エージェント分離セキュリティ分析:サンドボックスなしからFirecracker VMまで

Redditの投稿では、さまざまなAIコーディングエージェントがワークロードの分離をどのように扱っているかを分析し、アプローチ間の重要なセキュリティの違いを浮き彫りにしています。
現在の分離方法
この分析では5つのプラットフォームをカバーしています:
- Cursor: サンドボックスなしでシェルで直接コマンドを実行
- Claude Code: 詳細は指定されていません
- Devin: 詳細は指定されていません
- OpenAI: 詳細は指定されていません
- E2B: ハードウェア分離型のFirecrackerマイクロVMを使用
セキュリティ比較
ソースでは具体的なセキュリティデータを提供しています:
- コンテナランタイムは2019年以降毎年エスケープCVEが報告されています
- Firecrackerは7年間でゲストからホストへのエスケープがゼロ件です
- AWSは「コンテナをセキュリティ境界とは見なしていない」と述べています
実際のインシデント
この投稿ではいくつかのセキュリティインシデントをカバーしています:
- Devinが1つの悪意あるGitHubイシューを介して乗っ取られた件
- Slack AIのデータ流出インシデント
- Clinejectionサプライチェーン攻撃
主要な概念
この分析では以下を特定しています:
- 従来の分離が前提とする5つの仮定(エージェントが破るもの)
- シリーズで探求される分離の6つの次元
AIコーディングエージェントを使用する開発者にとって、これはエージェントがどのようにコードを実行するかを理解し、異なる分離アプローチのセキュリティへの影響を認識することの重要性を強調しています。
📖 完全なソースを読む: r/LocalLLaMA
👀 See Also

Claudeチャットボットがメキシコ政府のデータ侵害で悪用される
ハッカーがAnthropicのClaudeチャットボットを悪用し、複数のメキシコ政府機関を攻撃し、納税者記録や従業員認証情報を含む150GBのデータを盗み出しました。ハッカーはプロンプトを使用してClaudeのガードレールを回避し、数千もの詳細な攻撃計画を生成しました。

オーディオレイヤー即時注入攻撃に対するクロード:トランスクリプトにないもの
プロンプトインジェクション検出APIを構築した開発者が、Claudeに対するオーディオレイヤー攻撃に関する発見を共有。信号(文字起こしではない)に埋め込まれた攻撃はログに残らず、音声エージェントに現実的な脅威をもたらす。

Claude Code --dangerously-skip-permissionsの脆弱性とオープンソース防御ツール
Lasso Securityは、--dangerously-skip-permissionsフラグ使用時のClaude Codeにおける間接的なプロンプトインジェクション脆弱性に関する調査を発表しました。攻撃ベクトルには、改ざんされたREADMEファイル、悪意のあるウェブコンテンツ、MCPサーバー出力などが含まれます。彼らは、ツール出力を50以上の検出パターンでスキャンするオープンソースのPostToolUseフックをリリースしました。

protobuf.jsライブラリにおける重大なRCE脆弱性
protobuf.jsバージョン8.0.0/7.5.4以前における重大なリモートコード実行脆弱性により、悪意のあるスキーマを通じてJavaScriptコードの実行が可能となります。バージョン8.0.1および7.5.5で修正パッチが提供されています。