Penyelidik keselamatan telah menunjukkan bahawa kotak pasir yang melindungi empat ejen pengekodan AI yang digunakan secara meluas — Kursor, OpenAI's Codex, Google Gemini CLI dan Antigravity — boleh dilepaskan tanpa pernah menyerang kotak pasir secara langsung. Penemuan yang diterbitkan pada 20 Julai 2026, oleh pasukan penyelidik Pillar Security dan dilaporkan oleh BleepingComputer, mendedahkan kelemahan struktur dalam cara alat pengekodan AI mengasingkan kod yang dijana oleh ejen mereka daripada mesin pembangun yang mereka jalankan.

Penyelidikan ini merupakan titik data penting bagi sesiapa sahaja yang menjejaki berita terbaharu AI tentang keselamatan ejen, kerana ia menunjukkan bahawa ejen yang mematuhi sepenuhnya — yang mematuhi setiap peraturan di dalam kotak pasirnya — masih boleh keluar. Kecacatan bukan pada tingkah laku ejen tetapi dalam sempadan amanah yang diandaikan oleh kotak pasir.

Bagaimana Escapes Berfungsi

Wawasan utama adalah sangat mudah. Ejen pengekodan AI moden dijalankan di dalam kotak pasir yang membuat garisan: ejen dipercayai di dalam ruang kerja projek dan hos di luar dilindungi. Andaian ialah fail di dalam ruang kerja adalah lengai — data, bukan arahan.

Tetapi mereka tidak lengai. Alat yang berjalan di luar kotak pasir sentiasa membaca dan bertindak pada fail tersebut. Persekitaran pembangunan bersepadu menyelesaikan penterjemah Python, repositori imbasan integrasi Git, Kod VS menjalankan fail tugas, arahan api enjin cangkuk, dan Docker Desktop mendedahkan soket setempat. Ejen kotak pasir boleh mematuhi setiap peraturan yang diberikan dan masih menulis fail yang kemudiannya dilaksanakan, dimuatkan atau diimbas oleh salah satu alat luaran tersebut.

Menurut laporan BleepingComputer, pelarian itu "berlaku dengan sendirinya": ejen kekal di dalam kotak, mengikut setiap peraturan dan hanya menulis fail yang kemudiannya dijalankan oleh alat yang dipercayai di luar kotak. Ejen tidak pernah pecah; penembusan dilakukan bagi pihaknya oleh perisian yang telah dipercayai oleh pembangun.

Pencetus: Suntikan Segera

Mekanisme yang menggerakkan pelarian ini ialah suntikan segera — kerentanan yang sama yang telah melanda ejen AI merentas domain. Arahan berniat jahat yang ditanam dalam fail README, isu GitHub, kebergantungan projek atau perbezaan kod menjadi tindakan setempat pada mesin pembangun sebaik sahaja ejen memprosesnya.

Ini menghubungkan penyelidikan kotak pasir kepada corak yang lebih luas dalam keselamatan AI. Ejen tidak perlu dikompromi atau dipecahkan. Ia hanya perlu menghadapi input beracun semasa kerja biasa - membaca fail, menyemak permintaan tarik, memasang pakej - dan kemudian melaksanakan arahan terbenam dengan menulis fail yang betul di tempat yang betul. Kotak pasir membenarkan penulisan, kerana menulis fail adalah perkara yang sepatutnya dilakukan oleh ejen pengekodan.

'Minggu Kotak Pasir Melarikan Diri'

Pasukan penyelidikan Pillar Security — Eilon Cohen, Dan Lisichkin dan Ariel Fogel — menghasilkan semula pintasan selama beberapa bulan dan menerbitkannya sebagai satu siri yang mereka panggil "Minggu Kotak Pasir Melarikan Diri," mengeluarkan satu penulisan setiap hari. Para penyelidik menyusun tujuh penemuan mereka ke dalam empat mod kegagalan yang berbeza.

Satu kategori ialah apa yang mereka gambarkan sebagai kotak pasir yang menafikan — kotak pasir yang cuba menyekat tindakan berbahaya tertentu dan bukannya membenarkan tindakan yang selamat sahaja. Penafian terkenal rapuh kerana mereka bergantung pada menjangkakan setiap kemungkinan serangan, dan pelarian menunjukkan cara ejen boleh menghalakan tindakan yang disekat dengan menyenaraikan alat luaran yang tidak pernah berada dalam senarai penafian pada mulanya.

Empat alat yang terjejas — Kursor, Codex OpenAI, Google Gemini CLI dan Antigravity — mewakili keratan rentas luas pasaran ejen pengekodan AI, daripada pemalam IDE pengguna kepada alat baris arahan perusahaan. Keluasan itu menunjukkan masalahnya bukanlah pepijat dalam mana-mana produk tunggal tetapi andaian seni bina yang dikongsi bahawa penyelidikan itu tidak sah.

Mengapa Ini Penting untuk Ekonomi Ejen

Implikasinya melangkaui pembangun individu. Memandangkan ejen pengekodan dibenamkan ke dalam saluran paip automatik, sistem penyepaduan berterusan dan aliran kerja autonomi, pelarian kotak pasir menjadi tapak berpotensi untuk serangan rantaian bekalan. Penyerang yang boleh memasukkan fail beracun ke dalam repositori — melalui kebergantungan, repo klon atau penyumbang yang terjejas — mungkin boleh menukar ejen pengekodan yang dipercayai menjadi vektor pelaksanaan pada mesin pembangun.

Ini adalah kelas risiko yang sama yang muncul lebih awal pada tahun 2026, apabila penyelidik mendapati bahawa membuka repositori berniat jahat dalam Kursor boleh melaksanakan kod secara senyap pada Windows. Kotak pasir melarikan diri menyamaratakan ancaman itu: ia bukan satu alat atau satu platform, tetapi model interaksi antara ejen kotak pasir dan alat dipercayai yang mengelilingi mereka.

Masalah Sukar Fail Dipercayai

Kesukaran asas ialah kotak pasir ejen pengekodan tidak boleh menganggap semua fail ruang kerja sebagai tidak dipercayai tanpa melumpuhkan kegunaan ejen. Ejen perlu menulis kod, konfigurasi dan skrip, dan fail tersebut perlu dibaca dan diambil tindakan oleh alatan pembangun. Buang kepercayaan itu dan ejen tidak dapat berfungsi; pelihara dan vektor melarikan diri kekal.

Penyelidikan Pillar tidak menawarkan pembetulan drop-in tunggal, dan itu adalah sebahagian daripada sebab penemuan itu penting. Mereka merangka masalah reka bentuk yang perlu diselesaikan oleh industri secara kolektif — melalui pengasingan yang lebih kukuh antara ruang kerja ejen dan permukaan pelaksanaan hos, melalui menandatangani atau pengesahan fail yang ditulis ejen, atau melalui pemikiran semula alat yang dibenarkan untuk melaksanakan kandungan ruang kerja secara automatik sama sekali.

Bagi pembangun yang menggunakan Kursor, Codex, Gemini CLI atau Antigravity hari ini, pengambilan praktikal adalah berhati-hati dengan input yang tidak dipercayai: repositori klon, kebergantungan pihak ketiga dan kod yang disumbangkan harus dianggap sebagai berpotensi membawa suntikan segera yang menyasarkan bukan sahaja model tetapi sistem fail di sekelilingnya.

Kekal Mendahului AI

Untuk liputan berterusan keselamatan AI, ejen pengekodan dan risiko infrastruktur yang mereka perkenalkan, ikuti liputan industri AI kami.

Baca lebih banyak berita AI