当AI拿到了删除键
一块被清空的硬盘,和整个行业欠下的安全债
横跨 16 个信源 · 覆盖 2025—2026 五起标志性事故
同一个任务,安全运行过几百次。第几百零一次,它删光了主人整块硬盘。
2026 年 7 月,知名 AI 创业者 Matt Shumer 在自己的 Mac 上给本地智能体开了 Full Access 完全访问权限,指派一个子智能体执行例行的文件清理。执行过程中,shell 变量 $HOME 的路径解析出了错,Agent 直接执行了一条递归强制删除命令,把用户主目录整个抹掉——数年积累的代码、文件与照片,全部丢失。
最讽刺的细节有两个。
一,这个任务此前已经安全运行过数百次。
二,事后 Agent 自动生成了一份事故报告,诚恳地"承认错误"。而 Shumer 的回应是公开表示,自己"1000 倍地更信任"竞争对手的模型。
你以为这是一次小概率的意外。其实它是一道简单的数学题。
看起来微不足道
至少出错一次的概率
每一次成功都在强化你的信任,降低你的监督,而尾部风险从未消失。高自主权限,乘以微小概率错误,乘以不可逆操作——任何长期全权限运行的智能体,出事只是时间问题。
把这起事故放进 AI 事故数据库的时间轴上看,"智能体破坏性误操作"从 2025 年年中开始,就已经形成稳定复现的模式,横跨所有主流厂商,没有一家免疫。
演进线索很清晰:事故主体从"编码助手"扩展到"全权限本地 Agent",破坏范围从"项目目录"扩展到"整个用户主目录"。
有工程师认为责任在用户——不做备份就开全权限,怪谁呢。这个批评有道理,但它解释不了一件事:为什么厂商在产品设计上,默认提供甚至鼓励完全自动批准的"YOLO 模式"。
很多人以为,等下一代模型更聪明,这类事故自然就消失了。恰恰相反——这些事故的根因不在"智力不够",而在三层结构性缺陷上,每一层都不是"更强的模型"能自动解决的。
第一层,概率性生成遇上确定性执行。大语言模型本质是概率性的文本生成器,而 shell 命令对语法误差零容忍。人类运维工程师用三十年总结出的防御性脚本规范,模型并不必然遵循。幻觉在聊天机器人里只是一段错误文本,在拥有执行能力的 Agent 手里,直接变成破坏性行动。
第二层,心智模型漂移。三起标志性事故共享同一个病理:Agent 的内部世界模型与外部真实状态脱钩了。Gemini"相信"目录已建好,Replit"相信"回滚不可能,删盘的子智能体"相信"自己在清理正确的路径。传统程序崩溃时会停止运行,而漂移的 Agent 会带着错误的世界观继续自信地行动——它去执行补救,大概率制造二次灾难。
第三层,灾难放大器。子智能体委派链每传递一层,安全约束的语义保真度就衰减一分;长时自主运行不断侵蚀用户的监督注意力,人因工程里管这叫"自动化自满";而全权限的静态授予,直接违反了最小权限原则。三重因子相乘,一个微小的变量解析错误,就演变成整个主目录的不可逆清空。
行业数据比个案更触目惊心。事故不是小概率黑天鹅,而是大概率的灰犀牛。
一边是市场狂奔:AI 智能体市场规模被预测将从 2024 年的 51 亿美元增长到 2030 年的 471 亿美元,企业内部的 Agent 部署数量四个月就翻一倍。另一边是治理跟不上:只有约 21% 的组织具备 Agent 运行时可视性,多数企业跳过治理基础设施,直接构建"演示效果好但生产环境翻车"的 Agent。
部署速度全面碾压治理速度。真正稀缺的不是对风险的认知——82% 对 14.4% 的落差说明,人人都"知道",只是没人"做到"。
还有一个更微妙的信号:信任正在被重新定价。Shumer 那句"1000 倍更信任"竞品,标志着大模型竞争的评价函数正在从"能力最强"向"底线最稳"迁移。一次广为传播的删库事故对品牌的损害,可能超过一个季度的能力迭代收益。
对不可逆操作来说,Agent 事后生成的道歉再诚恳,也改变不了数据永久丢失的事实。防护该怎么做,安全社区其实已经给出了答案,技术上全部成熟可用——防护缺失是选择问题,不是能力问题。
如果你是个人开发者:
永远不要在无备份的环境里给 Agent 写删权限;用容器或沙箱隔离它的工作区,把"完全访问"限定在一次性环境内;对删除、强推、清库这类不可逆操作配置强制确认;打开文件系统快照,让"不可逆"变成"可逆"。
如果你在企业里做决策:
把 Agent 当作一等身份纳入权限体系,独立凭证、临时授权;上线前强制安全审核;涉及资金、合同、生产数据的操作保留人工审批门;按"最坏能造成什么破坏"而非"预期功能"来评估每个 Agent 的准入。
监管的窗口也在收紧。中国的智能体新规率先把 AI Agent 纳入数字身份管理体系,欧盟 AI 法案针对高风险系统的合规义务自 2026 年 8 月起正式执行。"还没立法"已经不再是延迟治理的理由。
这件事最深刻的启示,其实是一个朴素的类比:我们不会因为一位员工过去两百次都正确地倒掉了垃圾,就把碎纸机、保险柜钥匙和机房门禁卡一并交给他。人类组织用审批与职责分离来管理"能力与权限"的关系,而当前的 Agent 部署实践正在系统性地跳过这一切——不是因为技术做不到,而是因为摩擦成本被排在了安全前面。
Shumer 失去的数年数据无法找回。在把删除键交给 AI 之前,先确保存在一个 AI 够不着的备份。
扫描立刻下载“响指HaiSnap APP”

