我让 Codex 不打开任何文件,只检查 C、D、E 三个盘的根目录能不能被列出。

结果推翻了我用了两个月的一个理解。

以前我一直以为,自己在一个文件夹里新建项目,Codex 就只能读取和操作这个文件夹。我的工作区在 E 盘,充其量它可能再读取一些 E 盘上的内容。至于 C 盘和 D 盘,我没想过它也能看到。

这次测试只统计根目录里的项目数量,不输出文件名,也不打开任何文件。结果是:

C 盘 可读取 · 39 个项目

D 盘 可读取 · 34 个项目

E 盘 可读取 · 23 个项目

三个盘都能被列出。

这个结果让我有点意外,但也算情理之中。Agent 要替我们找文件、整理资料和执行任务,确实需要一定的读取能力。问题在于,我过去把“当前项目文件夹”误认为了 Codex 的可见范围。

「对 Codex 来说,项目文件夹首先是默认可写范围。」

01 可读和可写是两套权限

在当前任务中,Codex 可以读取 C、D、E 盘里当前 Windows 用户有权访问的大部分普通文件。

但它不能随意修改这些文件。

目前允许它直接写入的是我新建的工作区:

E:\codex\AI builders转写

如果它要修改桌面、下载目录、D 盘里的文件,或者 E 盘工作区以外的内容,操作会被沙箱阻止,或者需要额外申请权限。

OpenAI 在 Windows 沙箱的技术说明中提到,Codex 沙箱被设计为拥有接近当前 Windows 用户的读取能力,同时使用受限权限控制它能写入的位置。默认写入范围主要是当前工作目录和额外授权的目录。

所以,“我只给 Codex 打开了一个项目文件夹”并不代表其他文件夹完全不可见。它主要意味着 Codex 可以在这个文件夹里工作和修改文件。

当然,这次测试不能证明 Codex 能够读取电脑里的所有内容。被系统权限保护的目录、其他用户的私人目录、保持加密的文件,以及被应用锁定的文件,仍然可能无法访问。

它也只能代表我这台电脑、当前 Windows 用户和这次任务的配置。

 02 为什么我会测试这个问题

最近,OpenAI Codex 负责人 Thibault Tibo” Sottiaux回应了几起 Codex 意外删除用户文件的事故。

根据他的说明,这些事故大多发生在开启 Full Access、缺少沙箱保护或自动审查的情况下。一个原本用于处理临时目录的操作,最终错误地影响了真正的用户目录。

我原本想研究的是 Codex 为什么会误删文件,后来发现,在讨论“AI 能不能删除”之前,我连“AI 能看到哪里”都没有真正检查过。

误删除属于操作风险,而读取范围关系到另外一件事:隐私。

03 项目外的文件也可能可见

我的电脑里有合同、财务资料和隐私照片。

这些文件没有放进 Codex 项目,但只要它们仍处于当前 Windows 用户的可读范围内,就不能因为“不在项目里”而默认它们对 AI 不可见。

新建一个名为“敏感资料,禁止访问”的文件夹也解决不了这个问题。这个名称是给人看的,不会改变系统权限。

把文件设置为只读同样不够。只读主要用于防止修改,不负责阻止读取。

真正不希望电脑 Agent 读取的资料,需要使用另一层保护,例如独立的 Windows 账户权限、保持加密状态,或者把 AI 任务放进单独的虚拟机和测试环境。

仅仅把文件移出当前项目文件夹,不能达到“数据可用不可见”的效果。

04 本地沙箱不等于数据不出域

我以前理解的沙箱,更接近企业数据环境中的“原始数据不出域”。

Codex 的本地沙箱主要处理的是本地命令可以在哪里运行、哪些位置可以修改,以及网络访问是否需要许可。

当 Codex 需要理解文件内容并给出答案时,相关内容仍可能被服务处理。个人用户还需要检查自己的数据控制设置,不能只看到“本地执行”就认定数据一定不会离开设备。

05 我现在先做的一件事

我不会因为这次测试就停止使用 Codex,也不认为读取范围较大就等于发生了隐私泄露。

但我会重新检查电脑里哪些文件对当前 Windows 用户可读。

以后让 Codex 处理文件时,我仍然会建立单独的工作文件夹,只放完成任务需要的副本。涉及合同、财务资料和隐私照片时,则不能只依赖项目文件夹,需要额外设置系统权限或加密。

至于 Full Access,我用了两个月,还没有遇到必须开启它才能完成的办公任务。普通用户没有明确需求时,能不开就别开。

「Codex 沙箱可以限制 AI 修改文件的范围,但隐私资料是否可见,还取决于电脑本身的读取权限。」

Logo

汇聚全球AI编程工具,助力开发者即刻编程。

更多推荐