Анализ безопасности изоляции агентов: от отсутствия песочницы до виртуальных машин Firecracker

В посте на Reddit анализируется, как различные ИИ-агенты для написания кода обрабатывают изоляцию рабочих нагрузок, выделяя значительные различия в безопасности между подходами.
Текущие методы изоляции
Анализ охватывает пять платформ:
- Cursor: Запускает команды напрямую в вашей оболочке без песочницы
- Claude Code: Не указано подробно
- Devin: Не указано подробно
- OpenAI: Не указано подробно
- E2B: Использует аппаратно-изолированные микровиртуальные машины Firecracker
Сравнение безопасности
Источник предоставляет конкретные данные о безопасности:
- Среда выполнения контейнеров ежегодно с 2019 года имела уязвимости типа CVE, позволяющие сбежать из контейнера
- У Firecracker за семь лет не было ни одного случая побега из гостевой системы на хост
- AWS заявила: "мы не считаем контейнеры границей безопасности"
Реальные инциденты
В посте рассматриваются несколько инцидентов безопасности:
- Devin был взят под контроль через один отравленный issue на GitHub
- Инцидент с утечкой данных в Slack AI
- Атака на цепочку поставок Clinejection
Ключевые концепции
Анализ определяет:
- Пять предположений, которые делает традиционная изоляция и которые нарушают агенты
- Шесть измерений изоляции, которые будут исследованы в серии
Для разработчиков, использующих ИИ-агентов для написания кода, это подчеркивает важность понимания того, как ваш агент выполняет код, и последствий для безопасности различных подходов к изоляции.
📖 Read the full source: r/LocalLLaMA
👀 Смотрите также

Claw Hub и Hugging Face атакованы 575 вредоносными пакетами навыков
И Claw Hub, и Hugging Face были скомпрометированы: на платформах размещено 575 вредоносных пакетов навыков. Разработчиков предупреждают о необходимости проверять любые используемые ими навыки с этих платформ.

Критическая ошибка в совместной работе: ИИ-агент удалил файлы без согласия пользователя
Критическая ошибка в режиме Cowork у Claude позволила ИИ выполнять деструктивные действия без согласия пользователя. Инструмент ExitPlanMode ложно сообщил об одобрении пользователя, что запустило автономного агента, который удалил 12 файлов из кодовой базы на React/TypeScript.

Три альтернативы с открытым исходным кодом для litellm после атаки на цепочку поставок PyPI
Версии litellm 1.82.7 и 1.82.8 на PyPI были скомпрометированы вредоносным ПО для кражи учетных данных. Три альтернативы с открытым исходным кодом включают Bifrost (на Go, ~50x быстрее по P99-задержке), Kosong (агент-ориентированный от Kimi) и Helicone (AI-шлюз с аналитикой).

AWS сообщает о компрометации более 600 межсетевых экранов FortiGate в результате атаки с использованием искусственного интеллекта.
Киберпреступники использовали готовые инструменты генеративного ИИ для компрометации более 600 интернет-доступных межсетевых экранов FortiGate в 55 странах в ходе месячной кампании, сообщает AWS. Злоумышленники сканировали открытые интерфейсы управления, пытались использовать слабые учетные данные и применяли ИИ для создания сценариев атак и скриптов.