חוקרי אבטחה הוכיחו שניתן לברוח מארגזי החול המגינים על ארבעה סוכני קידוד AI בשימוש נרחב - Cursor, ה-Codex של OpenAI, Gemini CLI ו-Antigravity של גוגל - מבלי לתקוף את ארגז החול חזיתית. הממצאים, שפורסמו ב-20 ביולי 2026, על ידי צוות המחקר של Pillar Security ודווחו על ידי BleepingComputer, חושפים חולשה מבנית באופן שבו כלי קידוד AI מבודדים את הקוד שהסוכנים שלהם מייצרים ממכונות המפתחים שעליהן הם פועלים.
המחקר הוא נקודת מידע משמעותית עבור כל מי שעוקב אחר חדשות AI על בטיחות הסוכנים, מכיוון שהוא מראה שאפילו סוכן תואם לחלוטין - כזה שמציית לכל כלל בארגז החול שלו - עדיין יכול לפרוץ החוצה. הפגם אינו בהתנהגותו של הסוכן אלא בגבול האמון שארגז החול מניח.
איך פועלות ההימלטות
התובנה המרכזית פשוטה בצורה מטעה. סוכני קידוד AI מודרניים פועלים בתוך ארגז חול שמשרטט קו: הסוכן הוא מהימן בתוך סביבת העבודה של הפרויקט, והמארח בחוץ מוגן. ההנחה היא שקבצים בתוך סביבת העבודה אינם פעילים - נתונים, לא פקודות.
אבל הם לא אינרטיים. כלים הפועלים מחוץ לארגז החול קוראים ופועלים כל הזמן בקבצים האלה. סביבות פיתוח משולבות פותרות את מתורגמני Python, מאגרי אינטגרציות של Git סורקות, VS Code מריץ קבצי משימות, מנועי hooking מפעילים פקודות, ו- Docker Desktop חושף שקע מקומי. סוכן בארגז חול יכול לציית לכל כלל שניתן לו ועדיין לכתוב קובץ שאחד מאותם כלים חיצוניים מבצע, טוען או סורק מאוחר יותר.
לפי הדיווח של BleepingComputer, הבריחה "קורה מעצמה": הסוכן נשאר בתוך התיבה, עוקב אחר כל כלל ופשוט כותב קובץ שכלי מהימן מחוץ לקופסה מריץ לאחר מכן. הסוכן אף פעם לא פורץ החוצה; הפריצה נעשית בשמה על ידי תוכנה שהמפתח כבר סומך עליה.
הטריגר: הזרקה מהירה
המנגנון שמניע את הבריחות הללו הוא הזרקה מיידית - אותה פגיעות שהטרידה סוכני AI בתחומים שונים. הוראה זדונית שנשתלה בקובץ README, בעיית GitHub, תלות בפרויקט או הבדל קוד הופכת לפעולה מקומית במחשב של המפתח ברגע שהסוכן מעבד אותה.
זה מחבר את מחקר ארגז החול לדפוס רחב יותר באבטחת AI. הסוכן לא צריך להתפשר או לשבור כלא. הוא פשוט צריך להיתקל בקלט מורעל במהלך העבודה הרגילה שלו - קריאת קובץ, סקירת בקשת משיכה, התקנת חבילה - ולאחר מכן לבצע את ההוראה המוטבעת על ידי כתיבת הקובץ הנכון במקום הנכון. ארגז החול מאפשר את הכתיבה, מכיוון שכתיבת קבצים היא בדיוק מה שסוכן קידוד אמור לעשות.
'שבוע בריחת ארגז חול'
צוות המחקר של Pillar Security - אילון כהן, דן ליסיצ'קין ואריאל פוגל - שיחזרו את המעקפים במשך מספר חודשים ופרסמו אותם כסדרה שהם מכנים "שבוע בריחת ארגז החול", והוציאה כתבה אחת ליום. החוקרים מיינו את שבעת הממצאים שלהם לארבעה מצבי כשל ברורים.
קטגוריה אחת היא מה שהם מתארים כארגזי חול של Denylist - ארגזי חול שמנסים לחסום פעולות מסוכנות ספציפיות במקום לאפשר רק פעולות בטוחות. ידועים לשמצה שדניליסטים שבריריים מכיוון שהם תלויים בציפייה לכל התקפה אפשרית, והבריחות מראות כיצד סוכן יכול לעקוף פעולה חסומה על ידי גיוס כלי חיצוני שמעולם לא היה ברשימה המכחישה מלכתחילה.
ארבעת הכלים המושפעים - Cursor, Codex של OpenAI, Gemini CLI של Google ו-Antigravity - מייצגים חתך רחב של שוק סוכני קידוד הבינה המלאכותית, מתוספי IDE לצרכנים ועד לכלי שורת פקודה ארגוניים. הרוחב הזה מצביע על כך שהבעיה אינה באג באף מוצר בודד אלא הנחה ארכיטקטונית משותפת שהמחקר מבטל.
למה זה חשוב לכלכלת הסוכנים
ההשלכות חורגות מעבר למפתחים בודדים. כאשר סוכני קידוד מוטמעים בצינורות אוטומטיים, במערכות אינטגרציה מתמשכות ובזרימות עבודה אוטונומיות, בריחה לארגז חול הופכת לבסיס פוטנציאלי להתקפות שרשרת האספקה. תוקף שיכול להכניס קובץ מורעל למאגר - דרך תלות, מאגר משובטים או תורם שנפגע - יכול להעלות על הדעת להפוך סוכן קידוד מהימן לוקטור ביצוע במחשב של מפתח.
זהו אותו סוג של סיכון שעלה מוקדם יותר בשנת 2026, כאשר חוקרים גילו שפתיחת מאגר זדוני בסמן עלולה להפעיל קוד בשקט ב-Windows. הבריחות בארגז החול מכלילות את האיום הזה: זה לא כלי אחד או פלטפורמה אחת, אלא מודל האינטראקציה בין סוכני ארגז חול והכלים המהימנים שמקיפים אותם.
הבעיה הקשה של קבצים מהימנים
הקושי הבסיסי הוא שארגז החול של סוכן קידוד אינו יכול להתייחס לכל קבצי סביבת העבודה כבלתי מהימנים מבלי לפגוע בתועלת של הסוכן. הסוכן צריך לכתוב קוד, תצורה וסקריפטים, והקבצים האלה צריכים להיקרא ולפעול על ידי הכלים של המפתח. להסיר את האמון הזה והסוכן לא יכול לתפקד; שימרו אותו וקטור הבריחה נשאר.
המחקר של Pillar אינו מציע תיקון נפילה אחד, וזו חלק מהסיבה שהממצאים חשובים. הם ממסגרים בעיית עיצוב שהתעשייה תצטרך לפתור באופן קולקטיבי - באמצעות בידוד חזק יותר בין סביבת העבודה של הסוכן לבין משטח הביצוע של המארח, באמצעות חתימה או אישור של קבצים שנכתבו על ידי הסוכן, או דרך חשיבה מחודשת אילו כלים מותרים בכלל לביצוע אוטומטי של תוכן סביבת העבודה.
עבור מפתחים המשתמשים ב-Cursor, Codex, Gemini CLI או Antigravity כיום, הפתרון המעשית הוא זהירות עם תשומות לא מהימנות: יש להתייחס למאגרים משוכפלים, תלות של צד שלישי וקוד שתורם כאל נושאים פוטנציאלים להזרקה מיידית שמתמקדת לא רק במודל אלא למערכת הקבצים שסביבו.
הישאר לפני AI
לסיקור מתמשך של אבטחת בינה מלאכותית, סוכני קידוד וסיכוני התשתית שהם מציגים, עקוב אחר סיקור תעשיית הבינה המלאכותית שלנו.
קרא עוד חדשות AI

