Уязвимости песочниц ИИ‑агентов меняют модель угроз на рабочих станциях
Исследователи информационной безопасности из команды Pillar Research провели многомесячное исследование уязвимостей «Неделя побегов из песочницы» (The Week of Sandbox Escapes) в песочницах ИИ-инструментов для генерации кода в Cursor, Codex, Gemini CLI и Antigravity. Аналитики показали, что агенту не всегда нужно напрямую выходить из Sandbox. Достаточно создать файлы или конфигурации, которые потом обрабатывает доверенный компонент на машине разработчика. Это меняет модель угроз на конечной точке, а многие реализации песочниц учитывают только процесс агента и игнорируют влияние на другие компоненты.
Исследование включает семь материалов и выделяет четыре основных сценария отказа:
- Первый связан с denylist, которые не успевает за сложностью операционных систем.
- Второй касается конфигураций рабочего пространства, фактически являющихся исполняемым кодом и выступающих мостом между песочницей и хостом.
- Третий описывает политики безопасных команд, где доверие строится на имени и не учитывает параметры и побочные действия.
- Четвёртый показывает риск привилегированных локальных демонов, которые живут вне песочницы, но доступны агенту через API.
Исследователи описали три слоя границы песочницы: команды, запсуаемые агентом, файлы в рабочем пространстве, которые он может изменять, и действия хостовых компонентов, которые позже используют эти файлы. Большинство уязвимостей обнаружено на третьем слое, где IDE и CLI автоматически ищут интерпретаторы, сканируют репозитории, запускают задачи и используют хуки и локальные сервисы, такие как Docker Desktop. Агент может формально соблюдать ограничения, но при этом управлять входными данными для этих механизмов.
Специалисты отмечают, что профиль песочницы Seatbelt в Antigravity на macOS с чрезмерно широкими разрешениями, доступ агентов Codex, Cursor и Gemini CLI к сокету Docker Desktop, модификация виртуального окружения Python в Cursor с последующим выполнением через расширение IDE, обход проверок путей Git‑метаданных и уязвимость GitPwned в Codex CLI, где доверие к команде git show привело к удалённому выполнению кода, вместе создают цепочку уязвимостей, которая повторяется от продукта к продукту. Отдельно описаны сценарии с конфигурацией hook’а .claude и задачами в .vscode, которые хостовая среда выполняет вне песочницы.
Эксперты отметили, что многие из использованных ими сценариев выступают обычной практикой разработки: конфигурации проектов описывают сборку, тесты, запуск и автоматизацию. Появление агентов меняет допущение о том, кто создаёт эти конфигурации и как они проверяются. По данным исследователей, песочница сама по себе не гарантирует изоляцию агента. Если агент может записать артефакт, который приводит к выполнению кода в доверенном компоненте, граница песочницы размыта, и индустрии требуется отдельная модель угроз для агентных систем.