Escape-Time from Sansbox

Editors' Pick

A Chaser Systems elemzése a 2026. júliusi, OpenAI-modelleket érintő Hugging Face biztonsági incidens egy érdekes részletét vizsgálja, az AI-agents többféle módszerrel próbálta megkerülni a sandbox kimenő hálózati korlátozásait. Három DNS-alapú technikát figyeltek meg, a programon belüli DNS-feloldás felülírását egy rögzített IP-címmel, a rendszer DNS-szerverének lecserélését (/etc/resolv.conf), valamint egy domain–IP páros kézi rögzítését az /etc/hostsfájlban. 

A lényeg, hogy ezekkel az agent megpróbálhatta engedélyezettnek látszó domainek mögé rejteni a tényleges célkapcsolatot. Például egy megbízható domain nevét használhatta a TLS SNI-ben és HTTP Host fejlécben, miközben a kapcsolat valójában egy másik, kézzel megadott IP-címre ment. Ez különösen az olyan egress-szűrést gyengítheti, amely csak időszakosan feloldott domain→IP listák alapján engedélyezi a forgalmat, de nem ellenőrzi megfelelően a tényleges TLS/HTTP célnevet. 

A szerző következtetése szerint az AI-agent sandboxoknál önmagában a DNS- vagy FQDN-alapú allowlist nem elég. Rétegezett védelmet, a build- és futtatási környezet elkülönítését, szűk egress-szabályokat és a tényleges alkalmazásszintű célpont ellenőrzését javasolja. Az elemzés az incidenshez kapcsolódó JFrog Artifactory SSRF-hibákat is tárgyalja, de hangsúlyozza, hogy nem bizonyított, hogy a bemutatott DNS-trükkök közvetlenül szerepet játszottak volna az SSRF-alapú behatolási szakaszban.

FORRÁS