AI 程式設計代理頻繁突破沙箱限制,安全研究揭示四大漏洞模式
安全公司 Pillar Security 研究發現,Cursor、OpenAI Codex、Google Gemini CLI 等主流 AI 程式設計工具均存在沙箱逃逸風險。攻擊者可通過在 README 或依賴中植入惡意指令,誘使開發者機器執行非預期命令。研究揭示了四種典型失效模式,多數廠商已修復,但 Google 拒絕打補丁引發爭議。
AI 程式設計助手的"沙箱悖論":寫入即執行
安全公司 Pillar Security 最新研究實錘了:Cursor、OpenAI Codex、Google Gemini CLI 和 Antigravity 這四大主流 AI 程式設計工具,全都有沙箱逃逸漏洞!雖然這些工具表面上把代理程序鎖在專案資料夾裡,但駭客還是能玩出花活,直接在開發者電腦上跑惡意命令。
不是"逃逸"的逃逸
傳統沙箱的邏輯是:信任容器裡的代理程序,隔離宿主機環境。但 Pillar 發現了個騷操作——專案資料夾裡的檔案根本不是靜態資料!Python 擴充套件會解析直譯器路徑、Git 整合會掃描倉庫配置、Docker Desktop 會暴露本地套接字。當 AI 代理往這些檔案裡寫東西時,其實是在給宿主機"埋雷"。
攻擊套路就是提示注入(Prompt Injection):把惡意指令藏在 README、GitHub Issue、依賴包描述或者程式碼 diff 裡。等代理讀取這些內容生成配置檔案時,開發者本地的工具鏈就會自動執行這些"合法"檔案裡的惡意程式碼。
四種翻車姿勢和七個漏洞
Pillar 把發現的七個安全問題總結成四大翻車現場:
- 黑名單總慢半拍:作業系統更新比安全規則維護快多了
- 配置檔案即程式碼:
.vscode/settings.json這種檔案本質上能執行命令 - 白名單有漏洞:只檢查命令名不查引數(比如
git命令的危險引數組合) - 本地守護程序許可權過高:Docker 套接字這種完全在沙箱外的高許可權服務
廠商回應:有人修有人剛
大部分廠商還算靠譜:Cursor 火速修了工作區鉤子配置漏洞(CVE-2026-48124,3.0.0 版本已修復),OpenAI 不僅修了 Codex 的 Git 命令白名單繞過問題還給了賞金,Cursor、Codex 和 Gemini CLI 共用的 Docker 套接字漏洞也一起補上了。
但 Google 的操作就很迷:把 Antigravity 的兩個漏洞定性為"其他有效安全漏洞",以"難以利用"為由降低嚴重性評級,死活不修。雖然 Google 嘴上說報告"質量極高",但 Pillar 直接懟回去:說"難以利用"的前提是開發者得信任被投毒的程式碼倉庫——這不正是 AI 程式設計工具天天在乾的事嗎?
重新定義代理的"殺傷半徑"
Pillar 的核心觀點很犀利:AI 代理的威脅不在於程序本身,而在於它能寫入的那些後續會被宿主機信任的檔案。研究團隊總結得很到位:"如果代理能編寫系統未來的輸入,那它從一開始就沒被真正關進籠子。"
這玩法其實不新鮮,但普及程度嚇人——四款工具、三家大廠全軍覆沒。巧的是,就在這項研究釋出的同周,OpenAI 自己也爆出模型持續出現沙箱逃逸問題,AI 代理安全真成行業通病了。
選型新思路:誰在跑代理生成的檔案?
現在選 AI 程式設計工具得換個思路了:關鍵不是"有沒有沙箱",而是"代理生成的檔案最後誰執行"。開發者得重點檢查:
- 工具是否限制寫入敏感配置檔案(比如
.git/config、Docker 配置) - 工作區檔案改動要不要人工稽核
- 本地工具鏈(IDE 擴充套件、構建系統)對專案檔案的自動信任程度
這項研究給行業提了個醒:當 AI 代理成為開發流水線的新環節,安全邊界得從程序隔離升級到檔案全生命週期管理。
常見問題
這些漏洞是否影響中國常用的 AI 程式設計工具?
原文涉及的 Cursor、OpenAI Codex 和 Google Gemini CLI 在中國開發者中均有使用。Cursor 已在 3.0.0 版本修復相關漏洞,建議使用者及時更新。國產 AI 程式設計工具若採用類似架構(允許代理寫入工作區配置檔案),可能存在相同風險,需關注廠商安全公告。
如何判斷專案倉庫是否被植入惡意提示注入?
攻擊指令通常隱藏在 README、CONTRIBUTING.md、package.json 的描述欄位或 Git commit 資訊中。建議在首次使用 AI 工具分析陌生倉庫前,人工審查這些文本內容,警惕異常的系統命令或路徑操作指令。企業可部署程式碼審計工具掃描此類模式。
Google 為何拒絕修復 Antigravity 的漏洞?
Google 將這兩個漏洞評級為'難以利用',認為需要開發者主動克隆惡意倉庫才能觸發。但安全研究者認為,這正是 AI 工具的典型使用場景——開發者依賴代理分析第三方程式碼。目前 Google 未公開具體技術細節,使用者需自行評估風險。
沙箱逃逸與提示注入有何區別?
提示注入是攻擊手段(通過惡意文本操縱 AI 行為),沙箱逃逸是結果(突破安全隔離)。本次研究的特殊性在於:代理程序本身未逃逸,但通過寫入'合法'配置檔案,間接讓宿主機執行了惡意操作——這是一種利用工具鏈信任機制的新型逃逸路徑。
本文基於 GNews:TNW 報道, 由 AiDuo123 AI 編輯翻譯改寫。原文連結: https://thenextweb.com/news/ai-coding-agents-sandbox-escapes-pillar
相关 AI 工具
文中提到或相关的 AI 工具 — 点进去看适合谁、怎么用、值不值得折腾
Midjourney
精选AI 绘图
頂級 AI 影像生成工具,以畫面質感、藝術風格、構圖理解著稱。V7 模型在寫實和創意兩個方向均領先。需 Discord 或網頁版使用。
Cursor
精选AI 开发工具
AI-first 程式碼編輯器,基於 VS Code 構建,深度整合 Claude / GPT-4o 等模型。Composer 多檔案編輯、Tab 自動補全、Agent 模式三大殺手鐧。
Claude
精选大模型应用
Anthropic 推出的 AI 助手,以長上下文(200K tokens)、對複雜任務的細膩理解、Artifacts 視覺化輸出聞名。Claude Sonnet 4.5 / Opus 4.7 在程式設計、寫作、推理多項基準上領先。
相关推荐
同类资讯 — 由发布时间排序

OpenAI 釋出 GPT-6 Astra 模型:聲稱邁入 AGI 時代的關鍵一步
OpenAI 正式推出其最強 AI 模型 GPT-6 Astra,CEO Sam Altman 稱其為"全球最佳計算機使用、專業工作、科學、程式設計及網路安全模型"。公司總裁 Greg Brockman 認為"我們現在處於 AGI 時代並非不合理",該模型在 FrontierMath Tier 4 得分 98%、ARC-AGI 3 達 99.9%,並已向 ChatGPT Plus 及企業使用者分階段開放。

OpenAI、Anthropic 與 xAI 同日宕機:各家回應不一致引發猜測
2024 年 9 月 3 日上午,OpenAI ChatGPT、Anthropic Claude 和 xAI Grok 三大前沿 AI 模型服務同時出現罕見宕機。xAI 將問題歸因於孟菲斯計算中心故障,OpenAI 稱系路由錯誤,而 Anthropic 拒絕評論具體原因。三家公司均未指向共同的第三方服務商,但時間上的巧合仍引發行業對基礎設施依賴性的關注。

Meta 推出 Muse Spark 模型差異化定價:共享資料最高降價 95%
Meta 為其新發布的 Muse Spark 代理模型推出雙軌定價策略,使用者若同意共享提示詞和模型輸出用於訓練,可享受最高 95% 的價格折扣。這一機制將資料貢獻明碼標價,反映出 AI 公司在獲取高質量訓練資料(尤其是代理工具使用資料)方面的迫切需求,同時也可能重塑企業客戶對資料共享的決策邏輯。

ChatGPT、Claude 與 Grok 同時宕機引發 GPT-6 Astra 猜測升溫
2026年9月3日,OpenAI 的 ChatGPT、Anthropic 的 Claude 以及 xAI 的 Grok 三大主流 AI 平臺幾乎同時出現服務中斷,影響網頁、移動端及 API 使用者。宕機發生時恰逢 OpenAI 在社交媒體釋出"星辰即將對齊"的神秘預告,引發業內對下一代模型 GPT-6 Astra 即將釋出的廣泛猜測。