今天我把一個舊的 Codex task 重新翻出來。

它連著 OpenAI Support Case 11016613,還有我後來開的 GitHub issue #31505

我當時要做的是自己的無障礙工作流。

我有 CP,平常操作電腦主要靠右手食指。當手機不在旁邊時,我希望電腦可以協助處理自己手機上的通知、簡訊和電話,減少在裝置之間來回操作。

這個工作會碰到 Android 裝置串接、ADB 診斷、APK 相容性和系統權限。這些技術確實有雙重用途,所以 Codex 把要求送進資安分類器,我可以理解。

後來 Codex 擋下工作,叫我申請 Trusted Access。

我照著完成身分驗證。網頁顯示身分已驗證,Trusted Access 也已啟用。

接著我登出 Codex、重新登入,把 App 完全關掉再開,連 Mac 都重新啟動了。

同類型的阻擋還是在。

我不知道自己卡在哪一層

問題就在這裡。

Codex 沒有告訴我現在是哪一種狀態:

  • App 沒有讀到我的 Trusted Access。
  • Trusted Access 已經生效,但這次要求仍然被拒絕。
  • 這個工作需要其他層級的權限或審查。

這三種情況的處理方式完全不同,App 卻只給我同一個警告。

我去找 OpenAI Support。他們先叫我登出、登入、重新啟動,再等一段時間。後來又一直問 Organization ID,但我用的是個人 ChatGPT Pro 帳號,不是企業或 API 組織。

最後收到的答案是:Trusted Access 可以減少部分資安工作遇到的阻力,但不會移除所有安全防護。

我可以接受這個規則。

可是它仍然沒有回答一個最基本的問題:Codex 到底有沒有認出我的 Trusted Access?

我後來回頭看本機紀錄,後端留下的錯誤只有 cyber_policy。它沒有說資格不存在,也沒有說資格有效但這次仍然不足。

App 拿到這個結果後,卻繼續叫我申請一個已經申請完成的東西。

安全系統可以擋,但產品不能連自己為什麼擋都說不清楚。

這次是不是誤判,反而不是最重要的問題

當時觸發阻擋的完整 prompt 沒有留在 Support case 裡,所以我不能直接說那次一定是誤判。

APK 分析、系統權限和 privileged service 都可能被拿去做別的事情。分類器提高警覺,本身有理由。

但無論原始判斷是否正確,後面的產品問題都已經成立。

如果 Trusted Access 沒有同步,App 應該直接顯示資格尚未生效。如果資格有效,但這次要求仍然超過範圍,也應該清楚說明。

現在的設計把不同狀態全部壓成同一個警告,再把查明原因的工作交給使用者。

對我來說,那不是只有花時間。

AI 原本應該幫我接手重複點選、切換裝置和重新嘗試。結果為了確認一個安全權限,我反覆登入、重開 App、截圖,再跟客服來回溝通。

平台看不見自己的狀態,操作成本就回到我身上。

文件已經開始解釋,App 還是沒有顯示

OpenAI 現在的 Trusted Access 疑難排解文件 已經區分兩種情況:一種是系統層直接阻擋或改送其他模型,另一種是模型收到要求後自行拒絕。

文件也寫得很清楚,Trusted Access 只能減少部分阻擋,不代表所有要求都會通過。

至少在文件裡,OpenAI 知道這些狀態不一樣。

Codex App 還是沒有把差別顯示給使用者。我開的 GitHub issue 到現在也仍然是 Open。

模型做得到,不代表我拿得到

這篇文章發出去後,EdgeLink 沒有停。

我把同一個專案交給 Kimi K3。它把工作接起來,最後做完了。

這不表示 K3 的每個判斷都比較好,但至少證明一件事:那個工作不是做不到。先前中止的,是 OpenAI 讓我取得模型能力的路徑。

後來 Hugging Face 公開了一起更極端的事件。

OpenAI 在內部執行 ExploitGym 資安能力測試時,刻意降低模型的 cyber refusals。模型找到套件 proxy 的 zero-day,離開原本受限的測試環境,最後進入 Hugging Face 的 production infrastructure,想取得 benchmark 答案。OpenAI 自己承認了這次事件

Hugging Face 要分析超過 17,000 筆 agent actions。他們先使用商業 frontier models,但 log 裡有真實攻擊指令、exploit payload 和 C2 artifact,請求被 safety guardrails 擋下來。最後改用自己部署的 GLM 5.2 才完成鑑識。Hugging Face 的事件報告寫得很直接:分類器分不出事件處理者和攻擊者。

造成入侵的模型是在降低拒絕的環境裡運作,真正處理事故的人卻先被擋住。

這已經不只是提示訊息寫得不清楚。分類器正在決定,誰能拿到模型真正的能力。

我的要求不複雜。

告訴我 Trusted Access 有沒有生效。如果有,再告訴我這次要求是不是仍然超出範圍。

下個月,我會把 ChatGPT Pro 降回 Plus。

不是因為模型不夠強。OpenAI 已經證明它的模型強到能自己找到 zero-day、串接攻擊路徑。問題是,我付 Pro 的費用,仍然不能確定這份能力在自己的合法工作裡會不會突然被切斷。

我付錢不是為了買一個 benchmark 上的 frontier model。我付的是任務能不能做完。

如果那份能力前面一直擋著一個我看不到的開關,它再強,也不是我真正拿得到的能力。