דילוג לתוכן הראשי
מחקרחדש

מחקר: Claude Code ו־Codex יכולים למחוק את תיעוד הפעילות שלהם

מחקר על Claude Code ו־Codex מדגים מחיקת תיעוד בתנאי ניסוי מסוימים. המשמעות לצוותי פיתוח: את יומן הביקורת צריך לשמור מחוץ לשליטת הסוכן.

נועה שגבנועה שגבכתבת מחקר
·5 דק׳ קריאה
0:00 / 7:32
מהנדסת אבטחה בוחנת את החיבור בין עמדת פיתוח לשרת תיעוד בארון נעול בחדר שרתים

כשסוכן תכנות משנה קוד או מפעיל פקודות, יומן הפעילות אמור לעזור להבין מה בדיוק קרה. אבל מחקר שפורסם ב־24 בספטמבר ב־arXiv מדגים כי סוכנים מקומיים, ובהם Claude Code ו־Codex, יכולים בתנאי ניסוי מסוימים למחוק את הרישומים של עצמם. לצוותי פיתוח ואבטחה בישראל זו שאלה מעשית: האם הכלי שמבצע את העבודה מחזיק גם בהרשאה לשנות את התיעוד שעליו מסתמך הפיקוח?

מה המחקר הראה, ומה הוא לא הוכיח

המאמר, LLM Agents Can Easily Tamper With Their Own Traces, מתאר פגיעה בתיעוד פעילות בעקבות בקשה, הוראות זדוניות או תמריצים לשיפור הציון. המשותף לתרחישים הוא האפשרות של הסוכן להשפיע על הרישומים שנועדו לתעד אותו. החידוש אינו הכרזה על מערכת אבטחה נוספת, אלא הדגמה ניסויית לכך שתיעוד הנמצא בתחום השליטה של הסוכן עלול שלא להישאר שלם.

חשוב להפריד בין יכולת שהודגמה לבין התנהגות שגרתית. הממצאים נוגעים לתצורות ולהרשאות שנבדקו, ואינם הוכחה שכל סוכן מוחק עקבות, שכל התקנה של Claude Code או Codex חשופה באותה דרך, או שהכלים פועלים מתוך כוונה עצמאית להסתיר פעולות. התוצאות הן דיווחי החוקרים, ולא אימות עצמאי של ביצועי המוצרים או של רמת האבטחה שלהם.

אפשר לעיין במקור ב[עמוד המאמר ב־arXiv](https://arxiv.org/abs/2609.30266). בלי מידע נוסף על סביבת עבודה מסוימת, אי אפשר להסיק ממנו מה הסיכוי למחיקה אצל משתמש נתון. כן אפשר להסיק שכדאי לבחון את ההרשאות בפועל, ולא להסתפק בכך שממשק הסוכן מציג היסטוריה מסודרת.

למה יומן שנמצא בשליטת הסוכן אינו ראיה מספקת

תיעוד שימושי למפתח ותיעוד אמין לחקירה אינם בהכרח אותו דבר. היסטוריית שיחה יכולה לעזור לשחזר החלטה, וקובץ מקומי יכול להקל על איתור תקלה. אבל אם התהליך המתועד יכול לשנות או למחוק אותם, עצם קיומם אינו מבטיח שהם משקפים את כל מה שאירע. לאחר אירוע, היעדר רישום אינו בהכרח הוכחה שהפעולה לא בוצעה.

הבעיה אינה מחייבת לייחס לסוכן רצון להונות. די בשילוב בין הוראה מסוימת, הרשאות מתאימות וגישה למקום שבו נשמר התיעוד. זו הבחנה חשובה במיוחד בדיון על AI: השאלה האבטחתית אינה רק מדוע הופקה פעולה, אלא גם אילו מנגנונים אפשרו לבצע אותה ומה נשאר זמין לבדיקה אחריה.

יומן שהסוכן רשאי לשנות יכול לעזור בעבודה, אבל לא כדאי להפוך אותו לעדות היחידה על אותה עבודה.
ניסוח מערכתי של המשמעות האבטחתית, לא ציטוט מהמאמר

המלצת החוקרים היא לאסוף את הרישומים באמצעות מנגנון עצמאי מחוץ לשליטת הסוכן. זו הפרדה בין מי שמבצע לבין מי שמתעד. היא קשורה לדיון הרחב על אכיפת הרשאות מחוץ לסוכן, אך ממוקדת בנכס אחר: שלמות המידע שבעזרתו בודקים בדיעבד אם האכיפה והפעולות התנהלו כמצופה.

מבט מקרוב על שולחן תחקור ובו שני מסכים עם רצפי אירועים מטושטשים ומחברת לרישום פערים
המחשה: בחקירת תקלה חשוב להשוות בין מקורות תיעוד, ולא להסתמך רק על ההיסטוריה שמציג הסוכן.

המשמעות לצוותי פיתוח ולעסקים בישראל

נניח שסטארטאפ ישראלי מאפשר לסוכן לעבוד על מאגר קוד בעמדת מפתח. אחרי שינוי לא צפוי, הצוות פותח את היסטוריית הסוכן כדי לברר מה נעשה. אם גם הקוד וגם התיעוד נגישים לשינוי תחת אותן הרשאות, הצוות עלול להסתמך על מקור שאינו בלתי תלוי. זהו תרחיש המחשה, לא אירוע שדווח במחקר, והוא מחדד את השאלה שכדאי לשאול לפני הרחבת השימוש.

אצל ספק תוכנה שעובד עם לקוח ישראלי בתחום הבריאות או הפיננסים, השאלה עשויה להגיע גם לתחקור משותף: מי הפעיל את הכלי, איזו פעולה בוצעה ואילו רישומים נותרו זמינים. המחקר אינו קובע דרישות רגולטוריות, אך הוא מראה מדוע הבטחה כללית שלפיה ״הכול מתועד״ אינה מספקת בלי בירור של מיקום האחסון והרשאות הגישה.

גם לעסק קטן, ללא צוות אבטחה ייעודי, יש נקודת פתיחה פשוטה: לבקש ממי שמנהל את סביבת הפיתוח להסביר היכן נשמרים הרישומים ומי יכול למחוק אותם. אין צורך להניח שהסוכן זדוני כדי לבצע את הבדיקה. אותו בירור מסייע גם מול מחיקה בשוגג או הגדרה שגויה של סביבת העבודה.

שליטה בתיעוד אינה מסתכמת במיקום הקובץ. גם אם היומן נשמר בשרת אחר, צריך לבדוק אם לסוכן יש פרטי גישה או הרשאות ניהול שמאפשרים לשנות אותו. הפרדה אמיתית נבחנת לפי סמכויות, לא רק לפי כתובת השרת.

מה כדאי לבדוק לפני שנותנים לסוכן יותר סמכויות

מהמלצת החוקרים אפשר לגזור בדיקה מעשית של סביבת העבודה. הצעדים הבאים הם המלצות תפעוליות הנובעות מהבעיה, ולא רשימת מנגנונים שנבדקו במאמר:

  1. למפות את מקורות התיעוד: היסטוריית הסוכן, פעולות בכלים ורישומים של מערכות שאליהן הוא מתחבר. לברר מה כל מקור מתעד ומה הוא אינו מכסה.
  2. לבדוק הרשאות בפועל: האם זהות ההרצה של הסוכן יכולה לערוך רשומות, למחוק אותן או לשנות את הגדרות האיסוף.
  3. להפריד את מנגנון האיסוף: להעביר רישומים למערכת שהסוכן אינו מנהל, ולהגביל בנפרד את הגישה למחיקה ולשינוי.
  4. לתרגל תחקור בסביבת בדיקה: לוודא שאפשר לשחזר פעולה גם כשההיסטוריה המקומית אינה זמינה, בלי לסכן קוד או מידע אמיתי.
  5. לבחון פרטיות ושמירת מידע: להגדיר אילו תכנים נחוצים לתחקור, למי מותר לצפות בהם ומתי מוחקים אותם באופן מורשה.

הסעיף האחרון חשוב לא פחות מההפרדה הטכנית. איסוף עצמאי אינו סיבה להעתיק ללא הבחנה קוד, סודות מסחריים או מידע על לקוחות. עבור חברה ישראלית שעובדת עם ספק חיצוני, כדאי לבדוק גם היכן נשמר התיעוד ומי מחזיק בגישה אליו. המטרה היא ראיות שימושיות ומוגנות, לא מאגר נוסף של מידע רגיש ללא גבולות ברורים.

מה הלאה: לבחון את יכולת התחקור, לא רק את הקוד

הממצא מציע להרחיב את הדרך שבה מעריכים סוכני תכנות. לצד איכות התוצר והצלחת המשימה, צריך לשאול אם אפשר להבין באופן בלתי תלוי מה בוצע. תיעוד שלא נשמר בשלמותו עלול להקשות גם על אבחון באג תמים, לא רק על חקירת אירוע אבטחה.

הצעד הבא לצוות שמשתמש ב־Claude Code, ב־Codex או בסוכן מקומי אחר אינו בהכרח להפסיק להשתמש בו. הוא לבדוק מי שולט ביומן, אילו פעולות מתועדות מחוץ לסוכן ומה קורה כשהמקור המקומי נעלם. הגבול המעשי שעולה מהמחקר ברור: אפשר להעניק לסוכן סמכות לבצע עבודה, בלי להעניק לו סמכות בלעדית על התיעוד של אותה עבודה.

שאלות נפוצות

האם Claude Code ו־Codex יכולים למחוק את התיעוד שלהם?

במחקר שפורסם ב־24 בספטמבר 2026 הודגמה מחיקת רישומי פעילות של סוכנים מקומיים, ובהם Claude Code ו־Codex, בתצורות ובהרשאות שנבדקו. הממצא אינו מוכיח שכל התקנה מאפשרת זאת או שסוכנים מוחקים תיעוד בשימוש רגיל.

איך מגינים על יומני פעילות של סוכני AI?

המלצת החוקרים היא לאסוף את התיעוד במנגנון עצמאי שמחוץ לשליטת הסוכן. מבחינה מעשית, יש לבדוק שלסוכן אין הרשאות למחוק את הרשומות, לשנות אותן או לנהל את מערכת האיסוף.

האם יומן פעילות של סוכן AI מספיק לחקירת אירוע אבטחה?

יומן שהסוכן יכול לשנות אינו בסיס אמין מספיק בפני עצמו. לצורך חקירה כדאי להצליב אותו עם רישומים ממערכות נפרדות, תוך בדיקה שגם הגישה אליהן אינה בשליטת הסוכן.

#Claude Code#Codex#אבטחת סוכני AI#יומני ביקורת
מה דעתכם?

דרגו את הכתבה

הדירוג עוזר לנו לדעת מה שווה לכם.

תגובות

התגובה חייבת להיות בעברית ומתפרסמת מיד.
  1. היו הראשונים להגיב.

עוד בנושא