Vercel推出100万美元沙箱逃逸挑战(阅读时间约4分钟)
摘要
Vercel正在推出一项为期两周的HackerOne计划,为能够逃逸其Vercel沙箱的研究人员提供高达100万美元的奖励,以测试其基于microVM的系统的隔离安全性。
Vercel发起了一项为期两周的安全挑战,为能够逃逸其基于Firecracker的沙箱的研究人员提供高达100万美元的奖励。
查看缓存全文
缓存时间: 2026/08/19 15:41
# 百万美元黑客挑战:Vercel Sandbox
来源:https://vercel.com/blog/one-million-dollar-hacker-challenge-for-vercel-sandbox
智能体需要运行不受信任的代码,而微虚拟机已成为执行此操作的标准方式:每个工作负载配备专用客户内核,与主机及同一机器上的其他工作负载完全隔离。
但近期的安全研究和真实事件表明,运行不受信任代码的智能体无需跨越虚拟机边界即可突破隔离;它们只需要一条安全模型未能考虑的网络路径,正如我们在《没有网络边界的沙箱只是半个沙箱》(https://vercel.com/blog/a-sandbox-without-a-network-boundary-is-only-half-a-sandbox) 一文中所阐述的。
隔离只有在双方都维持时才能成立:包括Firecracker微虚拟机本身以及主机端的网络控制。最近我们的首席技术官让一个没有任何安全防护的开源模型(https://vercel.com/blog/everything-hackable-will-get-hacked)攻击Vercel Sandbox。该模型未能实现逃逸,但它成功绘制了客户内核结构,构建了用于验证想法的虚拟机环境,并编写了模糊测试工具。
防御方虽占据先发优势,但这优势不会永久持续。问题在于何时测试边界——我们强烈建议构建扫描计划(https://vercel.com/blog/deepsecbench-evaluating-model-performance-in-finding-cybersecurity-vulnerabilities#building-a-scanning-program-across-multiple-models),您可以借助`deepsec`(https://deepsec.sh/)等开源工具与AI Gateway (http://vercel.com/ai-gateway)以任何预算实现。
我们主动选择按照自己的时间表(而非攻击者的时间表)对Vercel Sandbox进行测试,并将邀请全球顶尖研究人员公开参与。
因此在接下来的两周内,我们将向成功突破Vercel Sandbox的研究人员支付最高100万美元的奖金。
## 挑战详情 (https://vercel.com/blog/one-million-dollar-hacker-challenge-for-vercel-sandbox#the-challenge)
**自今日起**,Vercel启动为期两周的公开HackerOne项目,专注测试Vercel Sandbox的隔离性。
- **项目名称**:公开HackerOne项目(https://hackerone.com/vercel_sandbox),面向所有符合条件的研究人员开放
- **活动周期**:2026年8月18日(星期二)至9月1日(星期二),若奖金池提前耗尽则提前结束
- **单份报告奖金上限**:5万美元,适用于可使攻击者读取或修改其他Vercel租户数据的漏洞
- **总奖金池**:最高100万美元
奖金按报告支付,每份报告对应单一根本原因,由Vercel分级团队根据最大可演示影响进行分配。完整的奖金等级表、详细范围说明及已知重复漏洞类别列表,请参阅HackerOne项目页面(https://hackerone.com/vercel_sandbox)。
## Vercel Sandbox架构解析 (https://vercel.com/blog/one-million-dollar-hacker-challenge-for-vercel-sandbox#how-vercel-sandbox-is-built)
Vercel Sandbox(https://vercel.com/docs/sandbox)运行在裸金属EC2主机上。每个沙箱环境都拥有独立的Firecracker微虚拟机及专属客户内核,微虚拟机内部通过Linux容器运行操作者的代码。隔离边界存在于微虚拟机层级而非容器层级,因此操作者代码实际上与宿主相隔两层环境。我们假设这些代码具有完全恶意性:可能在容器内获取root权限、在微虚拟机内获得完整内核访问权限,并试图侵入主机或其他租户环境。
网络层面的隔离在主机端微虚拟机外部实施,沙箱内代码无法修改或禁用该机制。沙箱防火墙会拦截出站TCP和DNS请求,根据操作者的域名和CIDR策略验证每次连接,并可在边界注入凭证,确保其永远不会进入微虚拟机内部。
## 漏洞发现目标 (https://vercel.com/blog/one-million-dollar-hacker-challenge-for-vercel-sandbox#what-we're-looking-for)
简而言之:任何突破沙箱边界的行为。
- **计算边界突破**:逃逸Firecracker微虚拟机侵入EC2主机,或通过计算层访问其他租户的沙箱环境(读取、修改或执行其中代码),或从某个沙箱内部导致其他租户沙箱崩溃
- **网络边界突破**:在不跨越微虚拟机的前提下突破沙箱防火墙——访问操作者未授权的地址、窃取数据或获取代理凭证
仅达到Firecracker客户操作系统的容器命名空间逃逸不在范围内。命名空间是面向开发者的功能特性,并非安全隔离边界。
## 奖金细则 (https://vercel.com/blog/one-million-dollar-hacker-challenge-for-vercel-sandbox#bounties)
包含各等级示例漏洞类型的完整奖金表,请查阅HackerOne项目页面(https://hackerone.com/vercel_sandbox)。
## 参与方式 (https://vercel.com/blog/one-million-dollar-hacker-challenge-for-vercel-sandbox#how-to-participate)
项目现已开放,截止时间为**2026年9月1日(星期二)**,若100万美元奖金池提前耗尽则提前结束。报告请通过HackerOne项目页面(https://hackerone.com/vercel_sandbox)提交。
复现漏洞时,请使用`@vercel/sandbox`SDK启动沙箱环境,并通过实时概念验证展示影响。默认沙箱操作系统即可满足大多数报告需求;仅当您的概念验证需要额外工具时,才建议从Vercel容器注册表获取自定义镜像。我们不会为仅静态分析发现的漏洞支付奖金;发放奖金前必须亲眼见证边界突破。
完整规则、参与资格、详细范围说明、奖金等级表及提交流程,请参阅HackerOne项目页面。
## 结果与支付 (https://vercel.com/blog/one-million-dollar-hacker-challenge-for-vercel-sandbox#results-and-payouts)
我们将从项目开放日起至结束后的一个月内对所有报告进行分级审核。随着漏洞被确认,我们将支付奖金、部署修复方案,并为所有提交有效报告的研究人员提供致谢。本次项目中发现的技术将持续用于增强沙箱边界防护,在挑战结束后长期保护Vercel平台上的所有工作负载。项目结束后,我们将发布技术发现与修复方案的详细总结报告。
*感谢HackerOne协助搭建此项目,也感谢将在未来两周内尝试突破我们系统的所有研究人员。*
相似文章
@cognition:在 @Vercel Sandbox 上运行 Devin Outposts,在隔离的 microVM 中构建和测试你的应用。在 Vercel Sandbox 中,Devin 可以 r…
Cognition 的 Devin Outposts 现在可以在 Vercel Sandbox 上运行,为开发者提供带有 Docker、VPN 和文件系统快照的隔离 microVM,用于构建和测试应用。
@rauchg: https://x.com/rauchg/status/2081047912008872293
Guillermo Rauch 认为,AI 代理逃离沙箱虽然令人担忧,但并非新的威胁,并强调 Vercel 尽管大量使用 AI,却从未发生过逃离事件,这突显了现有沙箱技术的可靠性。
四大编码代理供应商的7个沙箱逃逸漏洞
Pillar Research在Cursor、Codex、Gemini CLI和Antigravity的AI编码代理中发现了沙箱逃逸漏洞,揭示了这些代理可以写入后来宿主组件信任的文件,从而绕过沙箱边界。该发现凸显了为代理安全建立新威胁模型的必要性。
情况检测:Herdr 加入 YC,获得 Vercel Sandbox 插件
Herdr 现已获得 YC 支持,推出了 Vercel Sandbox 插件,让开发者可以在本地 Herdr 面板中于隔离环境中运行多个编码代理。
逆向工程 Claude Web 的 MicroVM:揭秘 Anthropic 的隐藏应用托管平台
这篇博客文章详细介绍了对 Claude Code Web 运行时环境的逆向工程过程,揭示其使用了 Firecracker MicroVM,并发现了 Anthropic 未公开的应用托管平台。