Анализ безопасности изоляции агентов: от отсутствия песочницы до виртуальных машин Firecracker

В посте на Reddit анализируется, как различные ИИ-агенты для написания кода обрабатывают изоляцию рабочих нагрузок, выделяя значительные различия в безопасности между подходами.
Текущие методы изоляции
Анализ охватывает пять платформ:
- Cursor: Запускает команды напрямую в вашей оболочке без песочницы
- Claude Code: Не указано подробно
- Devin: Не указано подробно
- OpenAI: Не указано подробно
- E2B: Использует аппаратно-изолированные микровиртуальные машины Firecracker
Сравнение безопасности
Источник предоставляет конкретные данные о безопасности:
- Среда выполнения контейнеров ежегодно с 2019 года имела уязвимости типа CVE, позволяющие сбежать из контейнера
- У Firecracker за семь лет не было ни одного случая побега из гостевой системы на хост
- AWS заявила: "мы не считаем контейнеры границей безопасности"
Реальные инциденты
В посте рассматриваются несколько инцидентов безопасности:
- Devin был взят под контроль через один отравленный issue на GitHub
- Инцидент с утечкой данных в Slack AI
- Атака на цепочку поставок Clinejection
Ключевые концепции
Анализ определяет:
- Пять предположений, которые делает традиционная изоляция и которые нарушают агенты
- Шесть измерений изоляции, которые будут исследованы в серии
Для разработчиков, использующих ИИ-агентов для написания кода, это подчеркивает важность понимания того, как ваш агент выполняет код, и последствий для безопасности различных подходов к изоляции.
📖 Read the full source: r/LocalLLaMA
👀 Смотрите также

BlindKey: Слепая инъекция учетных данных для ИИ-агентов
BlindKey — это инструмент безопасности, который предотвращает доступ агентов ИИ к открытым API-ключам, используя зашифрованные токены хранилища и локальный прокси. Агенты ссылаются на токены, такие как bk://stripe, а прокси внедряет реальный ключ во время запроса.

Сообщается, что исходный код Claude Code был утечен через карту файлов NPM.
Твит сообщает, что исходный код Claude Code был утечен через файл карты в их реестре NPM. Обсуждение на HN набрало 93 балла и 35 комментариев.

Практические меры безопасности для агентов OpenClaw
В посте на Reddit описаны конкретные меры безопасности для пользователей OpenClaw, включая запланированные команды для обновлений и аудитов, управление доступом агентов в общих каналах, а также защиту API-ключей и навыков.

Предупреждение безопасности OpenClaw: 500 000 общедоступных экземпляров, стандартная конфигурация подвергает системы угрозам.
Анализ безопасности выявил 500 000 общедоступных экземпляров OpenClaw, из которых 30 000 имеют известные риски безопасности, а 15 000 уязвимы через известные уязвимости. Установка по умолчанию отключает аутентификацию и привязывается к 0.0.0.0, подвергая настройки агентов открытому интернету.