکه لایههای حفاظتی مناسبی میان مدل و سیستم میزبان برقرار باشد. اطلاعرسانی شفاف دربارهٔ اشکالات، انتشار اصلاحات و تمرکز روی آزمایشهای امنیتیِ عملیاتی باید اولویت اکوسیستم توسعهٔ هوش مصنوعی باشد تا اعتماد کاربران بازسازی و از تکرار چنین خطاهایی جلوگیری شود.
برای بررسی زمینهای دربارهٔ پروژهٔ کدکس به صفحهٔ OpenAI Codex در ویکیپدیا و برای اطلاعات کلیتر دربارهٔ شرکت OpenAI به صفحهٔ OpenAI مراجعه کنید.





