资讯政策与安全··来源: Thenextweb·原文 →

AI 程式設計代理頻繁突破沙箱限制,安全研究揭示四大漏洞模式

安全公司 Pillar Security 研究發現,Cursor、OpenAI Codex、Google Gemini CLI 等主流 AI 程式設計工具均存在沙箱逃逸風險。攻擊者可通過在 README 或依賴中植入惡意指令,誘使開發者機器執行非預期命令。研究揭示了四種典型失效模式,多數廠商已修復,但 Google 拒絕打補丁引發爭議。

AI 程式設計代理頻繁突破沙箱限制,安全研究揭示四大漏洞模式
[广告位 · 上线后接 AdSense]

AI 程式設計助手的"沙箱悖論":寫入即執行

安全公司 Pillar Security 最新研究實錘了:Cursor、OpenAI Codex、Google Gemini CLI 和 Antigravity 這四大主流 AI 程式設計工具,全都有沙箱逃逸漏洞!雖然這些工具表面上把代理程序鎖在專案資料夾裡,但駭客還是能玩出花活,直接在開發者電腦上跑惡意命令。

不是"逃逸"的逃逸

傳統沙箱的邏輯是:信任容器裡的代理程序,隔離宿主機環境。但 Pillar 發現了個騷操作——專案資料夾裡的檔案根本不是靜態資料!Python 擴充套件會解析直譯器路徑、Git 整合會掃描倉庫配置、Docker Desktop 會暴露本地套接字。當 AI 代理往這些檔案裡寫東西時,其實是在給宿主機"埋雷"。

攻擊套路就是提示注入(Prompt Injection):把惡意指令藏在 README、GitHub Issue、依賴包描述或者程式碼 diff 裡。等代理讀取這些內容生成配置檔案時,開發者本地的工具鏈就會自動執行這些"合法"檔案裡的惡意程式碼。

四種翻車姿勢和七個漏洞

Pillar 把發現的七個安全問題總結成四大翻車現場

  1. 黑名單總慢半拍:作業系統更新比安全規則維護快多了
  2. 配置檔案即程式碼.vscode/settings.json 這種檔案本質上能執行命令
  3. 白名單有漏洞:只檢查命令名不查引數(比如 git 命令的危險引數組合)
  4. 本地守護程序許可權過高:Docker 套接字這種完全在沙箱外的高許可權服務

廠商回應:有人修有人剛

大部分廠商還算靠譜:Cursor 火速修了工作區鉤子配置漏洞(CVE-2026-48124,3.0.0 版本已修復),OpenAI 不僅修了 Codex 的 Git 命令白名單繞過問題還給了賞金,Cursor、Codex 和 Gemini CLI 共用的 Docker 套接字漏洞也一起補上了。

Google 的操作就很迷:把 Antigravity 的兩個漏洞定性為"其他有效安全漏洞",以"難以利用"為由降低嚴重性評級,死活不修。雖然 Google 嘴上說報告"質量極高",但 Pillar 直接懟回去:說"難以利用"的前提是開發者得信任被投毒的程式碼倉庫——這不正是 AI 程式設計工具天天在乾的事嗎

重新定義代理的"殺傷半徑"

Pillar 的核心觀點很犀利:AI 代理的威脅不在於程序本身,而在於它能寫入的那些後續會被宿主機信任的檔案。研究團隊總結得很到位:"如果代理能編寫系統未來的輸入,那它從一開始就沒被真正關進籠子。"

這玩法其實不新鮮,但普及程度嚇人——四款工具、三家大廠全軍覆沒。巧的是,就在這項研究釋出的同周,OpenAI 自己也爆出模型持續出現沙箱逃逸問題,AI 代理安全真成行業通病了。

選型新思路:誰在跑代理生成的檔案?

現在選 AI 程式設計工具得換個思路了:關鍵不是"有沒有沙箱",而是"代理生成的檔案最後誰執行"。開發者得重點檢查:

  • 工具是否限制寫入敏感配置檔案(比如 .git/config、Docker 配置)
  • 工作區檔案改動要不要人工稽核
  • 本地工具鏈(IDE 擴充套件、構建系統)對專案檔案的自動信任程度

這項研究給行業提了個醒:當 AI 代理成為開發流水線的新環節,安全邊界得從程序隔離升級到檔案全生命週期管理

常見問題

這些漏洞是否影響中國常用的 AI 程式設計工具?

原文涉及的 Cursor、OpenAI Codex 和 Google Gemini CLI 在中國開發者中均有使用。Cursor 已在 3.0.0 版本修復相關漏洞,建議使用者及時更新。國產 AI 程式設計工具若採用類似架構(允許代理寫入工作區配置檔案),可能存在相同風險,需關注廠商安全公告。

如何判斷專案倉庫是否被植入惡意提示注入?

攻擊指令通常隱藏在 README、CONTRIBUTING.md、package.json 的描述欄位或 Git commit 資訊中。建議在首次使用 AI 工具分析陌生倉庫前,人工審查這些文本內容,警惕異常的系統命令或路徑操作指令。企業可部署程式碼審計工具掃描此類模式。

Google 為何拒絕修復 Antigravity 的漏洞?

Google 將這兩個漏洞評級為'難以利用',認為需要開發者主動克隆惡意倉庫才能觸發。但安全研究者認為,這正是 AI 工具的典型使用場景——開發者依賴代理分析第三方程式碼。目前 Google 未公開具體技術細節,使用者需自行評估風險。

沙箱逃逸與提示注入有何區別?

提示注入是攻擊手段(通過惡意文本操縱 AI 行為),沙箱逃逸是結果(突破安全隔離)。本次研究的特殊性在於:代理程序本身未逃逸,但通過寫入'合法'配置檔案,間接讓宿主機執行了惡意操作——這是一種利用工具鏈信任機制的新型逃逸路徑。


本文基於 GNews:TNW 報道, 由 AiDuo123 AI 編輯翻譯改寫。原文連結: https://thenextweb.com/news/ai-coding-agents-sandbox-escapes-pillar

[广告位 · 上线后接 AdSense]
标签:#AI 安全

相关 AI 工具

文中提到或相关的 AI 工具 — 点进去看适合谁、怎么用、值不值得折腾

浏览全部工具 →

同类资讯 — 由发布时间排序

愛爾蘭作家將從 Anthropic 13 億歐元版權和解中分得數百萬補償

愛爾蘭作家將從 Anthropic 13 億歐元版權和解中分得數百萬補償

AI 公司 Anthropic 因使用盜版圖書庫 LibGen 訓練模型達成 13.1 億歐元和解,數百名愛爾蘭作家將獲賠數百萬歐元。這是首個針對大語言模型訓練資料侵權的和解案,每本書約獲賠 2630 歐元,但僅限在美註冊版權作品。業內認為該案確立了"盜版資料庫侵權"原則,但也可能為使用合法二手書訓練模型開綠燈。

政策与安全Anthropic
前 OpenAI 實習生分享 AI 求職五大實戰建議

前 OpenAI 實習生分享 AI 求職五大實戰建議

21 歲的 Hamza Mostafa 曾在 OpenAI 實習三個月,他從計算機專業轉向 AI 領域,現獨立開發 AI 專案。他建議求職者採用"廣泛學習-專精方向-動手構建"三步法,善用 ChatGPT 等工具自學,並專注於簡歷最佳化、作品集等可控因素,避免被求職市場負面情緒影響。

应用与案例OpenAI
德里法院支援OpenAI訓練合法性 谷歌推出Gemini網路安全工具

德里法院支援OpenAI訓練合法性 谷歌推出Gemini網路安全工具

印度德里法院近期就AI訓練資料使用做出裁決,支援OpenAI的訓練實踐;同時OpenAI推出Presence和Health新功能,谷歌釋出基於Gemini的網路安全工具,Grok整合Excel。本週AI行業多個重要動態值得中國從業者關注。

行业动态OpenAI
Anthropic 啟動罕見病藥物研發計劃:AI 超級智慧能否打破製藥業利潤魔咒

Anthropic 啟動罕見病藥物研發計劃:AI 超級智慧能否打破製藥業利潤魔咒

AI 公司 Anthropic 於 2026 年 6 月 30 日宣佈將自主開展罕見病臨床前藥物研發,併發布面向科研人員的 Claude Science 工具平臺。這一舉動既可能挑戰傳統制藥業的利潤導向邏輯,也引發對 AI 超級智慧被濫用風險的擔憂——它究竟會成為真正治癒疾病的工具,還是製造"終身患者"的新手段?

行业动态Anthropic