নিরাপত্তা গবেষকরা দেখিয়েছেন যে চারটি বহুল ব্যবহৃত AI কোডিং এজেন্ট - কার্সার, OpenAI এর কোডেক্স, Google এর জেমিনি CLI এবং অ্যান্টিগ্র্যাভিটি -কে রক্ষা করে স্যান্ডবক্সগুলি কখনও স্যান্ডবক্সে আক্রমণ না করেই পালাতে পারে৷ 20 জুলাই, 2026-এ পিলার সিকিউরিটির গবেষণা দল দ্বারা প্রকাশিত এবং ব্লিপিংকম্পিউটার দ্বারা রিপোর্ট করা ফলাফলগুলি, কীভাবে এআই কোডিং টুলগুলি তাদের এজেন্টরা যে ডেভেলপার মেশিনগুলি চালায় সেগুলি থেকে তাদের তৈরি করা কোডগুলিকে আলাদা করতে একটি কাঠামোগত দুর্বলতা প্রকাশ করে৷

গবেষণাটি এজেন্ট নিরাপত্তার বিষয়ে ব্রেকিং এআই নিউজ ট্র্যাক করে এমন একজনের জন্য একটি গুরুত্বপূর্ণ ডেটা পয়েন্ট, কারণ এটি দেখায় যে এমনকি একজন পুরোপুরি অনুগত এজেন্ট — যেটি তার স্যান্ডবক্সের ভিতরে প্রতিটি নিয়ম মেনে চলে — এখনও বেরিয়ে আসতে পারে। ত্রুটিটি এজেন্টের আচরণে নয় কিন্তু স্যান্ডবক্সের বিশ্বাসের সীমানায়।

কিভাবে পলায়ন কাজ করে

মূল অন্তর্দৃষ্টি প্রতারণামূলকভাবে সহজ। আধুনিক AI কোডিং এজেন্টগুলি একটি স্যান্ডবক্সের ভিতরে চলে যা একটি লাইন আঁকে: এজেন্টকে প্রকল্পের কর্মক্ষেত্রের ভিতরে বিশ্বস্ত করা হয় এবং বাইরের হোস্টটি সুরক্ষিত থাকে। অনুমানটি হল যে ওয়ার্কস্পেসের ভিতরে ফাইলগুলি নিষ্ক্রিয় - ডেটা, কমান্ড নয়।

কিন্তু তারা জড় নয়। স্যান্ডবক্সের বাইরে চলমান সরঞ্জামগুলি ক্রমাগত সেই ফাইলগুলি পড়ে এবং কাজ করে৷ ইন্টিগ্রেটেড ডেভেলপমেন্ট এনভায়রনমেন্ট পাইথন ইন্টারপ্রেটার, গিট ইন্টিগ্রেশন স্ক্যান রিপোজিটরি, ভিএস কোড টাস্ক ফাইল চালায়, হুক ইঞ্জিন ফায়ার কমান্ড এবং ডকার ডেস্কটপ একটি স্থানীয় সকেট প্রকাশ করে। একটি স্যান্ডবক্সড এজেন্ট প্রদত্ত প্রতিটি নিয়ম মেনে চলতে পারে এবং তারপরও একটি ফাইল লিখতে পারে যা সেই বাহ্যিক সরঞ্জামগুলির মধ্যে একটি পরে কার্যকর, লোড বা স্ক্যান করে।

BleepingComputer-এর রিপোর্টিং অনুসারে, পালানো "নিজে থেকে ঘটে": এজেন্ট বাক্সের ভিতরে থাকে, প্রতিটি নিয়ম অনুসরণ করে এবং শুধু একটি ফাইল লিখে যা পরবর্তীতে বাক্সের বাইরে একটি বিশ্বস্ত টুল চলে। এজেন্ট কখনই ভেঙ্গে পড়ে না; ব্রেকআউটটি তার পক্ষ থেকে সফ্টওয়্যার দ্বারা সম্পন্ন করা হয় যা বিকাশকারী ইতিমধ্যেই বিশ্বাস করে৷

ট্রিগার: প্রম্পট ইনজেকশন

এই পালানোর পদ্ধতিটি হল প্রম্পট ইনজেকশন - একই দুর্বলতা যা ডোমেন জুড়ে এআই এজেন্টদের জর্জরিত করেছে। একটি README ফাইলে লাগানো একটি দূষিত নির্দেশ, একটি GitHub সমস্যা, একটি প্রকল্প নির্ভরতা, বা একটি কোড পার্থক্য ডেভেলপারের মেশিনে একটি স্থানীয় ক্রিয়া হয়ে ওঠে যখন এজেন্ট এটি প্রক্রিয়া করে।

এটি স্যান্ডবক্স গবেষণাকে AI নিরাপত্তার একটি বিস্তৃত প্যাটার্নের সাথে সংযুক্ত করে। এজেন্টকে আপস বা জেলব্রোকেনের প্রয়োজন নেই। এটিকে তার স্বাভাবিক কাজের সময় একটি বিষাক্ত ইনপুটের সম্মুখীন হতে হবে - একটি ফাইল পড়া, একটি পুল অনুরোধ পর্যালোচনা করা, একটি প্যাকেজ ইনস্টল করা - এবং তারপরে সঠিক জায়গায় সঠিক ফাইলটি লিখে এমবেডেড নির্দেশনাটি সম্পাদন করুন৷ স্যান্ডবক্স লেখার অনুমতি দেয়, কারণ ফাইল লেখার কাজটিই কোডিং এজেন্টের করার কথা।

'স্যান্ডবক্স পালানোর সপ্তাহ'

পিলার সিকিউরিটির গবেষণা দল — ইলন কোহেন, ড্যান লিসিচকিন এবং এরিয়েল ফোগেল — বেশ কয়েক মাস ধরে বাইপাসগুলিকে পুনরুত্পাদন করেছেন এবং তাদের একটি সিরিজ হিসাবে প্রকাশ করেছেন যাকে তারা "স্যান্ডবক্স এস্কেপস সপ্তাহ" বলে, প্রতিদিন একটি লেখা প্রকাশ করে৷ গবেষকরা তাদের সাতটি ফলাফলকে চারটি স্বতন্ত্র ব্যর্থতার মোডে সাজিয়েছেন।

একটি বিভাগ হল যাকে তারা অস্বীকৃত স্যান্ডবক্স হিসাবে বর্ণনা করে — স্যান্ডবক্স যেগুলি শুধুমাত্র নিরাপদের অনুমতি না দিয়ে নির্দিষ্ট বিপজ্জনক ক্রিয়াগুলিকে ব্লক করার চেষ্টা করে। অস্বীকারকারীরা কুখ্যাতভাবে ভঙ্গুর কারণ তারা প্রতিটি সম্ভাব্য আক্রমণের পূর্বাভাসের উপর নির্ভর করে এবং পালানোর ঘটনাগুলি দেখায় যে কীভাবে একজন এজেন্ট একটি বহিরাগত সরঞ্জাম তালিকাভুক্ত করার মাধ্যমে একটি অবরুদ্ধ ক্রিয়াকে রুট করতে পারে যা প্রথম স্থানে অস্বীকারকারীতে ছিল না।

চারটি প্রভাবিত টুল - কার্সর, ওপেনএআই এর কোডেক্স, গুগলের জেমিনি সিএলআই এবং অ্যান্টিগ্র্যাভিটি - এআই কোডিং এজেন্ট মার্কেটের একটি বিস্তৃত ক্রস-সেকশনকে উপস্থাপন করে, কনজিউমার আইডিই প্লাগইন থেকে এন্টারপ্রাইজ কমান্ড-লাইন টুলস পর্যন্ত। এই প্রস্থটি পরামর্শ দেয় যে সমস্যাটি কোনও একক পণ্যের একটি বাগ নয় তবে একটি শেয়ার্ড আর্কিটেকচারাল অনুমান যা গবেষণাটি বাতিল করে।

কেন এটি এজেন্ট অর্থনীতির জন্য গুরুত্বপূর্ণ

প্রভাব পৃথক বিকাশকারীদের বাইরে প্রসারিত। যেহেতু কোডিং এজেন্টগুলি স্বয়ংক্রিয় পাইপলাইন, ক্রমাগত ইন্টিগ্রেশন সিস্টেম এবং স্বায়ত্তশাসিত ওয়ার্কফ্লোতে এম্বেড করা হয়, একটি স্যান্ডবক্স এস্কেপ সাপ্লাই-চেইন আক্রমণের জন্য একটি সম্ভাব্য পাদদেশে পরিণত হয়। একজন আক্রমণকারী যে একটি রিপোজিটরিতে একটি বিষযুক্ত ফাইল পেতে পারে — একটি নির্ভরতা, একটি ক্লোনড রেপো, বা একটি আপোসকৃত অবদানকারীর মাধ্যমে - একটি বিশ্বস্ত কোডিং এজেন্টকে বিকাশকারীর মেশিনে একটি এক্সিকিউশন ভেক্টরে পরিণত করতে পারে।

এটি সেই একই শ্রেণীর ঝুঁকি যা 2026 সালের শুরুর দিকে প্রকাশিত হয়েছিল, যখন গবেষকরা দেখেছিলেন যে কার্সরে একটি দূষিত সংগ্রহস্থল খোলার ফলে উইন্ডোজে নীরবে কোড চালানো যেতে পারে। স্যান্ডবক্স এস্কেপগুলি সেই হুমকিকে সাধারণ করে তোলে: এটি একটি টুল বা একটি প্ল্যাটফর্ম নয়, বরং স্যান্ডবক্সড এজেন্ট এবং তাদের ঘিরে থাকা বিশ্বস্ত সরঞ্জামগুলির মধ্যে মিথস্ক্রিয়া মডেল।

বিশ্বস্ত ফাইলের কঠিন সমস্যা

মৌলিক অসুবিধা হল যে একটি কোডিং এজেন্টের স্যান্ডবক্স এজেন্টের উপযোগিতাকে বিকল না করে সমস্ত ওয়ার্কস্পেস ফাইলকে অবিশ্বস্ত হিসাবে বিবেচনা করতে পারে না। এজেন্টকে কোড, কনফিগারেশন এবং স্ক্রিপ্ট লিখতে হবে এবং সেই ফাইলগুলিকে বিকাশকারীর সরঞ্জামগুলি দ্বারা পড়তে এবং কাজ করতে হবে। সেই বিশ্বাস কেড়ে ফেলুন এবং এজেন্ট কাজ করতে পারবে না; এটি সংরক্ষণ করুন এবং অব্যাহতি ভেক্টর অবশেষ।

পিলারের গবেষণা একটি একক ড্রপ-ইন ফিক্স অফার করে না এবং এটি কেন ফলাফলগুলি গুরুত্বপূর্ণ তার অংশ। তারা একটি ডিজাইনের সমস্যা তৈরি করে যা শিল্পকে সম্মিলিতভাবে সমাধান করতে হবে — এজেন্টের ওয়ার্কস্পেস এবং হোস্টের এক্সিকিউশন সারফেসের মধ্যে শক্তিশালী বিচ্ছিন্নতার মাধ্যমে, এজেন্ট-লিখিত ফাইলের স্বাক্ষর বা প্রত্যয়নের মাধ্যমে, অথবা কোন টুলগুলিকে কার্যক্ষেত্রের বিষয়বস্তু স্বয়ংক্রিয়ভাবে চালানোর অনুমতি দেওয়া হয়েছে তা পুনর্বিবেচনার মাধ্যমে।

কার্সার, কোডেক্স, জেমিনি সিএলআই, বা অ্যান্টিগ্র্যাভিটি ব্যবহারকারী ডেভেলপারদের জন্য আজ, ব্যবহারিক টেকঅওয়ে হল অবিশ্বস্ত ইনপুটগুলির সাথে সতর্কতা: ক্লোন করা সংগ্রহস্থল, তৃতীয় পক্ষের নির্ভরতা এবং অবদানকৃত কোডকে সম্ভাব্যভাবে বহনকারী প্রম্পট ইনজেকশন হিসাবে বিবেচনা করা উচিত যা শুধুমাত্র মডেল নয় বরং এর চারপাশের ফাইল সিস্টেমকে লক্ষ্য করে।

এআই থেকে এগিয়ে থাকুন

AI নিরাপত্তা, কোডিং এজেন্ট এবং তারা যে অবকাঠামোগত ঝুঁকিগুলি প্রবর্তন করে তার চলমান কভারেজের জন্য, আমাদের AI শিল্প কভারেজ অনুসরণ করুন।

আরও এআই খবর পড়ুন