موسسه تحقیقاتی Pillar Research چندین نقص را در نرمافزارهای محیط ایزوله (sandbox) مورد استفاده توسط محیطهای توسعه یکپارچه (IDE) عاملگرای هوش مصنوعی (agentic AI) مانند Cursor، Codex، Gemini CLI و Antigravity کشف کرده که به هوش مصنوعی اجازه میدهد از محیط ایزوله خارج شود. جالب اینجاست که در بیشتر موارد، عامل هوش مصنوعی نیازی به شکستن مستقیم محیط ایزوله نداشته است.
به گفته این سازمان امنیتی، عامل هوش مصنوعی فقط کافی بود چیزی را بنویسد که یک کامپوننت معتمد (trusted component) خارج از سندباکس بتواند بعداً آن را اجرا، بارگذاری، اسکن یا بهعنوان ایمن تلقی کند. به باور Pillar Research، این یافتهها نشان میدهد که عوامل کدنویسی مبتنی بر هوش مصنوعی، مدل تهدید در نقاط پایانی (endpoint threat model) را تغییر دادهاند و طراحیهای سندباکس با این تحولات همگام نبوده است.
در چارچوب این تحقیق، Pillar Research چهار الگوی شکست تکراری (repeatable failure modes) را شناسایی کرد که عبارتند از:
- محیطهای ایزوله با لیست ممنوعه (denylist) که نمیتوانند با پیچیدگی سیستمعامل همگام شوند.
- پیکربندیهای فضای کاری (workspace configurations) که در واقع کدهای اجرایی هستند.
- لیستهای مجاز فرمانهای ایمن (safe command allowlists) که به جای فراخوانیها (invocations)، به نام فرمانها اعتماد میکنند.
- برنامههای محلی ممتاز (privileged local daemons) که کاملاً خارج از محیط ایزوله قرار دارند.
Pillar Research اعلام کرد که شعاع انفجار (blast radius) آسیبی که عامل هوش مصنوعی میتواند وارد کند، صرفاً خود فرایند عامل نیست، بلکه هر چیزی است که عامل میتواند به آن بنویسد و میزبان (host) بعداً به آن اعتماد کند. این موسسه در ادامه بیان کرد که در حالی که توسعهدهندگان در سراسر جهان در حال افزایش بهرهوری هستند، متأسفانه این ابزارها پیش از آنکه سازمانهای بیشتری بتوانند آنها را بهعنوان زیرساخت مدیریت کنند، به زیرساخت تبدیل شدهاند.
طبق این گزارش، مدیران ارشد امنیت اطلاعات (CISOs) و خریداران حوزه امنیت باید درک کنند که صرفاً داشتن یک محیط ایزوله برای یک محیط توسعه یکپارچه (IDE) یا خط فرمان (CLI) عاملگرا کافی نیست. بلکه باید اثبات شود که مرز واقعی محیط ایزوله کجاست، عامل میتواند به کجا بنویسد، کدام مؤلفههای میزبان به آن نوشتهها اعتماد میکنند، به کدام برنامههای محلی (daemons) دسترسی دارد، کدام دستورات میتوانند از تأیید صرفنظر کنند، و چه دادههای دورسنجی (telemetry) زمانی وجود دارد که یک کمکرسان معتمد (trusted helper) چیزی را که عامل تحت تأثیر قرار داده، اجرا میکند.
چندین آسیبپذیری خاص که کشف شده بودند، در کلاینتهایی مانند Cursor، Codex CLI و Gemini CLI وصلهکاری (patch) شدند. با این حال، دو مشکل مطرحشده برای Antigravity توسط گوگل بهعنوان «برنامههای عادی گوگل» (Normal Google Applications) تشخیص داده شدند و سپس این غول جستجو، سطح خطر آنها را کاهش داد (downgrade) و ادعا کرد که بهرهبرداری از این مشکل دشوار است.
هنوز نظری ثبت نشده
نظرات شما درباره «سندباکس ها در برابر عاملهای هوش...»اولین نفری باشید که نظر میدهید!
نظرات شما میتواند به بهبود محتوا و کمک به دیگران کمک کند.
ثبت اولین نظر