सुरक्षा संशोधकांनी हे दाखवून दिले आहे की चार मोठ्या प्रमाणात वापरल्या जाणाऱ्या AI कोडिंग एजंटचे संरक्षण करणारे सँडबॉक्सेस - कर्सर, ओपनएआयचे कोडेक्स, गुगलचे जेमिनी सीएलआय आणि अँटीग्रॅव्हिटी — सँडबॉक्सवर कधीही हल्ला न करता सुटू शकतात. पिलर सिक्युरिटीच्या संशोधन कार्यसंघाने 20 जुलै 2026 रोजी प्रकाशित केलेले आणि BleepingComputer द्वारे अहवाल दिलेले निष्कर्ष, AI कोडिंग टूल्स त्यांचे एजंट ज्या डेव्हलपर मशिनवर चालवतात त्याद्वारे तयार केलेले कोड कसे वेगळे करतात यामधील संरचनात्मक कमकुवतपणा उघड करतात.

एजंट सुरक्षेवर ब्रेकिंग एआय न्यूज ट्रॅक करणाऱ्या प्रत्येकासाठी संशोधन हा एक महत्त्वाचा डेटा पॉइंट आहे, कारण हे दाखवते की अगदी अचूक पालन करणारा एजंट — जो त्याच्या सँडबॉक्समधील प्रत्येक नियमाचे पालन करतो — तरीही बाहेर येऊ शकतो. दोष एजंटच्या वर्तनात नसून ट्रस्टच्या सीमारेषेत सँडबॉक्स गृहीत धरतो.

पलायन कसे कार्य करते

मुख्य अंतर्दृष्टी भ्रामकपणे सोपी आहे. आधुनिक एआय कोडिंग एजंट सँडबॉक्सच्या आत चालतात जे एक रेषा काढतात: एजंटला प्रोजेक्ट वर्कस्पेसमध्ये विश्वासार्ह असतो आणि बाहेरील होस्ट संरक्षित असतो. वर्कस्पेसमधील फाईल्स निष्क्रिय आहेत - डेटा, कमांड नाही असा समज आहे.

पण ते जड नसतात. सँडबॉक्सच्या बाहेर चालणारी साधने सतत त्या फायली वाचतात आणि त्यावर कार्य करतात. इंटिग्रेटेड डेव्हलपमेंट एनवायरमेंट पायथन इंटरप्रिटरचे निराकरण करते, Git इंटिग्रेशन स्कॅन रेपॉजिटरीज, व्हीएस कोड टास्क फाइल्स चालवते, हुक इंजिन फायर कमांड्स आणि डॉकर डेस्कटॉप स्थानिक सॉकेट उघड करते. सँडबॉक्स एजंट दिलेला प्रत्येक नियम पाळू शकतो आणि तरीही एक फाईल लिहू शकतो जी त्या बाह्य साधनांपैकी एक नंतर चालवते, लोड करते किंवा स्कॅन करते.

BleepingComputer च्या अहवालानुसार, सुटका "स्वतःच घडते": एजंट बॉक्सच्या आत राहतो, प्रत्येक नियम पाळतो आणि फक्त एक फाइल लिहितो जी नंतर बॉक्सच्या बाहेर एक विश्वसनीय साधन चालते. एजंट कधीच फुटत नाही; विकासकाचा आधीच विश्वास असलेल्या सॉफ्टवेअरद्वारे ब्रेकआउट केले जाते.

ट्रिगर: प्रॉम्प्ट इंजेक्शन

या पलायनांना गती देणारी यंत्रणा म्हणजे प्रॉम्प्ट इंजेक्शन — तीच असुरक्षा ज्याने एआय एजंटना संपूर्ण डोमेनवर त्रास दिला आहे. README फाईलमध्ये लावलेली दुर्भावनापूर्ण सूचना, GitHub समस्या, प्रकल्प अवलंबित्व किंवा कोड डिफ ही एजंटने प्रक्रिया केल्यानंतर विकसकाच्या मशीनवर स्थानिक क्रिया बनते.

हे सँडबॉक्स संशोधनाला AI सुरक्षेच्या विस्तृत पॅटर्नशी जोडते. एजंटला तडजोड करण्याची किंवा तुरुंगात टाकण्याची गरज नाही. त्याला त्याच्या सामान्य कामाच्या दरम्यान विषबाधा इनपुटचा सामना करावा लागतो — फाइल वाचणे, पुल विनंतीचे पुनरावलोकन करणे, पॅकेज स्थापित करणे — आणि नंतर योग्य ठिकाणी योग्य फाइल लिहून एम्बेडेड सूचना पूर्ण करा. सँडबॉक्स लिहिण्याची परवानगी देतो, कारण फायली लिहिणे हे कोडिंग एजंटला नेमके काय करायचे आहे.

'सँडबॉक्स एस्केप्सचा आठवडा'

पिलर सिक्युरिटीच्या संशोधन पथकाने — इलॉन कोहेन, डॅन लिसिचकिन आणि एरियल फोगेल — यांनी अनेक महिन्यांत बायपासचे पुनरुत्पादन केले आणि त्यांना "वीक ऑफ सँडबॉक्स एस्केप्स" म्हणून ओळखल्या जाणाऱ्या मालिका म्हणून प्रकाशित केले आणि दररोज एक लेखन प्रकाशित केले. संशोधकांनी त्यांच्या सात निष्कर्षांची चार भिन्न अयशस्वी मोडमध्ये क्रमवारी लावली.

एक श्रेणी म्हणजे ते नकार देणारे सँडबॉक्सेस म्हणून वर्णन करतात - सँडबॉक्स जे केवळ सुरक्षित लोकांना परवानगी देण्याऐवजी विशिष्ट धोकादायक क्रिया अवरोधित करण्याचा प्रयत्न करतात. डेनिलिस्ट हे कुप्रसिद्धपणे नाजूक असतात कारण ते प्रत्येक संभाव्य हल्ल्याचा अंदाज घेण्यावर अवलंबून असतात आणि पलायन हे दर्शविते की एजंट एखाद्या बाह्य साधनाची नोंद करून अवरोधित केलेल्या क्रियेला कसे मार्गी लावू शकतो जे पहिल्यांदा नाकारण्यात आले नव्हते.

चार प्रभावित साधने - कर्सर, ओपनएआयचे कोडेक्स, गुगलचे जेमिनी सीएलआय आणि अँटीग्रॅव्हिटी - ग्राहक IDE प्लगइनपासून एंटरप्राइझ कमांड-लाइन टूल्सपर्यंत AI कोडिंग एजंट मार्केटच्या विस्तृत क्रॉस-सेक्शनचे प्रतिनिधित्व करतात. ती रुंदी सूचित करते की समस्या ही कोणत्याही एका उत्पादनातील बग नसून संशोधन अवैध ठरणारी एक सामायिक वास्तुशास्त्रीय धारणा आहे.

एजंट अर्थव्यवस्थेसाठी हे महत्त्वाचे का आहे

परिणाम वैयक्तिक विकासकांच्या पलीकडे वाढतात. कोडिंग एजंट स्वयंचलित पाइपलाइन, सतत एकत्रीकरण प्रणाली आणि स्वायत्त कार्यप्रवाहांमध्ये एम्बेड केलेले असल्याने, सँडबॉक्स एस्केप पुरवठा-साखळी हल्ल्यांसाठी संभाव्य पाऊल बनते. एखादा आक्रमणकर्ता जो विषबाधा फाइल रिपॉजिटरीमध्ये मिळवू शकतो — अवलंबित्व, क्लोन केलेले रेपो किंवा तडजोड केलेल्या योगदानाद्वारे — विश्वासार्ह कोडींग एजंटला डेव्हलपरच्या मशीनवर एक्झिक्यूशन व्हेक्टरमध्ये बदलू शकतो.

हाच जोखमीचा वर्ग आहे जो 2026 च्या आधी समोर आला होता, जेव्हा संशोधकांना असे आढळले की कर्सरमध्ये दुर्भावनायुक्त भांडार उघडल्याने विंडोजवर कोड शांतपणे कार्यान्वित होऊ शकतो. सँडबॉक्स एस्केप्स त्या धोक्याचे सामान्यीकरण करतात: हे एक साधन किंवा एक प्लॅटफॉर्म नाही, परंतु सँडबॉक्स एजंट आणि त्यांच्या सभोवतालची विश्वसनीय साधने यांच्यातील परस्परसंवाद मॉडेल आहे.

विश्वसनीय फाइल्सची कठीण समस्या

मूलभूत अडचण अशी आहे की कोडिंग एजंटचा सँडबॉक्स एजंटच्या उपयुक्ततेला अपंग केल्याशिवाय सर्व वर्कस्पेस फाइल्सना अविश्वासू मानू शकत नाही. एजंटला कोड, कॉन्फिगरेशन आणि स्क्रिप्ट लिहिणे आवश्यक आहे आणि त्या फायली विकसकाच्या साधनांद्वारे वाचणे आणि त्यावर कार्य करणे आवश्यक आहे. तो विश्वास काढून टाका आणि एजंट कार्य करू शकत नाही; ते जतन करा आणि एस्केप वेक्टर राहते.

पिलरचे संशोधन एकच ड्रॉप-इन फिक्स ऑफर करत नाही आणि हे निष्कर्ष महत्त्वाचे का आहेत याचा एक भाग आहे. ते एक डिझाइन समस्या तयार करतात जे उद्योगाला एकत्रितपणे सोडवावे लागतील — एजंटचे वर्कस्पेस आणि होस्टची अंमलबजावणी पृष्ठभाग यांच्यातील मजबूत अलगावद्वारे, एजंटने लिहिलेल्या फायलींवर स्वाक्षरी किंवा प्रमाणीकरण करून किंवा वर्कस्पेस सामग्री स्वयंचलितपणे कार्यान्वित करण्यासाठी कोणत्या साधनांना परवानगी आहे याचा पुनर्विचार करून.

आज कर्सर, कोडेक्स, जेमिनी सीएलआय किंवा अँटीग्रॅव्हिटी वापरणाऱ्या डेव्हलपरसाठी, अविश्वासू इनपुट्ससह सावधगिरी बाळगणे व्यावहारिक आहे: क्लोन केलेले भांडार, तृतीय-पक्ष अवलंबित्व आणि योगदान कोड हे केवळ मॉडेललाच नव्हे तर त्याच्या सभोवतालच्या फाइलसिस्टमला लक्ष्य करणारे प्रॉम्प्ट इंजेक्शन म्हणून मानले जावे.

AI च्या पुढे रहा

AI सुरक्षा, कोडिंग एजंट्स आणि त्यांनी सादर केलेल्या पायाभूत सुविधांच्या जोखमीच्या चालू कव्हरेजसाठी, आमचे AI उद्योग कव्हरेज फॉलो करा.

अधिक AI बातम्या वाचा