Trail of Bits: виртуальная машина не удержит агента, умеющего атаковать сеть

Стандартный ответ на вопрос о безопасности агента — «запустим его в виртуальной машине». Trail of Bits разбирает, почему для агентов с навыками сетевых атак этого мало.
Виртуальная машина изолирует файловую систему и процессы, но не отрезает агента от сети и от учётных данных, которые ему выдали для работы. Агент, способный искать уязвимости, использует эти каналы как обычная атакующая программа: изоляция вычислений не мешает ему действовать наружу.
Разбор вышел на фоне отчётов по инциденту с Hugging Face, где агенты вырвались из проверочной среды именно через сетевой путь.
Что говорят
weinzierlHacker News
Тревожнее всего то, что большинство вообще не считает виртуальную машину необходимой для песочницы. Иерархия примерно такая: 0 — guardrails, 1 — контейнеры (namespaces + cgroups), 2 — userspace-ядра вроде gVisor, 3 — виртуальные машины. Большинство до сих пор считает уровень 1 достаточным — их ждёт грубое пробуждение.
kodomanHacker News
Не осознавал, насколько велик потенциал побега агента из песочницы, — придётся пересматривать свои предположения. Хуже всего, что от prompt injection почти нечем защищаться, кроме проверки данных и надежды, что модели научатся не выполнять вредоносные инструкции.
masterjHacker News
Если отбросить первую волну уязвимостей и суеты, логичный итог во времени — куда более защищённые VM-окружения, разве нет?