Pillar Research выявила несколько уязвимостей в программном обеспечении песочниц, используемом агентными AI IDE, такими как Cursor, Codex, Gemini CLI и Antigravity, которые позволяют ИИ выйти из песочницы. Примечательно, что в большинстве случаев агенту не требовалось напрямую взламывать песочницу.
По данным организации по безопасности, агентному ИИ достаточно было написать нечто, что доверенный компонент за пределами песочницы мог впоследствии запустить, загрузить, просканировать или посчитать безопасным. Согласно Pillar Research, эти результаты показывают, что агенты для написания кода меняют модель угроз для конечных точек, а архитектура песочниц не поспевает за изменениями.
В рамках своего исследования Pillar Research выявила четыре повторяющихся типа сбоев:
- Песочницы на основе черных списков, которые не успевают за сложностью ОС
- Конфигурации рабочей области, которые на самом деле являются исполняемым кодом
- «Безопасные» белые списки команд, которые доверяют именам команд, а не вызовам
- Привилегированные локальные демоны, находящиеся полностью за пределами песочницы
Pillar Research отметила, что радиус поражения агента — это не только сам процесс агента, но и всё, куда агент может записать данные, которым впоследствии доверяет хост. Далее было сказано, что, хотя разработчики по всему миру действительно повышают производительность, эти инструменты, к сожалению, стали инфраструктурой до того, как большее число организаций смогло управлять ими как инфраструктурой.
В организации заявили, что директорам по информационной безопасности (CISOs) и закупщикам решений безопасности необходимо понимать: недостаточно, чтобы агентная IDE или CLI имела песочницу. Нужно доказать, где на самом деле проходит граница песочницы, куда агент может записывать, какие компоненты хоста доверяют этим записям, до каких локальных демонов он может добраться, какие команды могут пропустить одобрение и какая телеметрия существует, когда доверенный помощник выполняет нечто, на что повлиял агент.
Несколько конкретных выявленных уязвимостей были исправлены в клиентах, таких как Cursor, Codex CLI и Gemini CLI. Однако две проблемы, поднятые для Antigravity, были признаны Google «обычными приложениями Google», после чего поисковый гигант понизил их приоритет, заявив, что эксплуатировать уязвимость сложно.
Источник: Pillar Research
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Paul Hill




