Peneliti keamanan telah menunjukkan bahwa kotak pasir yang melindungi empat agen pengkodean AI yang banyak digunakan – Cursor, Codex OpenAI, CLI Gemini Google, dan Antigravity – dapat diloloskan tanpa pernah menyerang kotak pasir secara langsung. Temuan tersebut, yang dipublikasikan pada tanggal 20 Juli 2026, oleh tim peneliti Pillar Security dan dilaporkan oleh BleepingComputer, mengungkap kelemahan struktural dalam cara alat pengkodean AI mengisolasi kode yang dihasilkan agen mereka dari mesin pengembang yang mereka jalankan.

Penelitian ini merupakan titik data penting bagi siapa pun yang melacak berita AI terkini mengenai keamanan agen, karena penelitian ini menunjukkan bahwa bahkan agen yang sangat patuh — agen yang mematuhi setiap aturan di dalam kotak pasirnya — masih dapat lolos. Cacatnya bukan pada perilaku agen tetapi pada batas kepercayaan yang diasumsikan oleh kotak pasir.

Cara Kerja Escape

Wawasan utamanya tampak sederhana. Agen pengkodean AI modern berjalan di dalam kotak pasir yang menarik garis: agen dipercaya di dalam ruang kerja proyek, dan host di luar dilindungi. Asumsinya adalah bahwa file di dalam ruang kerja adalah data inert, bukan perintah.

Tapi mereka tidak lembam. Alat yang berjalan di luar kotak pasir terus-menerus membaca dan mengambil tindakan terhadap file tersebut. Lingkungan pengembangan terintegrasi menyelesaikan penerjemah Python, integrasi Git memindai repositori, VS Code menjalankan file tugas, perintah pengaktifan mesin kait, dan Docker Desktop mengekspos soket lokal. Agen sandbox dapat mematuhi setiap aturan yang diberikan dan tetap menulis file yang kemudian dijalankan, dimuat, atau dipindai oleh salah satu alat eksternal tersebut.

Menurut laporan BleepingComputer, pelarian tersebut "terjadi dengan sendirinya": agen tetap berada di dalam kotak, mengikuti setiap aturan, dan hanya menulis file yang kemudian dijalankan oleh alat tepercaya di luar kotak. Agen tersebut tidak pernah kabur; terobosan dilakukan atas namanya oleh perangkat lunak yang sudah dipercaya oleh pengembang.

Pemicunya: Injeksi Segera

Mekanisme yang menggerakkan pelarian ini adalah injeksi cepat — kerentanan yang sama yang melanda agen AI di seluruh domain. Instruksi jahat yang ditanam di file README, masalah GitHub, ketergantungan proyek, atau perbedaan kode menjadi tindakan lokal di mesin pengembang setelah agen memprosesnya.

Hal ini menghubungkan penelitian sandbox dengan pola yang lebih luas dalam keamanan AI. Agen tidak perlu dikompromikan atau di-jailbreak. Ia hanya perlu menemukan masukan yang beracun dalam pekerjaan normalnya — membaca file, meninjau permintaan tarik, menginstal paket — dan kemudian menjalankan instruksi yang tertanam dengan menulis file yang tepat di tempat yang tepat. Sandbox mengizinkan penulisan, karena menulis file adalah hal yang seharusnya dilakukan oleh agen pengkodean.

'Minggu Pelarian Kotak Pasir'

Tim peneliti Pillar Security — Eilon Cohen, Dan Lisichkin, dan Ariel Fogel — mereproduksi bypass tersebut selama beberapa bulan dan menerbitkannya sebagai seri yang mereka sebut "Minggu Pelarian Kotak Pasir", yang merilis satu artikel per hari. Para peneliti mengurutkan tujuh temuan mereka ke dalam empat mode kegagalan yang berbeda.

Salah satu kategori adalah apa yang mereka gambarkan sebagai kotak pasir daftar tolak — kotak pasir yang mencoba memblokir tindakan berbahaya tertentu dibandingkan hanya mengizinkan tindakan aman. Para penyangkal terkenal rapuh karena mereka bergantung pada antisipasi setiap kemungkinan serangan, dan pelarian tersebut menunjukkan bagaimana seorang agen dapat mengatasi tindakan yang diblokir dengan menggunakan alat eksternal yang tidak pernah ada dalam daftar yang ditolak sejak awal.

Empat alat yang terkena dampak – Cursor, OpenAI’s Codex, Google Gemini CLI, dan Antigravity – mewakili berbagai bagian pasar agen pengkodean AI, mulai dari plugin IDE konsumen hingga alat baris perintah perusahaan. Luasnya hal ini menunjukkan bahwa masalahnya bukanlah bug pada satu produk, melainkan asumsi arsitektural yang tidak valid dalam penelitian ini.

Mengapa Hal Ini Penting bagi Ekonomi Agen

Implikasinya tidak hanya mencakup pengembang individu. Ketika agen pengkodean tertanam ke dalam jalur pipa otomatis, sistem integrasi berkelanjutan, dan alur kerja otonom, pelarian sandbox menjadi potensi pijakan untuk serangan rantai pasokan. Seorang penyerang yang dapat memasukkan file beracun ke dalam repositori — melalui ketergantungan, repo yang dikloning, atau kontributor yang disusupi — dapat mengubah agen pengkodean tepercaya menjadi vektor eksekusi di mesin pengembang.

Ini adalah jenis risiko yang sama yang muncul pada awal tahun 2026, ketika para peneliti menemukan bahwa membuka repositori berbahaya di Cursor dapat mengeksekusi kode secara diam-diam di Windows. Pelarian sandbox menggeneralisasi ancaman tersebut: ini bukan satu alat atau satu platform, namun model interaksi antara agen sandbox dan alat tepercaya yang mengelilinginya.

Masalah Sulit File Terpercaya

Kesulitan mendasarnya adalah sandbox agen pengkodean tidak dapat memperlakukan semua file ruang kerja sebagai tidak tepercaya tanpa melumpuhkan kegunaan agen. Agen perlu menulis kode, konfigurasi, dan skrip, dan file tersebut perlu dibaca dan ditindaklanjuti oleh alat pengembang. Hilangkan kepercayaan itu dan agen tidak dapat berfungsi; melestarikannya dan vektor pelarian tetap ada.

Penelitian yang dilakukan Pillar tidak memberikan solusi yang tepat, dan itulah alasan mengapa temuan ini penting. Mereka membingkai masalah desain yang harus dipecahkan secara kolektif oleh industri — melalui isolasi yang lebih kuat antara ruang kerja agen dan permukaan eksekusi host, melalui penandatanganan atau pengesahan file yang ditulis oleh agen, atau melalui pemikiran ulang alat mana yang diizinkan untuk mengeksekusi konten ruang kerja secara otomatis.

Bagi pengembang yang menggunakan Cursor, Codex, Gemini CLI, atau Antigravity saat ini, kesimpulan praktisnya adalah berhati-hati terhadap masukan yang tidak tepercaya: repositori yang dikloning, dependensi pihak ketiga, dan kode yang dikontribusikan harus diperlakukan sebagai berpotensi membawa injeksi cepat yang tidak hanya menargetkan model tetapi juga sistem file di sekitarnya.

Tetap Terdepan dalam AI

Untuk cakupan berkelanjutan mengenai keamanan AI, agen pengkodean, dan risiko infrastruktur yang ditimbulkannya, ikuti cakupan industri AI kami.

Baca berita AI selengkapnya