资讯政策与安全··来源: Thenextweb·原文 →

AI 程式設計代理頻繁突破沙箱限制,安全研究揭示四大漏洞模式

安全公司 Pillar Security 研究發現,Cursor、OpenAI Codex、Google Gemini CLI 等主流 AI 程式設計工具均存在沙箱逃逸風險。攻擊者可通過在 README 或依賴中植入惡意指令,誘使開發者機器執行非預期命令。研究揭示了四種典型失效模式,多數廠商已修復,但 Google 拒絕打補丁引發爭議。

AI 程式設計代理頻繁突破沙箱限制,安全研究揭示四大漏洞模式
[广告位 · 上线后接 AdSense]

AI 程式設計助手的"沙箱悖論":寫入即執行

安全公司 Pillar Security 最新研究實錘了:Cursor、OpenAI Codex、Google Gemini CLI 和 Antigravity 這四大主流 AI 程式設計工具,全都有沙箱逃逸漏洞!雖然這些工具表面上把代理程序鎖在專案資料夾裡,但駭客還是能玩出花活,直接在開發者電腦上跑惡意命令。

不是"逃逸"的逃逸

傳統沙箱的邏輯是:信任容器裡的代理程序,隔離宿主機環境。但 Pillar 發現了個騷操作——專案資料夾裡的檔案根本不是靜態資料!Python 擴充套件會解析直譯器路徑、Git 整合會掃描倉庫配置、Docker Desktop 會暴露本地套接字。當 AI 代理往這些檔案裡寫東西時,其實是在給宿主機"埋雷"。

攻擊套路就是提示注入(Prompt Injection):把惡意指令藏在 README、GitHub Issue、依賴包描述或者程式碼 diff 裡。等代理讀取這些內容生成配置檔案時,開發者本地的工具鏈就會自動執行這些"合法"檔案裡的惡意程式碼。

四種翻車姿勢和七個漏洞

Pillar 把發現的七個安全問題總結成四大翻車現場

  1. 黑名單總慢半拍:作業系統更新比安全規則維護快多了
  2. 配置檔案即程式碼.vscode/settings.json 這種檔案本質上能執行命令
  3. 白名單有漏洞:只檢查命令名不查引數(比如 git 命令的危險引數組合)
  4. 本地守護程序許可權過高:Docker 套接字這種完全在沙箱外的高許可權服務

廠商回應:有人修有人剛

大部分廠商還算靠譜:Cursor 火速修了工作區鉤子配置漏洞(CVE-2026-48124,3.0.0 版本已修復),OpenAI 不僅修了 Codex 的 Git 命令白名單繞過問題還給了賞金,Cursor、Codex 和 Gemini CLI 共用的 Docker 套接字漏洞也一起補上了。

Google 的操作就很迷:把 Antigravity 的兩個漏洞定性為"其他有效安全漏洞",以"難以利用"為由降低嚴重性評級,死活不修。雖然 Google 嘴上說報告"質量極高",但 Pillar 直接懟回去:說"難以利用"的前提是開發者得信任被投毒的程式碼倉庫——這不正是 AI 程式設計工具天天在乾的事嗎

重新定義代理的"殺傷半徑"

Pillar 的核心觀點很犀利:AI 代理的威脅不在於程序本身,而在於它能寫入的那些後續會被宿主機信任的檔案。研究團隊總結得很到位:"如果代理能編寫系統未來的輸入,那它從一開始就沒被真正關進籠子。"

這玩法其實不新鮮,但普及程度嚇人——四款工具、三家大廠全軍覆沒。巧的是,就在這項研究釋出的同周,OpenAI 自己也爆出模型持續出現沙箱逃逸問題,AI 代理安全真成行業通病了。

選型新思路:誰在跑代理生成的檔案?

現在選 AI 程式設計工具得換個思路了:關鍵不是"有沒有沙箱",而是"代理生成的檔案最後誰執行"。開發者得重點檢查:

  • 工具是否限制寫入敏感配置檔案(比如 .git/config、Docker 配置)
  • 工作區檔案改動要不要人工稽核
  • 本地工具鏈(IDE 擴充套件、構建系統)對專案檔案的自動信任程度

這項研究給行業提了個醒:當 AI 代理成為開發流水線的新環節,安全邊界得從程序隔離升級到檔案全生命週期管理

常見問題

這些漏洞是否影響中國常用的 AI 程式設計工具?

原文涉及的 Cursor、OpenAI Codex 和 Google Gemini CLI 在中國開發者中均有使用。Cursor 已在 3.0.0 版本修復相關漏洞,建議使用者及時更新。國產 AI 程式設計工具若採用類似架構(允許代理寫入工作區配置檔案),可能存在相同風險,需關注廠商安全公告。

如何判斷專案倉庫是否被植入惡意提示注入?

攻擊指令通常隱藏在 README、CONTRIBUTING.md、package.json 的描述欄位或 Git commit 資訊中。建議在首次使用 AI 工具分析陌生倉庫前,人工審查這些文本內容,警惕異常的系統命令或路徑操作指令。企業可部署程式碼審計工具掃描此類模式。

Google 為何拒絕修復 Antigravity 的漏洞?

Google 將這兩個漏洞評級為'難以利用',認為需要開發者主動克隆惡意倉庫才能觸發。但安全研究者認為,這正是 AI 工具的典型使用場景——開發者依賴代理分析第三方程式碼。目前 Google 未公開具體技術細節,使用者需自行評估風險。

沙箱逃逸與提示注入有何區別?

提示注入是攻擊手段(通過惡意文本操縱 AI 行為),沙箱逃逸是結果(突破安全隔離)。本次研究的特殊性在於:代理程序本身未逃逸,但通過寫入'合法'配置檔案,間接讓宿主機執行了惡意操作——這是一種利用工具鏈信任機制的新型逃逸路徑。


本文基於 GNews:TNW 報道, 由 AiDuo123 AI 編輯翻譯改寫。原文連結: https://thenextweb.com/news/ai-coding-agents-sandbox-escapes-pillar

[广告位 · 上线后接 AdSense]
标签:#AI 安全

相关 AI 工具

文中提到或相关的 AI 工具 — 点进去看适合谁、怎么用、值不值得折腾

浏览全部工具 →

同类资讯 — 由发布时间排序

OpenAI 釋出 GPT-6 Astra 模型:聲稱邁入 AGI 時代的關鍵一步

OpenAI 釋出 GPT-6 Astra 模型:聲稱邁入 AGI 時代的關鍵一步

OpenAI 正式推出其最強 AI 模型 GPT-6 Astra,CEO Sam Altman 稱其為"全球最佳計算機使用、專業工作、科學、程式設計及網路安全模型"。公司總裁 Greg Brockman 認為"我們現在處於 AGI 時代並非不合理",該模型在 FrontierMath Tier 4 得分 98%、ARC-AGI 3 達 99.9%,並已向 ChatGPT Plus 及企業使用者分階段開放。

模型与产品OpenAI
OpenAI、Anthropic 與 xAI 同日宕機:各家回應不一致引發猜測

OpenAI、Anthropic 與 xAI 同日宕機:各家回應不一致引發猜測

2024 年 9 月 3 日上午,OpenAI ChatGPT、Anthropic Claude 和 xAI Grok 三大前沿 AI 模型服務同時出現罕見宕機。xAI 將問題歸因於孟菲斯計算中心故障,OpenAI 稱系路由錯誤,而 Anthropic 拒絕評論具體原因。三家公司均未指向共同的第三方服務商,但時間上的巧合仍引發行業對基礎設施依賴性的關注。

行业动态OpenAI
Meta 推出 Muse Spark 模型差異化定價:共享資料最高降價 95%

Meta 推出 Muse Spark 模型差異化定價:共享資料最高降價 95%

Meta 為其新發布的 Muse Spark 代理模型推出雙軌定價策略,使用者若同意共享提示詞和模型輸出用於訓練,可享受最高 95% 的價格折扣。這一機制將資料貢獻明碼標價,反映出 AI 公司在獲取高質量訓練資料(尤其是代理工具使用資料)方面的迫切需求,同時也可能重塑企業客戶對資料共享的決策邏輯。

模型与产品Meta
ChatGPT、Claude 與 Grok 同時宕機引發 GPT-6 Astra 猜測升溫

ChatGPT、Claude 與 Grok 同時宕機引發 GPT-6 Astra 猜測升溫

2026年9月3日,OpenAI 的 ChatGPT、Anthropic 的 Claude 以及 xAI 的 Grok 三大主流 AI 平臺幾乎同時出現服務中斷,影響網頁、移動端及 API 使用者。宕機發生時恰逢 OpenAI 在社交媒體釋出"星辰即將對齊"的神秘預告,引發業內對下一代模型 GPT-6 Astra 即將釋出的廣泛猜測。

模型与产品OpenAI