Các nhà nghiên cứu bảo mật đã chứng minh rằng các hộp cát bảo vệ bốn tác nhân mã hóa AI được sử dụng rộng rãi — Cursor, Codex của OpenAI, Gemini CLI của Google và AntiGravity — có thể thoát ra mà không cần tấn công trực diện vào hộp cát. Các phát hiện này được nhóm nghiên cứu của Pillar Security công bố vào ngày 20 tháng 7 năm 2026 và được báo cáo bởi BleepingComputer, cho thấy điểm yếu về cấu trúc trong cách các công cụ mã hóa AI cô lập mã mà tác nhân của chúng tạo ra khỏi máy của nhà phát triển mà chúng chạy trên đó.

Nghiên cứu này là một điểm dữ liệu quan trọng dành cho bất kỳ ai theo dõi tin tức AI nóng hổi về sự an toàn của nhân viên, bởi vì nó cho thấy rằng ngay cả một nhân viên tuân thủ hoàn hảo — một nhân viên tuân theo mọi quy tắc bên trong hộp cát của nó — vẫn có thể bùng phát. Lỗ hổng không nằm ở hành vi của tác nhân mà nằm ở ranh giới tin cậy mà hộp cát giả định.

Cách thức hoạt động của lối thoát

Cái nhìn sâu sắc quan trọng là đơn giản. Các tác nhân mã hóa AI hiện đại chạy bên trong một hộp cát có đường thẳng: tác nhân được tin cậy bên trong không gian làm việc của dự án và máy chủ bên ngoài được bảo vệ. Giả định là các tệp bên trong không gian làm việc là dữ liệu trơ, không phải lệnh.

Nhưng chúng không trơ. Các công cụ chạy bên ngoài hộp cát liên tục đọc và hoạt động trên các tệp đó. Môi trường phát triển tích hợp giải quyết các trình thông dịch Python, kho quét tích hợp Git, VS Code chạy các tệp tác vụ, lệnh kích hoạt công cụ hook và Docker Desktop hiển thị một ổ cắm cục bộ. Tác nhân hộp cát có thể tuân theo mọi quy tắc được đưa ra và vẫn ghi một tệp mà sau đó một trong những công cụ bên ngoài đó sẽ thực thi, tải hoặc quét.

Theo báo cáo của BleepingComputer, việc thoát ra "tự xảy ra": tác nhân ở bên trong hộp, tuân theo mọi quy tắc và chỉ ghi một tệp mà một công cụ đáng tin cậy bên ngoài hộp sẽ chạy sau đó. Đại lý không bao giờ bùng phát; việc đột phá được thực hiện thay mặt nó bằng phần mềm mà nhà phát triển đã tin tưởng.

Trình kích hoạt: Tiêm nhanh

Cơ chế khiến những cuộc trốn thoát này diễn ra là sự tiêm nhiễm kịp thời — lỗ hổng tương tự đã gây khó khăn cho các tác nhân AI trên khắp các miền. Một lệnh độc hại được cài vào tệp README, sự cố GitHub, phần phụ thuộc của dự án hoặc lỗi mã sẽ trở thành hành động cục bộ trên máy của nhà phát triển sau khi tác nhân xử lý lệnh đó.

Điều này kết nối nghiên cứu sandbox với một mô hình rộng hơn trong bảo mật AI. Tác nhân không cần phải bị xâm phạm hoặc bẻ khóa. Nó chỉ cần gặp phải đầu vào bị nhiễm độc trong quá trình hoạt động bình thường - đọc tệp, xem xét yêu cầu kéo, cài đặt gói - và sau đó thực hiện hướng dẫn nhúng bằng cách ghi đúng tệp vào đúng vị trí. Hộp cát cho phép ghi vì ghi tệp chính xác là điều mà một tác nhân mã hóa phải làm.

'Tuần thoát khỏi hộp cát'

Nhóm nghiên cứu của Pillar Security - Eilon Cohen, Dan Lisichkin và Ariel Fogel - đã tái tạo các đường vòng trong vài tháng và xuất bản chúng thành một loạt bài mà họ gọi là "Tuần trốn thoát khỏi hộp cát", phát hành một bài viết mỗi ngày. Các nhà nghiên cứu đã sắp xếp bảy phát hiện của họ thành bốn dạng thất bại riêng biệt.

Một loại được họ mô tả là hộp cát danh sách từ chối - hộp cát cố gắng chặn các hành động nguy hiểm cụ thể thay vì chỉ cho phép những hành động an toàn. Những người từ chối nổi tiếng là mong manh vì họ phụ thuộc vào việc dự đoán mọi cuộc tấn công có thể xảy ra và những cuộc trốn thoát cho thấy cách một đặc vụ có thể định tuyến xung quanh một hành động bị chặn bằng cách tranh thủ một công cụ bên ngoài mà ngay từ đầu chưa bao giờ có trong danh sách từ chối.

Bốn công cụ bị ảnh hưởng – Cursor, Codex của OpenAI, Gemini CLI của Google và AntiGravity – đại diện cho một phạm vi rộng của thị trường tác nhân mã hóa AI, từ các plugin IDE dành cho người tiêu dùng đến các công cụ dòng lệnh của doanh nghiệp. Bề rộng đó cho thấy vấn đề không phải là một lỗi trong bất kỳ sản phẩm nào mà là một giả định kiến ​​trúc chung mà nghiên cứu đã vô hiệu.

Tại sao điều này lại quan trọng đối với nền kinh tế đại lý

Những tác động này mở rộng ra ngoài các nhà phát triển cá nhân. Khi các tác nhân mã hóa được nhúng vào các đường ống tự động, hệ thống tích hợp liên tục và quy trình làm việc tự động, lối thoát hộp cát sẽ trở thành chỗ đứng tiềm năng cho các cuộc tấn công chuỗi cung ứng. Kẻ tấn công có thể đưa tệp bị nhiễm độc vào kho lưu trữ - thông qua phần phụ thuộc, kho lưu trữ nhân bản hoặc người đóng góp bị xâm phạm - có thể biến tác nhân mã hóa đáng tin cậy thành vectơ thực thi trên máy của nhà phát triển.

Đây chính là loại rủi ro đã xuất hiện trước đó vào năm 2026, khi các nhà nghiên cứu phát hiện ra rằng việc mở một kho lưu trữ độc hại trong Cursor có thể thực thi mã một cách âm thầm trên Windows. Lối thoát hộp cát khái quát hóa mối đe dọa đó: nó không phải là một công cụ hay một nền tảng, mà là mô hình tương tác giữa các tác nhân trong hộp cát và các công cụ đáng tin cậy bao quanh chúng.

Vấn đề khó khăn về tập tin đáng tin cậy

Khó khăn cơ bản là hộp cát của tác nhân mã hóa không thể coi tất cả các tệp trong không gian làm việc là không đáng tin cậy mà không làm tê liệt tính hữu dụng của tác nhân. Tác nhân cần viết mã, cấu hình và tập lệnh, đồng thời các tệp đó cần được các công cụ của nhà phát triển đọc và xử lý. Tước bỏ niềm tin đó thì người đại diện không thể hoạt động được; bảo tồn nó và vector thoát vẫn còn.

Nghiên cứu của Pillar không đưa ra một bản sửa lỗi đơn lẻ nào và đó là một phần lý do tại sao các phát hiện này lại quan trọng. Họ trình bày một vấn đề về thiết kế mà ngành sẽ phải giải quyết chung — thông qua sự cách ly mạnh mẽ hơn giữa không gian làm việc của tác nhân và bề mặt thực thi của máy chủ, thông qua việc ký hoặc chứng thực các tệp do tác nhân viết hoặc thông qua việc xem xét lại những công cụ nào được phép tự động thực thi nội dung không gian làm việc.

Đối với các nhà phát triển hiện đang sử dụng Cursor, Codex, Gemini CLI hoặc AntiGravity, bài học thực tế cần lưu ý là phải thận trọng với các đầu vào không đáng tin cậy: kho lưu trữ nhân bản, phần phụ thuộc của bên thứ ba và mã đóng góp phải được coi là có khả năng thực hiện tính năng tiêm nhắc nhở không chỉ nhắm mục tiêu vào mô hình mà còn cả hệ thống tệp xung quanh nó.

Đi trước AI

Để biết thông tin liên tục về bảo mật AI, tác nhân mã hóa và các rủi ro cơ sở hạ tầng mà chúng gây ra, hãy theo dõi thông tin về ngành AI của chúng tôi.

Đọc thêm tin tức về AI