资讯政策与安全··来源: Thenextweb·原文 →

AI 程式設計代理頻繁突破沙箱限制,安全研究揭示四大漏洞模式

安全公司 Pillar Security 研究發現,Cursor、OpenAI Codex、Google Gemini CLI 等主流 AI 程式設計工具均存在沙箱逃逸風險。攻擊者可通過在 README 或依賴中植入惡意指令,誘使開發者機器執行非預期命令。研究揭示了四種典型失效模式,多數廠商已修復,但 Google 拒絕打補丁引發爭議。

AI 程式設計代理頻繁突破沙箱限制,安全研究揭示四大漏洞模式
[广告位 · 上线后接 AdSense]

AI 程式設計助手的"沙箱悖論":寫入即執行

安全公司 Pillar Security 最新研究實錘了:Cursor、OpenAI Codex、Google Gemini CLI 和 Antigravity 這四大主流 AI 程式設計工具,全都有沙箱逃逸漏洞!雖然這些工具表面上把代理程序鎖在專案資料夾裡,但駭客還是能玩出花活,直接在開發者電腦上跑惡意命令。

不是"逃逸"的逃逸

傳統沙箱的邏輯是:信任容器裡的代理程序,隔離宿主機環境。但 Pillar 發現了個騷操作——專案資料夾裡的檔案根本不是靜態資料!Python 擴充套件會解析直譯器路徑、Git 整合會掃描倉庫配置、Docker Desktop 會暴露本地套接字。當 AI 代理往這些檔案裡寫東西時,其實是在給宿主機"埋雷"。

攻擊套路就是提示注入(Prompt Injection):把惡意指令藏在 README、GitHub Issue、依賴包描述或者程式碼 diff 裡。等代理讀取這些內容生成配置檔案時,開發者本地的工具鏈就會自動執行這些"合法"檔案裡的惡意程式碼。

四種翻車姿勢和七個漏洞

Pillar 把發現的七個安全問題總結成四大翻車現場

  1. 黑名單總慢半拍:作業系統更新比安全規則維護快多了
  2. 配置檔案即程式碼.vscode/settings.json 這種檔案本質上能執行命令
  3. 白名單有漏洞:只檢查命令名不查引數(比如 git 命令的危險引數組合)
  4. 本地守護程序許可權過高:Docker 套接字這種完全在沙箱外的高許可權服務

廠商回應:有人修有人剛

大部分廠商還算靠譜:Cursor 火速修了工作區鉤子配置漏洞(CVE-2026-48124,3.0.0 版本已修復),OpenAI 不僅修了 Codex 的 Git 命令白名單繞過問題還給了賞金,Cursor、Codex 和 Gemini CLI 共用的 Docker 套接字漏洞也一起補上了。

Google 的操作就很迷:把 Antigravity 的兩個漏洞定性為"其他有效安全漏洞",以"難以利用"為由降低嚴重性評級,死活不修。雖然 Google 嘴上說報告"質量極高",但 Pillar 直接懟回去:說"難以利用"的前提是開發者得信任被投毒的程式碼倉庫——這不正是 AI 程式設計工具天天在乾的事嗎

重新定義代理的"殺傷半徑"

Pillar 的核心觀點很犀利:AI 代理的威脅不在於程序本身,而在於它能寫入的那些後續會被宿主機信任的檔案。研究團隊總結得很到位:"如果代理能編寫系統未來的輸入,那它從一開始就沒被真正關進籠子。"

這玩法其實不新鮮,但普及程度嚇人——四款工具、三家大廠全軍覆沒。巧的是,就在這項研究釋出的同周,OpenAI 自己也爆出模型持續出現沙箱逃逸問題,AI 代理安全真成行業通病了。

選型新思路:誰在跑代理生成的檔案?

現在選 AI 程式設計工具得換個思路了:關鍵不是"有沒有沙箱",而是"代理生成的檔案最後誰執行"。開發者得重點檢查:

  • 工具是否限制寫入敏感配置檔案(比如 .git/config、Docker 配置)
  • 工作區檔案改動要不要人工稽核
  • 本地工具鏈(IDE 擴充套件、構建系統)對專案檔案的自動信任程度

這項研究給行業提了個醒:當 AI 代理成為開發流水線的新環節,安全邊界得從程序隔離升級到檔案全生命週期管理

常見問題

這些漏洞是否影響中國常用的 AI 程式設計工具?

原文涉及的 Cursor、OpenAI Codex 和 Google Gemini CLI 在中國開發者中均有使用。Cursor 已在 3.0.0 版本修復相關漏洞,建議使用者及時更新。國產 AI 程式設計工具若採用類似架構(允許代理寫入工作區配置檔案),可能存在相同風險,需關注廠商安全公告。

如何判斷專案倉庫是否被植入惡意提示注入?

攻擊指令通常隱藏在 README、CONTRIBUTING.md、package.json 的描述欄位或 Git commit 資訊中。建議在首次使用 AI 工具分析陌生倉庫前,人工審查這些文本內容,警惕異常的系統命令或路徑操作指令。企業可部署程式碼審計工具掃描此類模式。

Google 為何拒絕修復 Antigravity 的漏洞?

Google 將這兩個漏洞評級為'難以利用',認為需要開發者主動克隆惡意倉庫才能觸發。但安全研究者認為,這正是 AI 工具的典型使用場景——開發者依賴代理分析第三方程式碼。目前 Google 未公開具體技術細節,使用者需自行評估風險。

沙箱逃逸與提示注入有何區別?

提示注入是攻擊手段(通過惡意文本操縱 AI 行為),沙箱逃逸是結果(突破安全隔離)。本次研究的特殊性在於:代理程序本身未逃逸,但通過寫入'合法'配置檔案,間接讓宿主機執行了惡意操作——這是一種利用工具鏈信任機制的新型逃逸路徑。


本文基於 GNews:TNW 報道, 由 AiDuo123 AI 編輯翻譯改寫。原文連結: https://thenextweb.com/news/ai-coding-agents-sandbox-escapes-pillar

[广告位 · 上线后接 AdSense]
标签:#AI 安全

相关 AI 工具

文中提到或相关的 AI 工具 — 点进去看适合谁、怎么用、值不值得折腾

浏览全部工具 →

同类资讯 — 由发布时间排序

A

Anthropic 研究人員警告後 El Sayed 呼籲暫停 AI 開發

據 Washington Examiner 報道,在 Anthropic 研究人員發出警告後,El Sayed 呼籲暫停人工智慧開發。這一呼籲反映了 AI 安全領域對當前快速發展態勢的擔憂。本文梳理事件背景,並分析為何這一表態值得中國 AI 從業者關注。

政策与安全Anthropic
蘋果手錶新 AI 功能引爭議:環境錄音與隱私的邊界在哪裡

蘋果手錶新 AI 功能引爭議:環境錄音與隱私的邊界在哪裡

蘋果在最新發佈會上為 Apple Watch 引入了 Live Rewind 和 Siri Recap 等即時音訊轉錄功能,允許使用者回溯 15 秒對話並自動生成會議摘要。儘管蘋果強調不儲存原始音訊且支援端到端加密,但這些"始終聆聽"的技術仍引發了關於同意權、法律證據效力及社交行為改變的廣泛討論,標誌著科技巨頭在 AI 競爭壓力下對隱私底線的重新定義。

应用与案例AI 安全
WIRED 編輯實測:我讓 AI 駭客代理掃描家庭網路,發現了什麼

WIRED 編輯實測:我讓 AI 駭客代理掃描家庭網路,發現了什麼

WIRED 專欄作者親身測試去安全對齊的 AI 模型,使用 Abliteration AI 提供的改造版 GLM-5.3 掃描家庭網路。實驗發現印表機配置漏洞、智慧音箱資訊洩露等十餘處安全隱患,但同時也獲得了實用的加固建議。這場"以毒攻毒"的實驗揭示:AI 駭客工具既是威脅,也可能成為普通使用者的防禦武器。

应用与案例AI 安全
ControlAI 執行董事:超級智慧不是武器而是對手,應立法禁止開發

ControlAI 執行董事:超級智慧不是武器而是對手,應立法禁止開發

AI 安全非營利組織 ControlAI 美國執行董事 Connor Leahy 在 TechCrunch 播客中提出激進觀點:應通過立法完全禁止企業開發超級智慧(superintelligence),而非僅依賴對齊與遏制技術。他認為當 AI 能自主改進 AI 時將觸發失控迴圈,並透露美英兩國已有相關立法推進,包括 Sanders-Casar 提出的"禁止超級智慧法案"。

政策与安全OpenAI