Codex 最近的几次更新,说实话有点”扫兴”。
我们习惯了每次更新都是加能力:上下文更长、并行更多、速度更快。可这一轮,主角变成了限制——默认更保守,摩擦更大,能一把过的操作现在要你点头。
很多人骂。但你把 8 月的几件事连起来看,就会明白 OpenAI 为什么必须这么干。
8 月 7 日那份披露,是整件事的引线
OpenAI 发了一份关于应对关键网络能力下一个前沿的披露,业内更熟悉的说法是 Astra 信号。它确认了一件之前只在论文里讨论的事:前沿模型正在逼近”自主发现 0day”的现实可能性。
Preparedness Framework 里对 Critical 档的定义是:只给一个高层次的目标,就能端到端地设计并执行针对硬目标的、全新的攻击策略。
而现在 GPT-5.6 Sol 已经坐在 High 档上了。不是 Critical,但也就隔着一层。你能理解那种感觉吗——手里的工具正在越过某条线,而这条线一旦过了,控制面就得重做。
于是 Daybreak 被拆成了两档
8 月的 changelog 里,Daybreak 分成 Blue 和 Red,只对通过审批的防守方开放:
Daybreak Red——单独审批,给的是专门训练过的 GPT-5.6 Cyber,用于已获授权的漏洞复现、利用验证、渗透测试、红队和复杂系统分析。
关键细节有两个。一是 Blue 不自动通往 Red,拿到 Blue 不等于摸到 Red 的门把手。二是审批绑得极死:绑定到具体身份、具体 workspace 或 API 组织与项目、具体模型、具体产品面。换个项目就不算数。
配套动作也很实:要求在隔离环境里干活,明确定义 engagement scope,用最小权限档,对那些会跨出沙箱边界的动作,先配好 auto-review。CLI 0.146.1 那版把 auto-review 的默认值整体收紧了——摩擦感就是从这儿来的。
最扎心的一句:containment 不可能在单层解决
评估环境、沙箱、approval policy、auto-review、hook 系统——这五层各盖一类漏洞,没有任何一层能全盖。指望”我开了沙箱所以我安全”,是自我安慰。
还有个躲不开的双刃:让系统对日常使用更安全,同时也让正经的防御性安全工作更难做。这就是双用途技术的死结,没有优雅解法。
更现实的一点是:跨回合的链式行为检测,目前还没有。单看每一步都合规,连起来才是攻击链。在这个能力补上之前,会话日志就是你唯一的审计线——用 PostToolUse hook 把每次工具动作写成结构化日志,别嫌麻烦。
顺手提醒一件有 deadline 的事
8 月 31 日,GPT-5.4 和 GPT-5.4 mini 会从”用 ChatGPT 账号登录”的 Codex 路径上退役。推荐替换是 gpt-5.6-terra 和 gpt-5.6-luna。用 API Key 认证的会话不受这条影响,还能继续跑。
要改的地方比你想的多:workspace 默认值、保存过的模型设置、受管配置、自定义 agent,还有定时任务。定时任务最容易漏——它不报错,它只是某天早上安静地不工作了。
写到最后我有点感慨。前两年我们担心的是”AI 写的代码有没有 bug”,现在要担心的是”AI 有能力主动去找别人的 bug”。这次的谨慎,不是产品经理保守,是能力真的到门口了。接受这份摩擦吧,它比你想象的便宜。
—— 圈圈
没有回复内容