OpenAI 新版 Agent 翻车:一次清理任务把创业者的 Mac 硬盘清空了
AI 创业者 Matt Shumer 给 OpenAI 最新 Agent 开全权限执行本地清理,因 $HOME 变量解析错误触发危险命令,多年数代代码、文件、照片丢失。事件把 Agent 行业的权限边界和危险指令拦截问题摆到了台面上。

AI 创业者 Matt Shumer 这次遇到的事让人后怕:他在 X 上发帖称,自己日常使用的 OpenAI 最新版 Agent 模型在执行一次本地清理任务时,把 Mac 硬盘里大量数据连根拔起。这件事在开发者圈里被反复转发,因为它发生在一个对 AI 工具极度熟悉的专业用户身上。
事发时,Shumer 给本地 Agent 开放了 Full Access 权限,让 subagent 跑一项之前已经安全执行过数百次的清理任务。执行过程中 shell 里的 $HOME 路径变量解析出错,Agent 直接跑出了一条 `rm -rf /Users/mattsdevbox` 命令,把用户目录下的代码、文件、照片一并清空。
核心信息与背景
让圈内人吃惊的是,这不是某个实验性小工具,而是一个头部模型厂商已经迭代多代的产品。它具备一定自我反思能力——事后 Agent 自己生成了一份事故报告,老老实实承认了变量展开失败和误删行为。但对 Shumer 来说,报告写得再诚恳,数据也回不来了。
这类 Agent 的工作方式正在成为行业标配:一个主模型拆成若干 subagent,每个子任务独立执行 shell 命令、操作文件、读写目录,然后汇总结果。一旦权限全开,任何一环出错都会被后续环节忠实执行,单点错误会被放大成大面积事故,这次就是典型样本。
Shumer 在帖子里表示,他现在对 Anthropic 的产品信任度要高出几个数量级。这句话被广泛截图传播,但更值得讨论的不是品牌站队,而是同类任务、同类工具在不同厂商手里,对变量处理、危险指令拦截、目录访问边界的实际设计差异。
对用户的影响与后续观察
对开发者和 Agent 工具使用者来说,这次事件至少提醒了三件事。第一,Full Access 不是'放心开',是'出事没人替你挡'。第二,长时间自主运行的 subagent 链路越长,出错的概率是相乘的,不是相加的。第三,模型厂商必须把 rm -rf 这类命令做成硬拦截,而不是事后写检讨。
中文用户多数用的是网页版聊天工具,但本地部署 Agent 框架做自动化整理、数据搬运、写脚本的人越来越多。这次的教训同样适用:能在测试环境先跑的就别上生产数据,能用只读权限就先别用读写权限,能拆步走的就别让它一步到位。
后续值得观察的几件事:OpenAI 是否会在这类 Agent 框架中加入危险命令拦截和受保护目录清单;subagent 的执行日志能不能默认对用户可见;同类型事故会不会多到倒逼行业出 Agent 安全规范。这不只是一名创业者的个人事故,而是整个 Agent 行业必须正视的一条红线。
同主题阅读路径
查看「行业观察」栏目读完文章后,如果你想继续筛选 AI 工具,可以从真实使用场景开始做横向比较。
查看 AI 工具