AI 编程 Agent 间接沙箱逃逸
漏洞原理
| 步骤 | 行为 | 沙箱状态 |
|---|---|---|
| 1 | Agent 在沙箱内生成恶意文件 | ✅ 沙箱内正常 |
| 2 | 外部可信软件消费该文件 | ✅ 无沙箱违规 |
| 3 | 代码在沙箱外执行 | ❌ 安全边界已被跨越 |
受影响工具
- Cursor — AI IDE
- Codex — OpenAI 编程 Agent
- Gemini CLI — Google AI 命令行工具
- Antigravity — AI 编程工具
研究者警告
"In almost every case, the agent did not need to break the sandbox directly."
"CISOs and security buyers need to realize that it's not enough for an agentic IDE or CLI to have a sandbox."
防御建议
| 层面 | 措施 |
|---|---|
| 沙箱 | 不仅看沙箱本身,还要看输出消费者 |
| 文件 | 监控 Agent 生成文件的下游消费链 |
| 边界 | 重新定义沙箱实际边界 |
AI Master 解读
核心事件
AI 编程工具安全新范式——不破坏沙箱也能逃逸。
行业影响
受影响工具:
| 工具 | 类型 | 漏洞 |
|---|---|---|
| Cursor | AI IDE | 间接沙箱逃逸 |
| Codex | AI 编程 | 间接沙箱逃逸 |
| Gemini CLI | AI CLI | 间接沙箱逃逸 |
| Antigravity | AI 编程 | 间接沙箱逃逸 |
深度分析: 传统沙箱安全模型假设「沙箱内=安全」。但这些漏洞证明:当 Agent 生成的文件被沙箱外的可信软件(如终端、编辑器、编译器)消费时,代码可以从沙箱内「合法」传递到沙箱外执行——不违反任何沙箱规则,但实际跨越了安全边界。这是 AI Agent 时代的新攻击面。
AI Master 建议
CISO 需要重新定义沙箱边界——不仅看沙箱本身,还要看沙箱输出被谁消费。
