Уязвимости песочниц ИИ‑агентов меняют модель угроз на рабочих станциях

3 мин
60
23 июля 2026

Исследователи информационной безопасности из команды Pillar Research провели многомесячное исследование уязвимостей «Неделя побегов из песочницы» (The Week of Sandbox Escapes) в песочницах ИИ-инструментов для генерации кода в Cursor, Codex, Gemini CLI и Antigravity. Аналитики показали, что агенту не всегда нужно напрямую выходить из Sandbox. Достаточно создать файлы или конфигурации, которые потом обрабатывает доверенный компонент на машине разработчика. Это меняет модель угроз на конечной точке, а многие реализации песочниц учитывают только процесс агента и игнорируют влияние на другие компоненты.

Исследование включает семь материалов и выделяет четыре основных сценария отказа: 

  • Первый связан с denylist, которые не успевает за сложностью операционных систем. 
  • Второй касается конфигураций рабочего пространства, фактически являющихся исполняемым кодом и выступающих мостом между песочницей и хостом. 
  • Третий описывает политики безопасных команд, где доверие строится на имени и не учитывает параметры и побочные действия. 
  • Четвёртый показывает риск привилегированных локальных демонов, которые живут вне песочницы, но доступны агенту через API.

Исследователи описали три слоя границы песочницы: команды, запсуаемые агентом, файлы в рабочем пространстве, которые он может изменять, и действия хостовых компонентов, которые позже используют эти файлы. Большинство уязвимостей обнаружено на третьем слое, где IDE  и CLI автоматически ищут интерпретаторы, сканируют репозитории, запускают задачи и используют хуки и локальные сервисы, такие как Docker Desktop. Агент может формально соблюдать ограничения, но при этом управлять входными данными для этих механизмов.

Автономные ИИ‑агенты OpenAI взломали инфраструктуру платформы Hugging Face

Специалисты отмечают, что профиль песочницы Seatbelt в Antigravity на macOS с чрезмерно широкими разрешениями, доступ агентов Codex, Cursor и Gemini CLI к сокету Docker Desktop, модификация виртуального окружения Python в Cursor с последующим выполнением через расширение IDE, обход проверок путей Git‑метаданных и уязвимость GitPwned в Codex CLI, где доверие к команде git show привело к удалённому выполнению кода, вместе создают цепочку уязвимостей, которая повторяется от продукта к продукту. Отдельно описаны сценарии с конфигурацией hook’а .claude и задачами в .vscode, которые хостовая среда выполняет вне песочницы.

Эксперты отметили, что многие из использованных ими сценариев выступают обычной практикой разработки: конфигурации проектов описывают сборку, тесты, запуск и автоматизацию. Появление агентов меняет допущение о том, кто создаёт эти конфигурации и как они проверяются. По данным исследователей, песочница сама по себе не гарантирует изоляцию агента. Если агент может записать артефакт, который приводит к выполнению кода в доверенном компоненте, граница песочницы размыта, и индустрии требуется отдельная модель угроз для агентных систем.

Важное по теме
Новости
Читать 2 минуты
23.07.2026
Они считают это направление перспективным, но говорят о нехватке практики
Новости
Читать 3 минуты
23.07.2026
ИИ спутал номера из-за написанных мелким шрифтом цифр
Новости
Читать 4 минуты
22.07.2026
Финансовые отчёты и личные сообщения оказались в открытом доступе
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000