Οι ερευνητές ασφαλείας έχουν αποδείξει ότι τα sandboxes που προστατεύουν τέσσερις ευρέως χρησιμοποιούμενους κωδικοποιητές AI - Cursor, OpenAI's Codex, Gemini CLI της Google και Antigravity - μπορούν να διαφύγουν χωρίς ποτέ να επιτεθούν κατά μέτωπο το sandbox. Τα ευρήματα, που δημοσιεύθηκαν στις 20 Ιουλίου 2026, από την ερευνητική ομάδα της Pillar Security και αναφέρθηκαν από το BleepingComputer, αποκαλύπτουν μια δομική αδυναμία στον τρόπο με τον οποίο τα εργαλεία κωδικοποίησης AI απομονώνουν τον κώδικα που παράγουν οι πράκτορες τους από τις μηχανές προγραμματιστών στις οποίες λειτουργούν.

Η έρευνα είναι ένα σημαντικό σημείο δεδομένων για οποιονδήποτε παρακολουθεί [έκτακτες ειδήσεις AI] (https://aibuzzwire.news) σχετικά με την ασφάλεια των πρακτόρων, επειδή δείχνει ότι ακόμη και ένας απολύτως συμβατός πράκτορας - αυτός που υπακούει σε κάθε κανόνα μέσα στο sandbox του - μπορεί να ξεσπάσει. Το ελάττωμα δεν βρίσκεται στη συμπεριφορά του πράκτορα αλλά στο όριο εμπιστοσύνης που υποθέτει το sandbox.

Πώς λειτουργούν οι αποδράσεις

Η βασική επίγνωση είναι απατηλά απλή. Οι σύγχρονοι πράκτορες κωδικοποίησης AI τρέχουν μέσα σε ένα sandbox που χαράσσει μια γραμμή: ο πράκτορας είναι αξιόπιστος εντός του χώρου εργασίας του έργου και ο εξωτερικός κεντρικός υπολογιστής προστατεύεται. Η υπόθεση είναι ότι τα αρχεία εντός του χώρου εργασίας είναι αδρανή — δεδομένα, όχι εντολές.

Δεν είναι όμως αδρανείς. Τα εργαλεία που εκτελούνται εκτός του sandbox διαβάζουν και ενεργούν συνεχώς σε αυτά τα αρχεία. Τα ενσωματωμένα περιβάλλοντα ανάπτυξης επιλύουν διερμηνείς Python, οι ενσωματώσεις Git σαρώνουν αποθετήρια, το VS Code εκτελεί αρχεία εργασιών, αγκιστρώνει τις εντολές πυροδότησης μηχανών και το Docker Desktop εκθέτει μια τοπική υποδοχή. Ένας παράγοντας sandboxed μπορεί να υπακούει σε κάθε κανόνα που του δίνεται και να γράφει ένα αρχείο που αργότερα εκτελεί, φορτώνει ή σαρώνει ένα από αυτά τα εξωτερικά εργαλεία.

Σύμφωνα με την αναφορά του BleepingComputer, η διαφυγή "συμβαίνει μόνη της": ο πράκτορας μένει μέσα στο κουτί, ακολουθεί κάθε κανόνα και απλώς γράφει ένα αρχείο που εκτελείται στη συνέχεια ένα αξιόπιστο εργαλείο έξω από το κουτί. Ο πράκτορας δεν ξεσπά ποτέ. η διάσπαση γίνεται για λογαριασμό της από λογισμικό που εμπιστεύεται ήδη ο προγραμματιστής.

Η σκανδάλη: Άμεση ένεση

Ο μηχανισμός που θέτει σε κίνηση αυτές τις διαφυγές είναι η άμεση έγχυση - η ίδια ευπάθεια που ταλαιπώρησε τους πράκτορες AI σε όλους τους τομείς. Μια κακόβουλη εντολή που έχει τοποθετηθεί σε ένα αρχείο README, ένα ζήτημα GitHub, μια εξάρτηση έργου ή μια διαφορά κώδικα γίνεται τοπική ενέργεια στον υπολογιστή του προγραμματιστή μόλις την επεξεργαστεί ο πράκτορας.

Αυτό συνδέει την έρευνα sandbox με ένα ευρύτερο μοτίβο στην ασφάλεια AI. Ο πράκτορας δεν χρειάζεται να παραβιαστεί ή να γίνει jailbroken. Απλώς χρειάζεται να συναντήσει μια δηλητηριασμένη είσοδο κατά τη διάρκεια της κανονικής του εργασίας — ανάγνωση ενός αρχείου, εξέταση ενός αιτήματος έλξης, εγκατάσταση ενός πακέτου — και στη συνέχεια να εκτελέσει την ενσωματωμένη εντολή γράφοντας το σωστό αρχείο στη σωστή θέση. Το sandbox επιτρέπει την εγγραφή, επειδή η εγγραφή αρχείων είναι ακριβώς αυτό που υποτίθεται ότι πρέπει να κάνει ένας παράγοντας κωδικοποίησης.

Η «Εβδομάδα αποδράσεων στο Sandbox»

Η ερευνητική ομάδα της Pillar Security - Eilon Cohen, Dan Lisichkin και Ariel Fogel - αναπαρήγαγε τις παρακάμψεις σε αρκετούς μήνες και τις δημοσίευσε ως μια σειρά που αποκαλούν "Week of Sandbox Escapes", δημοσιεύοντας ένα κείμενο την ημέρα. Οι ερευνητές ταξινόμησαν τα επτά ευρήματά τους σε τέσσερις διαφορετικούς τρόπους αποτυχίας.

Μια κατηγορία είναι αυτό που περιγράφουν ως sandboxes denylist - sandboxes που προσπαθούν να αποκλείσουν συγκεκριμένες επικίνδυνες ενέργειες αντί να επιτρέπουν μόνο ασφαλείς. Οι Denylists είναι διαβόητα εύθραυστοι επειδή εξαρτώνται από την πρόβλεψη κάθε πιθανής επίθεσης, και οι διαφυγές δείχνουν πώς ένας πράκτορας μπορεί να δρομολογήσει μια μπλοκαρισμένη ενέργεια, στρατολογώντας ένα εξωτερικό εργαλείο που δεν υπήρχε ποτέ από το denylist εξαρχής.

Τα τέσσερα επηρεαζόμενα εργαλεία — Cursor, OpenAI's Codex, Gemini CLI της Google και Antigravity — αντιπροσωπεύουν μια ευρεία διατομή της αγοράς πρακτόρων κωδικοποίησης AI, από προσθήκες IDE καταναλωτών έως εργαλεία γραμμής εντολών για επιχειρήσεις. Αυτό το εύρος υποδηλώνει ότι το πρόβλημα δεν είναι ένα σφάλμα σε κανένα προϊόν, αλλά μια κοινή αρχιτεκτονική υπόθεση που η έρευνα ακυρώνει.

Γιατί αυτό έχει σημασία για την οικονομία πρακτόρων

Οι επιπτώσεις εκτείνονται πέρα από μεμονωμένους προγραμματιστές. Καθώς οι πράκτορες κωδικοποίησης είναι ενσωματωμένοι σε αυτοματοποιημένες σωληνώσεις, συστήματα συνεχούς ολοκλήρωσης και αυτόνομες ροές εργασίας, μια διαφυγή sandbox γίνεται πιθανή βάση για επιθέσεις στην αλυσίδα εφοδιασμού. Ένας εισβολέας που μπορεί να μεταφέρει ένα δηλητηριασμένο αρχείο σε ένα αποθετήριο — μέσω μιας εξάρτησης, ενός κλωνοποιημένου αποθετηρίου ή ενός παραβιασμένου συνεισφέροντος — μπορεί να μετατρέψει έναν αξιόπιστο παράγοντα κωδικοποίησης σε διάνυσμα εκτέλεσης στον υπολογιστή ενός προγραμματιστή.

Αυτή είναι η ίδια κατηγορία κινδύνου που εμφανίστηκε νωρίτερα το 2026, όταν οι ερευνητές ανακάλυψαν ότι το άνοιγμα ενός κακόβουλου αποθετηρίου στο Cursor θα μπορούσε να εκτελέσει αθόρυβα κώδικα στα Windows. Το sandbox escapes γενικεύει αυτήν την απειλή: δεν είναι ένα εργαλείο ή μια πλατφόρμα, αλλά το μοντέλο αλληλεπίδρασης μεταξύ των πρακτόρων που βρίσκονται στο sandbox και των αξιόπιστων εργαλείων που τους περιβάλλουν.

Το δύσκολο πρόβλημα των αξιόπιστων αρχείων

Η θεμελιώδης δυσκολία είναι ότι το sandbox ενός παράγοντα κωδικοποίησης δεν μπορεί να χειριστεί όλα τα αρχεία χώρου εργασίας ως μη αξιόπιστα χωρίς να παραβιάσει τη χρησιμότητα του παράγοντα. Ο πράκτορας πρέπει να γράψει κώδικα, ρυθμίσεις παραμέτρων και σενάρια, και αυτά τα αρχεία πρέπει να διαβαστούν και να εφαρμοστούν από τα εργαλεία του προγραμματιστή. Απογυμνώστε αυτή την εμπιστοσύνη και ο πράκτορας δεν μπορεί να λειτουργήσει. διατηρήστε το και το διάνυσμα διαφυγής παραμένει.

Η έρευνα του Pillar δεν προσφέρει ούτε μία επιδιόρθωση, και αυτός είναι μέρος του γιατί τα ευρήματα έχουν σημασία. Πλαισιώνουν ένα πρόβλημα σχεδιασμού που ο κλάδος θα πρέπει να επιλύσει συλλογικά — μέσω της ισχυρότερης απομόνωσης μεταξύ του χώρου εργασίας του πράκτορα και της επιφάνειας εκτέλεσης του κεντρικού υπολογιστή, μέσω της υπογραφής ή της πιστοποίησης αρχείων που έχουν γραφτεί από τον πράκτορα ή μέσω της επανεξέτασης των εργαλείων που επιτρέπεται να εκτελούν αυτόματα περιεχόμενο χώρου εργασίας.

Για προγραμματιστές που χρησιμοποιούν Cursor, Codex, Gemini CLI ή Antigravity σήμερα, η πρακτική λύση είναι η προσοχή με μη αξιόπιστες εισόδους: τα κλωνοποιημένα αποθετήρια, οι εξαρτήσεις τρίτων και ο συνεισφερόμενος κώδικας θα πρέπει να αντιμετωπίζονται ως δυνητικά άμεσης έγχυσης που στοχεύει όχι μόνο το μοντέλο αλλά και το σύστημα αρχείων γύρω από αυτό.

Μείνετε μπροστά από την τεχνητή νοημοσύνη

Για συνεχή κάλυψη της ασφάλειας της τεχνητής νοημοσύνης, των πρακτόρων κωδικοποίησης και των κινδύνων υποδομής που εισάγουν, ακολουθήστε την Κάλυψη βιομηχανίας AI.

Διαβάστε περισσότερα νέα AI