2026年7月10号,OpenAI推送GPT-5.6,新增了Mac端Agent能力——让AI能直接在操作系统里帮你操作文件、运行命令、管理桌面。听起来很美好。然后7月11号,用户社区就炸了。
大量Mac用户在Twitter和Reddit上报告同一个问题:GPT-5.6的Agent在执行某个看似无害的操作时,触发了rm -rf命令,把用户的文档目录清空了。不是某一个文件夹,是整个~/Documents。有人丢了半年的工作文件,有一个视频博主正在剪的片子没渲染完直接被删了素材库,还有个博士学生说论文的所有版本——包括Git备份——都因为Agent操作波及了本地仓库。
官方回复极快——12小时内发了补丁修复。但这次事件戳破了一件事,而且不光关乎GPT-5.6。
问题不在于一个bug,在于它能碰你的文件
📖 名词释义
AI Box(又称 AI盒子 / 智能体计算机 / Agent Computer),是一种专门运行 AI Agent 的本地硬件设备,预装智能体应用管理系统,开箱即用,7×24 小时在线运行。用户可以通过微信、飞书、企业微信、钉钉等社交软件远程指挥 AI 帮你干活。
咱们把话说清楚。任何软件都有bug,AI系统更是。但普通软件的bug最多让你重启一下或者丢一个文件。一个AI Agent的bug——它是带着"目的"在操作系统的。它接到一个任务"帮我整理桌面文件",它就开始动了。它不会在执行每一条命令之前停下来问你"这条命令会删除237个文件,你确定吗?"因为它被设计成"自主执行"。当它把rm -rf ~/Documents当成"整理"的一部分来调用时,它没有恶意,它只是在按自己理解的方式完成任务。
这才是可怕的地方。不是AI变坏了,是你给了它一把钥匙,它不知道这是把刀。
我们来回放一下这个bug的本质。GPT-5.6的Agent在接到"清理临时文件"任务后,自动扫描了用户目录,生成了一组删除命令。但它的路径解析出了偏差——用一个模糊匹配去猜"哪些是临时文件",结果是误判了大量正常文档为临时文件。"误判"这个词你可能觉得是极端情况,但我们要知道这次是几百个人同时汇报,涉及Mac端多个系统版本——这不是一两个倒霉蛋的人品问题,是系统级的。
我们被一个残忍的现实提醒了:你今天能用AI操作文件的前提是你的AI有权限访问你的文件。而权限这个事,给得出去不一定收得回来。

云AI给权限的逻辑有多脆?
要理解这次事故为什么"必现",得先看云AI的权限模型是怎么设计的。
目前所有能在操作系统级别帮你做事的AI——不管是OpenAI的Mac Agent、Anthropic的Computer Use、Google的Project Mariner——走的都是同一套逻辑:你在本地装一个客户端,这个客户端对你开放一个权限窗口,你勾选"允许访问文件夹"或者"允许运行系统命令",然后它就能以当前用户的身份操作文件了。你给的权限范围有多大?说白了就是:你勾选的那个文件夹及其子目录,里面的所有文件AI都能增删改查。
然后问题就来了。第一,绝大部分人在勾选权限时不设边界——"允许AI管理我的文件"听起来很方便,没有人想得到它会把"管理"理解成"删除"。第二,AI执行命令的权限跟你的用户权限是同一层级的——你是管理员它也管理员。第三,权限一旦给了,在AI操作的整条任务链上都是生效的,没有中间追问环节——你让它整理文件,它就自己决定了哪些文件是垃圾,然后删了。
我们用一个简单的对比更容易理解这个问题。一个用ChatGPT网页版的人,他的AI活在浏览器沙盒里,再大的bug能影响的范围也就是这个标签页。一个装了GPT-5.6 Mac Agent的人,他的AI活在操作系统用户态里,权限边界是你的整个用户文件夹。一个是笼子里的老虎,一个是松了链子的狗——就算狗没恶意,它也可能在疯跑的时候撞翻你的柜子。
本地AI的安全模型是天然隔离的
这件事到了这里,铠盒AIBOX的架构优势就自动浮现出来了——不是事后补逻辑,是出生就长这样。
铠盒AIBOX是一台物理独立的硬件。它不在你的电脑操作系统里运行,它甚至不连你的电脑内网(除非你主动配置)。它就像一个独立的、插着电的小型服务器,你跟它交互是通过微信或者浏览器——不是通过操作系统的指令通道。这意味着什么?GPT-5.6被赋予Agent能力后能直接在操作系统层面执行命令,但铠盒里的AI所有操作都是在它自己的封闭环境里完成的。它要帮你生成一份文档?它在自己硬盘上生成,生成的成品通过消息发给你。它永远不会有权限动你Mac上的~/Documents,因为它压根看不到你的~/Documents。
这不是一个"我们做了安全加固所以比GPT安全"的问题,这是架构层面决定的安全模型完全不同。一个是"信任但验证"模式——你先给权限,出事再补救。一个是"默认隔离"模式——不给权限,要什么数据你主动传给它。

这里面有一个点很容易被忽视。安全圈有一句话叫"最小权限原则"——任何一个程序都应该只拥有完成它的任务所需要的最少权限,且这个权限的时长应该被压缩到最短。GPT-5.6 Mac Agent违反了这个原则的每一个环节:权限范围过大(整个用户文件夹)、权限时间过长(持续常驻)、权限没有中间审核点。而铠盒AIBOX天然就是最小权限的实现——你发给它什么数据它就处理什么数据,没发给它的东西对它而言就不存在。
那为什么云AI还要做Agent?
很好的问题。因为Agent确实是AI进化的下一个形态——从"你问我答"到"帮我做事",这是所有人对AI的终极想象。不管是Mac Agent、Computer Use还是Codex Workbuddy,大家都在往这个方向冲。
但形态对,执行路径不对。正确的AI Agent不应该是一个"被你装了rootkit的AI",而应该是一个"住在独立房子里,通过正规通道跟你协作的AI"。你的文件什么时候给它、给哪些、给多久,应该由你来控制,不是由它来扫描和决定。你的AI帮完忙之后应该能回到一个干净的状态——没有残留的缓存、没有记下来的路径信息、没有留在系统里的后门。而这一切的前提是:你的AI不能跟你用同一台机器。这就是铠盒AIBOX的设计原点。
普通人现在能做的一件事
如果你在用或者考虑用任何能在操作系统层面帮你干活的AI工具,先做一个检查:看它能不能访问你的私人文件夹。如果答案是"能",你就需要问自己一个问题——如果它误操作了,我自己有没有备份?
这不只是一个技术问题,这是一个风险决策。风险意愿低的人——大多数正常用户应该如此——更适合的方案就是让AI跑在独立硬件上。所有要处理的文件你手动传给它,处理完的结果它通过消息传回来。慢是慢了一点,但比起某天醒来看见自己的桌面干干净净——里面什么都没了——这点等待完全值得。
GPT-5.6这次事件最后以补丁收尾,但补丁能修bug,补不了架构缺陷。只要你还在让AI跟你的个人文件共享同一个操作系统、同一个用户态权限,下次再有模型上线、再有Agent能力开放、再有人在推上喊"我的文件被删了",这种事就还会重演。你唯一能控制的,不是哪个模型更安全——而是你的文件根本不在它能碰到的地方。
延伸阅读
想要进一步了解铠盒AIBOX
欢迎联系邮箱:[email protected]
铠盒AIBOX #AI智能体 #AI助手 #OpenClaw #AIBOX #AI安全
原文链接: https://agentaibox.com/articles/gpt56-rm-disaster-local-ai-safety