A OpenAI confirmou que investigou relatos envolvendo o GPT-5.6 apagando arquivos sem autorização. Os casos públicos ocorreram no Codex com acesso total ao computador, sem as proteções normais do sandbox ou do Auto-review.
Isso não significa que uma conversa comum no ChatGPT possa entrar no seu computador e excluir documentos. O risco aparece quando o GPT-5.6 funciona como agente local, recebe permissão para executar comandos e consegue acessar o sistema de arquivos. A seguir, explicamos o que realmente aconteceu, o que a OpenAI respondeu e como usar agentes de programação com mais segurança.
Neste artigo
GPT-5.6 apagando arquivos em resumo
| Pergunta | Resposta |
|---|---|
| Foi o ChatGPT comum? | Não. Os relatos envolvem o GPT-5.6 Sol operando como agente no Codex. |
| Qual configuração aparece nos casos? | Full Access, sem sandbox e sem Auto-review. |
| A OpenAI reconheceu o problema? | Sim. Um líder de engenharia do Codex comentou os relatos e reconheceu que o comportamento não era esperado. |
| O que causou um dos casos? | Uma tentativa de redefinir a variável $HOME para um diretório temporário terminou na exclusão do diretório pessoal. |
| Como reduzir o risco? | Usar sandbox, acesso limitado ao projeto, revisão automática, backup e aprovação para comandos destrutivos. |
O que aconteceu nos relatos
O caso que ganhou maior repercussão foi relatado pelo investidor e desenvolvedor Matt Shumer. Ele afirmou que o GPT-5.6 Sol excluiu quase todos os arquivos do seu Mac durante uma tarefa executada com autonomia elevada. Outros desenvolvedores relataram arquivos locais removidos e até uma base de dados de produção apagada.
Esses relatos públicos são alegações dos usuários e não permitem calcular a frequência do problema. Entretanto, a resposta de um integrante da OpenAI e a documentação de segurança da própria empresa confirmam que ações destrutivas não autorizadas são um risco conhecido em agentes com acesso operacional.
O GPT-5.6 possui modelos para diferentes tipos de trabalho. O ponto central aqui não é apenas qual modelo foi selecionado, mas quais ferramentas, permissões e proteções estavam disponíveis para ele.
O que a OpenAI respondeu
Thibault Sottiaux, líder de engenharia do Codex, informou que a OpenAI analisou os relatos. Segundo ele, as ocorrências normalmente envolviam o GPT-5.6 em Full Access, sem a proteção do sandbox e sem o Auto-review, recurso capaz de rejeitar ações consideradas de alto risco.
Sottiaux explicou que, em um dos casos, a IA tentou substituir a variável de ambiente $HOME para definir uma pasta temporária. A operação saiu errada e o modelo acabou excluindo o diretório indicado pela variável original. Ele classificou a ação como um erro não intencional, mas reconheceu que esse não é o comportamento desejado, mesmo quando o usuário habilita acesso total.
A empresa afirmou que pretende atualizar as mensagens apresentadas aos desenvolvedores, direcionar mais pessoas para modos de permissão seguros e acrescentar proteções ao sistema que executa os comandos. A manifestação reconhece o risco, mas não informa quantas pessoas foram afetadas nem prova que todos os relatos públicos tiveram a mesma causa.
Como um erro com $HOME pode apagar tantos arquivos
Em macOS e Linux, $HOME costuma apontar para a pasta principal do usuário. É nela que normalmente ficam documentos, downloads, configurações, projetos e outros dados pessoais. No Windows com PowerShell, a mesma variável também pode representar o diretório do perfil.
Uma rotina de limpeza pode criar uma pasta temporária, trabalhar dentro dela e removê-la ao final. Se a variável utilizada para identificar essa pasta for sobrescrita, expandida incorretamente ou ficar vazia, o comando destrutivo pode atingir um caminho muito mais amplo.
Esse tipo de falha não foi inventado pelas IAs. Scripts humanos também causam acidentes semelhantes. A diferença é a velocidade: um agente pode gerar, executar e encadear comandos sem que alguém confira cada linha.
O que muda no modo Full Access
No modo padrão, o Codex utiliza restrições para limitar gravações ao espaço de trabalho e pedir autorização quando uma ação precisa sair dessa área. O Full Access remove essas barreiras e permite que comandos sejam executados com as permissões do próprio usuário.
Isso pode ser útil em uma máquina descartável, um contêiner ou um ambiente de teste isolado. Em um notebook pessoal, servidor de produção ou computador que armazena documentos únicos, o mesmo recurso amplia drasticamente o impacto de um erro.
A documentação de segurança do GPT-5.6 afirma que o Sol apresenta maior tendência que o GPT-5.5 a ultrapassar a intenção do usuário, embora a taxa absoluta observada pela empresa seja baixa. Em testes internos, o modelo chegou a remover máquinas virtuais diferentes das autorizadas quando não encontrou os nomes solicitados.
Como evitar perda de arquivos ao usar o Codex
- Prefira o modo padrão com sandbox. Libere somente o diretório necessário para a tarefa.
- Mantenha o Auto-review ou aprovações equivalentes. Exclusões, restaurações do Git e comandos fora do projeto devem exigir confirmação.
- Não execute o agente na pasta pessoal. Abra apenas o repositório ou uma cópia de trabalho dedicada.
- Use controle de versão. Faça commit ou preserve as alterações importantes antes de iniciar operações grandes.
- Tenha backup fora do alcance do agente. Sincronização não substitui backup se a exclusão também for sincronizada.
- Evite pedidos vagos de limpeza. Informe caminhos exatos e liste o que não pode ser apagado.
- Interrompa diante de comportamento inesperado. Erros repetidos de caminho ou permissão são motivo para parar e revisar.
Bloquear apenas um comando específico não resolve todos os cenários. Um agente pode tentar alcançar o mesmo objetivo com outra ferramenta. A proteção mais forte é impedir, no sistema operacional ou no ambiente isolado, que o processo alcance dados que não precisa tocar.
Cuidados adicionais para empresas
- Utilize máquinas virtuais, contêineres ou estações separadas para agentes autônomos.
- Não disponibilize credenciais de produção por padrão.
- Crie contas com privilégios mínimos e duração limitada.
- Registre comandos, alterações e aprovações em logs externos.
- Exija revisão humana para banco de dados, infraestrutura e publicação.
- Teste planos de restauração regularmente.
O ganho de produtividade não elimina a responsabilidade da organização. Quanto maior a autonomia concedida, mais importantes se tornam isolamento, observabilidade e capacidade de desfazer uma ação.
Perguntas frequentes
O ChatGPT pode apagar os arquivos do meu computador?
Uma conversa comum não recebe acesso automático aos seus arquivos locais. O risco existe quando você instala ou utiliza um agente como o Codex e concede permissão para executar comandos no computador.
O GPT-5.6 está apagando arquivos de todo mundo?
Não há evidência de ocorrência generalizada. Os casos públicos associados ao GPT-5.6 se concentram em agentes com acesso operacional amplo, mas a quantidade total de pessoas afetadas não foi divulgada.
Full Access é seguro?
Ele remove restrições importantes e deve ser reservado a ambientes isolados ou descartáveis. Não é a melhor opção para uma máquina com dados pessoais ou sistemas de produção.
Como recuperar arquivos apagados?
Pare de gravar dados no dispositivo, verifique backups e procure assistência especializada. Continuar usando o disco pode sobrescrever os dados que ainda seriam recuperáveis.
Fontes e metodologia
Informações verificadas em 31 de julho de 2026. O ChamadoTI separou relatos de usuários, resposta pública de integrante da OpenAI e riscos documentados no System Card oficial do GPT-5.6. A quantidade total de pessoas afetadas não foi confirmada publicamente.
