Claude удалил 700 ГБ из домашнего каталога разработчика, пока проверял скрипт, который должен был защищать систему от случайного удаления файлов. История одновременно комичная и неприятная: инструмент, придуманный как страховка от rm -rf, сам же запустил удаление. Для русскоязычных команд, которые уже подпускают ИИ-агентов к терминалу, это хороший повод еще раз спросить себя: где у нас реальные ограничения, а где только ощущение контроля.
О случившемся, как сообщает Habr / Новости, рассказал разработчик Себастьян Гийемо. По его словам, проблема началась с довольно бытовой боли: ИИ-агенты на рабочем ПК активно засоряли /tmp временными файлами. Чтобы навести порядок, он попросил Claude Fable сгенерировать механизм песочницы: каждому агенту выделять отдельную папку, а после завершения работы автоматически ее очищать. Задача выглядела разумной, почти учебниковой: изолировать мусор, затем безопасно удалять только то, что было создано в пределах этой изоляции.
Дальше в историю включился уже не просто генератор кода, а цепочка автоматических проверок. Чтобы убедиться, что скрипт безопасен, Claude запустил дополнительное тестирование. Система безопасности Anthropic сочла операцию рискованной и, по описанию Гийемо, автоматически переключила модель сначала на Opus 5, а затем на Opus 4.8. На этом этапе все вроде бы шло правильно: ИИ определил, что домашний каталог пользователя и системная папка /tmp не должны попадать под удаление. То есть формально опасная зона была распознана. Но именно здесь и проявилась неприятная особенность агентного режима: корректное понимание намерения еще не означает корректное выполнение команды.
Ошибка оказалась не философской, а банально инженерной. В коде использовалось одно и то же имя переменной и для пути, который проходил проверку, и для директории, которую следовало удалить после теста. В результате на этапе очистки агент подставил не тот путь и начал удалять домашний каталог разработчика. Сам Гийемо сформулировал это без лишней драмы: система просто освободила 700 ГБ дискового пространства, стерев его папку с данными. Остановить процесс он успел не сразу, но достаточно рано, чтобы машина не превратилась в полностью пустую оболочку.
В этой истории особенно едко выглядит финал: папка /tmp, ради уборки которой все и затевалось, в итоге вообще не была удалена. То есть побочный ущерб оказался максимальным, а исходная задача не решена. По словам разработчика, восстановить удалось значительную часть данных с помощью git, логов сессий и других источников. Полноценной резервной копии при этом не было. Итог почти анекдотический, если не думать о потерянном времени: dev-машина сохранила две категории содержимого — мусор в /tmp, который хотелось убрать, и логи ИИ-сессий, которые этот мусор помогли создать.
Для индустрии здесь нет никакой мистики, зато есть очень знакомый паттерн. Чем активнее ИИ-ассистенты переходят от подсказок в чате к реальным действиям в терминале, файловой системе и CI, тем опаснее становится разрыв между «модель поняла задачу» и «система безопасно исполнила задачу». Ошибка с переменной в обычном shell-скрипте не новость и без ИИ. Новость в другом: агент может сам сгенерировать код, сам запустить проверку, сам принять решение о выполнении и сам же нанести ущерб быстрее, чем человек успеет заметить, что тест превратился в продакшен-аварию локального масштаба.
Claude удалил 700 ГБ не потому, что перед нами какой-то особенно злонамеренный или «взбесившийся» ИИ, а потому, что автоматизация получила слишком широкий доступ при слабой фактической изоляции. Это важный нюанс для разработчиков и тимлидов. Проблему здесь не решить одним только «более умным» промптом, еще одной моделью или фразой «проверяй осторожно». Если агент умеет запускать destructive-команды, то защита должна жить не в тексте инструкции, а в окружении: отдельный пользователь, контейнер, chroot, ограниченные права, явный allowlist путей, dry-run по умолчанию, подтверждение для операций удаления и независимые снапшоты. Все остальное — декоративная безопасность.
Для бизнеса вывод тоже довольно прямой. Многие команды уже смотрят на агентные инструменты как на способ разгрузить инженеров от рутины: почистить окружение, подготовить стенд, прогнать миграции, разложить артефакты по каталогам. Но любой такой сценарий быстро упирается в старое правило SRE и AppSec: автоматизировать можно только то, что сначала ограничено технически, а не сформулировано словами. Если ИИ-агент работает на машине разработчика с доступом к домашнему каталогу, то он уже находится слишком близко к данным, которые не должен трогать. Особенно если задача звучит как «удали все лишнее после завершения работы».
История Гийемо неприятна именно своей приземленностью. Здесь не было сложной атаки, экзотического эксплойта или редкой гонки состояний. Был засоренный /tmp, попытка навести порядок и скрипт, который должен был подстраховать человека от случайного удаления файлов. Чем больше компаний будут давать ИИ-агентам право не советовать, а действовать, тем чаще главным вопросом станет не качество генерации, а качество барьеров вокруг нее. Иначе следующая новость про то, что Claude удалил 700 ГБ, будет уже не про одну dev-машину, а про внутренний сервер, общий сторедж или сборочный контур команды.