Дослідники безпеки продемонстрували, що пісочниці, які захищають чотири широко використовувані агенти кодування штучного інтелекту — Cursor, OpenAI Codex, Google Gemini CLI та Antigravity — можна уникнути, навіть не атакуючи пісочницю. Висновки, опубліковані 20 липня 2026 року дослідницькою групою Pillar Security і опубліковані BleepingComputer, виявляють структурну слабкість у тому, як інструменти кодування штучного інтелекту ізолюють код, який генерують їхні агенти, від машин розробників, на яких вони працюють.

Дослідження є важливою точкою даних для тих, хто відстежує [найновіші новини штучного інтелекту] (https://aibuzzwire.news) про безпеку агентів, оскільки воно показує, що навіть абсолютно сумісний агент — той, який підкоряється всім правилам у своїй пісочниці — все одно може вийти з ладу. Недолік полягає не в поведінці агента, а в межі довіри, яку передбачає пісочниця.

Як працюють втечі

Ключове розуміння оманливо просте. Сучасні агенти кодування штучного інтелекту працюють всередині пісочниці, яка малює лінію: агенту довіряють у робочому просторі проекту, а хост поза ним захищено. Припущення полягає в тому, що файли всередині робочої області є інертними — дані, а не команди.

Але вони не інертні. Інструменти, які працюють за межами пісочниці, постійно читають ці файли та діють із ними. Інтегровані середовища розробки вирішують інтерпретатори Python, інтеграція Git сканує репозиторії, VS Code запускає файли завдань, перехоплює команди запуску механізмів, а Docker Desktop відкриває локальний сокет. Агент із ізольованим програмним середовищем може підкорятися кожному наданому йому правилу та все одно писати файл, який один із цих зовнішніх інструментів пізніше виконує, завантажує чи сканує.

Згідно зі звітом BleepingComputer, втеча «відбувається сама по собі»: агент залишається всередині коробки, дотримується всіх правил і просто записує файл, який згодом запускає надійний інструмент поза коробкою. Агент ніколи не виривається; прорив здійснюється від його імені програмним забезпеченням, якому розробник уже довіряє.

Тригер: миттєва ін'єкція

Механізмом, який запускає ці втечі, є миттєва ін’єкція — та сама вразливість, яка мучила агентів ШІ в різних доменах. Шкідлива інструкція, розміщена у файлі README, проблема GitHub, залежність проекту або відмінність коду, стає локальною дією на машині розробника, коли агент обробить її.

Це пов’язує дослідження пісочниці з ширшою моделлю безпеки ШІ. Агент не повинен бути скомпрометований або зламаний. Йому просто потрібно зіткнутися з отруєним введенням під час своєї звичайної роботи — читання файлу, перегляд запиту на отримання, встановлення пакета — а потім виконати вбудовану інструкцію, написавши потрібний файл у потрібному місці. Пісочниця дозволяє запис, оскільки запис файлів — це саме те, що повинен робити агент кодування.

«Тиждень втеч із пісочниці»

Дослідницька група Pillar Security — Ейлон Коен, Ден Лісічкін і Аріель Фогель — відтворювала обхідні шляхи протягом кількох місяців і публікувала їх у вигляді серії, яку вони назвали «Тиждень втеч із пісочниці», випускаючи по одній статті на день. Дослідники відсортували свої сім висновків за чотирма різними способами відмови.

Одна категорія — це те, що вони описують як пісочниці списків заборони — пісочниці, які намагаються блокувати певні небезпечні дії, а не дозволяти лише безпечні. Списки заборони, як відомо, крихкі, оскільки вони залежать від передбачення кожної можливої ​​атаки, а вихідні сигнали показують, як агент може обійти заблоковану дію, залучивши зовнішній інструмент, який ніколи не був у списку заборони.

Чотири інструменти, яких це стосується, — Cursor, Codex OpenAI, Gemini CLI від Google і Antigravity — представляють широкий переріз ринку агентів кодування ШІ, від споживчих плагінів IDE до корпоративних інструментів командного рядка. Ця широта свідчить про те, що проблема полягає не в помилці в якомусь окремому продукті, а в спільному архітектурному припущенні, яке дослідження скасовує.

Чому це важливо для агентської економіки

Наслідки виходять за межі окремих розробників. Оскільки агенти кодування вбудовані в автоматизовані конвеєри, системи безперервної інтеграції та автономні робочі процеси, вихід із пісочниці стає потенційним плацдармом для атак на ланцюги поставок. Зловмисник, який може отримати отруєний файл у репозиторій — через залежність, клоноване репо або скомпрометований учасник — може ймовірно перетворити довірений агент кодування на вектор виконання на машині розробника.

Це той самий клас ризику, який з’явився раніше в 2026 році, коли дослідники виявили, що відкриття шкідливого репозиторію в Cursor може мовчки виконувати код у Windows. Утечі ізольованого програмного середовища узагальнюють цю загрозу: це не один інструмент чи одна платформа, а модель взаємодії між агентами ізольованого програмного середовища та надійними інструментами, які їх оточують.

Складна проблема надійних файлів

Фундаментальна складність полягає в тому, що пісочниця агента кодування не може розглядати всі файли робочої області як ненадійні, не завдаючи шкоди корисності агента. Агенту потрібно написати код, конфігурацію та сценарії, а ці файли мають бути прочитані та оброблені інструментами розробника. Позбавтеся цієї довіри, і агент не зможе працювати; зберегти його, і вектор втечі залишиться.

Дослідження Pillar не пропонують жодного виправлення, і тому результати важливі. Вони створюють проблему проектування, яку індустрії доведеться вирішувати колективно — шляхом посилення ізоляції між робочим простором агента та робочою поверхнею хоста, шляхом підписання чи атестації файлів, написаних агентом, або шляхом переосмислення того, яким інструментам взагалі дозволено автоматично виконувати вміст робочої області.

Для розробників, які сьогодні використовують Cursor, Codex, Gemini CLI або Antigravity, практичним висновком є ​​обережність із ненадійними вхідними даними: клоновані репозиторії, сторонні залежності та наданий код слід розглядати як потенційно нести оперативне впровадження, яке націлено не лише на модель, але й на файлову систему навколо них.

Будьте попереду ШІ

Щоб отримати постійну інформацію про безпеку штучного інтелекту, агенти кодування та інфраструктурні ризики, які вони створюють, слідкуйте за нашим охопленням індустрії штучного інтелекту.

Читати більше новин AI