محققان امنیتی نشان دادهاند که جعبههای ماسهای که از چهار عامل کدگذاری هوش مصنوعی پرکاربرد محافظت میکنند - مکاننما، OpenAI's Codex، Google's Gemini CLI و Antigravity - میتوانند بدون حمله مستقیم به جعبهشنی ماسهبازی فرار کنند. این یافتهها که در 20 ژوئیه 2026 توسط تیم تحقیقاتی Pillar Security منتشر شد و توسط BleepingComputer گزارش شد، ضعف ساختاری را در نحوه جداسازی کدهایی که عواملشان از ماشینهای توسعهدهندهای که روی آنها کار میکنند، جدا میکنند، نشان میدهد.
این تحقیق یک نقطه داده قابل توجه برای هر کسی است که [اخبار اخبار هوش مصنوعی] (https://aibuzzwire.news) را در مورد ایمنی عامل ردیابی می کند، زیرا نشان می دهد که حتی یک عامل کاملاً سازگار - عاملی که از همه قوانین داخل جعبه شنی خود پیروی می کند - هنوز هم می تواند رخنه کند. نقص در رفتار عامل نیست، بلکه در مرز اعتمادی است که سندباکس فرض میکند.
نحوه کار Escapes
بینش کلیدی به طرز فریبنده ای ساده است. عوامل کدنویسی هوش مصنوعی مدرن در داخل یک جعبه شنی اجرا می شوند که یک خط را ترسیم می کند: عامل در فضای کاری پروژه مورد اعتماد است و میزبان خارج از آن محافظت می شود. فرض بر این است که فایل های داخل فضای کاری بی اثر هستند - داده ها، نه دستورات.
اما بی اثر نیستند. ابزارهایی که خارج از جعبه شنی اجرا می شوند، دائماً آن فایل ها را می خوانند و روی آن ها عمل می کنند. محیطهای توسعه یکپارچه مفسرهای پایتون را حل میکنند، ادغامهای Git مخازن را اسکن میکنند، VS Code فایلهای وظیفه را اجرا میکند، فرمانهای شلیک موتورهای قلاب، و Docker Desktop یک سوکت محلی را در معرض نمایش میگذارد. یک عامل سندباکس میتواند از هر قانونی که داده میشود پیروی کند و همچنان فایلی بنویسد که یکی از آن ابزارهای خارجی بعداً اجرا، بارگیری یا اسکن میکند.
بر اساس گزارش BleepingComputer، فرار "به خودی خود اتفاق می افتد": عامل در داخل جعبه می ماند، از هر قانون پیروی می کند و فقط فایلی را می نویسد که یک ابزار قابل اعتماد در خارج از جعبه متعاقبا اجرا می شود. عامل هرگز از بین نمی رود. شکست از طرف آن توسط نرم افزاری انجام می شود که توسعه دهنده از قبل به آن اعتماد دارد.
محرک: تزریق سریع
مکانیزمی که این فرارها را به حرکت در میآورد، تزریق سریع است - همان آسیبپذیری که عوامل هوش مصنوعی را در سراسر دامنهها گرفتار کرده است. یک دستورالعمل مخرب که در یک فایل README، یک مشکل GitHub، یک وابستگی پروژه، یا یک تفاوت کد قرار داده شده است، به محض اینکه عامل آن را پردازش کند، به یک اقدام محلی در ماشین توسعه دهنده تبدیل می شود.
این امر تحقیقات sandbox را به یک الگوی گسترده تر در امنیت هوش مصنوعی متصل می کند. عامل نیازی به در معرض خطر یا جیلبریک شدن ندارد. به سادگی باید در طول کار عادی خود - خواندن یک فایل، بررسی یک درخواست کشش، نصب یک بسته - با ورودی مسموم روبرو شود و سپس با نوشتن فایل مناسب در مکان مناسب، دستورالعمل تعبیه شده را انجام دهد. جعبه شنی اجازه نوشتن را می دهد، زیرا نوشتن فایل ها دقیقاً همان کاری است که یک عامل برنامه نویسی قرار است انجام دهد.
'هفته فرارهای Sandbox'
تیم تحقیقاتی Pillar Security - Eilon Cohen، Dan Lisichkin و Ariel Fogel - مسیرهای کنارگذر را طی چند ماه بازتولید کردند و آنها را به عنوان مجموعهای منتشر کردند که آن را "هفته فرار از جعبه شن" مینامند و هر روز یک نوشته منتشر میکردند. محققان هفت یافته خود را در چهار حالت شکست متمایز طبقه بندی کردند.
یک دسته آن چیزی است که آنها به عنوان جعبههای ماسهبازی انکارکننده توصیف میکنند - جعبههای شنی که سعی میکنند اقدامات خطرناک خاصی را به جای اجازه دادن فقط به اقدامات ایمن مسدود کنند. Denylistها بسیار شکننده هستند، زیرا به پیشبینی هر حمله احتمالی وابسته هستند، و فرارها نشان میدهند که چگونه یک عامل میتواند با استفاده از ابزار خارجی که در وهله اول هرگز در فهرست انکار نبوده، یک اقدام مسدود شده را دور بزند.
چهار ابزار تحت تأثیر - مکاننما، OpenAI's Codex، Google's Gemini CLI و Antigravity - بخش گستردهای از بازار عامل کدنویسی هوش مصنوعی، از پلاگینهای IDE مصرفکننده تا ابزارهای خط فرمان سازمانی را نشان میدهند. این گستردگی نشان میدهد که مشکل یک اشکال در هیچ محصول واحدی نیست، بلکه یک فرض مشترک معماری است که این تحقیق باطل میکند.
چرا این برای اقتصاد عامل مهم است
پیامدها فراتر از توسعه دهندگان فردی است. از آنجایی که عوامل کدگذاری در خطوط لوله خودکار، سیستمهای یکپارچهسازی مداوم و جریانهای کاری مستقل تعبیه شدهاند، فرار sandbox به یک پایگاه بالقوه برای حملات زنجیره تامین تبدیل میشود. مهاجمی که میتواند یک فایل مسموم را به یک مخزن وارد کند - از طریق یک وابستگی، یک مخزن شبیهسازیشده، یا یک مشارکتکننده در معرض خطر - میتواند یک عامل کدگذاری قابل اعتماد را به یک بردار اجرایی در ماشین توسعهدهنده تبدیل کند.
این همان دسته از خطراتی است که در اوایل سال 2026 ظاهر شد، زمانی که محققان دریافتند که باز کردن یک مخزن مخرب در مکاننما میتواند به صورت بیصدا کد را در ویندوز اجرا کند. Sandbox escapes این تهدید را تعمیم می دهد: این یک ابزار یا یک پلت فرم نیست، بلکه مدل تعامل بین عوامل sandboxed و ابزارهای قابل اعتمادی است که آنها را احاطه کرده اند.
مشکل سخت فایل های قابل اعتماد
مشکل اساسی این است که جعبه شنی عامل کدنویسی نمیتواند همه فایلهای فضای کاری را غیرقابل اعتماد بداند بدون اینکه کارایی عامل را فلج کند. عامل باید کد، پیکربندی و اسکریپت ها را بنویسد و آن فایل ها باید توسط ابزارهای توسعه دهنده خوانده شوند و روی آنها عمل شود. این اعتماد را از بین ببرید و عامل نمی تواند کار کند. آن را حفظ کرده و بردار فرار باقی می ماند.
تحقیقات Pillar یک راه حل حذفی ارائه نمی دهد، و این بخشی از اهمیت یافته ها است. آنها یک مشکل طراحی را که صنعت باید به طور جمعی حل کند - از طریق جداسازی قویتر بین فضای کاری عامل و سطح اجرای میزبان، از طریق امضا یا تأیید فایلهای نوشتهشده توسط نماینده، یا از طریق بازنگری در مورد ابزارهایی که اصلاً مجاز به اجرای خودکار محتوای فضای کاری هستند، چارچوب میدهند.
امروزه برای توسعهدهندگانی که از Cursor، Codex، Gemini CLI یا Antigravity استفاده میکنند، احتیاط با ورودیهای غیرقابل اعتماد است: مخازن شبیهسازیشده، وابستگیهای شخص ثالث و کد کمکشده باید بهعنوان بالقوه حامل تزریق فوری تلقی شوند که نه تنها مدل، بلکه سیستم فایل اطراف آن را هدف قرار میدهد.
از هوش مصنوعی جلوتر بمانید
برای پوشش مداوم امنیت هوش مصنوعی، عوامل کدنویسی، و ریسکهای زیرساختی که آنها معرفی میکنند، پوشش صنعت هوش مصنوعی را دنبال کنید.
اخبار هوش مصنوعی را بیشتر بخوانید

