查看: 136|回复: 0

Vercel沙箱挑战发现Linux内核网络栈漏洞

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
背景

2026年8月18日至9月1日,Vercel 运营了一个为期两周的聚焦式沙箱漏洞赏金项目,奖金池100万美元。该沙箱是基于 Firecracker 的 microVM 环境,用于隔离不可信的 AI agent 代码。项目同时面向 HackerOne 黑客(黑盒)和 Trail of Bits 工程师(白盒),目标是逃逸沙箱。

结果

两周内 Vercel 收到 1,285 份报告。报告 triage 持续到 10 月 1 日,目前已确认 1 个 Critical、7 个 High、15 个 Medium、49 个 Low、19 个 Informative,承诺支付约 32.5 万美元。没有报告证明可访问真实客户数据,但不少发现帮助 Vercel 改进产品。

关键发现

最重要的报告在 Linux 内核网络栈中发现两个独立缺陷,均不在 Vercel 自身代码中。其中一个会从宿主机内核泄漏内存,另一个可确定性地导致宿主机崩溃。由于许多大型云厂商使用同一层 Linux 内核隔离客户工作负载,这些缺陷影响面较广。借助该赏金项目,Vercel 比内核维护者提前两周获知问题。修复正在私下审查,CVE 待分配,细节将在公开后披露。

架构建议与边界

Trail of Bits 两名工程师的白盒测试产生 20 项发现,但 Vercel 认为最大价值来自架构建议。他们认可 Vercel 的虚拟化选择,同时提出三项结构性建议,例如“停止信任 guest”。Vercel 表示,控制平面接受了 microVM 内软件返回的值,而这些值本质上都是租户输入;任何跨越边界的数据应由服务端派生,或使用 guest 无法访问的密钥签名。

自动化 triage

报告数量本身也是挑战。Vercel 最初为每份报告开一个聊天并由人工复核每个决定。这套 MVP 对前 50 份报告合适,但对后续上千份不合适。随后 Vercel 基于 Vercel Eve agent 框架开发了 agentic triage 方案。该 agent 会读取每份报告、对照项目政策检查、在千份提交中查找重复、拉取源码树,并在真实 Vercel Sandbox 中运行研究员的 PoC。Vercel 计划开源这个运行在 Kimi K3 上的 agent。

安全运营讨论

Vercel 的结论是需要用 AI 防御应对 AI 攻击速度,并在此流程中移除 human-in-the-loop。安全领域对此有争论:客户希望人工决策带来信心,但人工介入会增加响应延迟。Vercel 在这个项目中既是供应方也是客户,对 agent 有足够信心,因此移除了人工环节以提高速度。

结论

Vercel 认为这次挑战成功:没有攻击者能访问客户数据,提交发现帮助改进而非修复产品。Vercel 称沙箱因此永久变好,挑战期间发现的每种技术都会成为边界防御的一部分。文章最后提醒:未找到漏洞不等于不存在漏洞。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-16 09:52 , Processed in 0.020167 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部