جایزهٔ یکمیلیوندلاری Vercel برای هک Sandbox
خلاصهٔ کاملتر
ایجنتهای هوش مصنوعی که قابلیت اجرای کد دارن، معمولا کدشون رو داخل microVM (یعنی یه ماشین مجازی سبک و ایزوله، مخصوص هر تسک) اجرا میکنن تا اگه کد بد بود، به بقیهٔ سیستم آسیب نزنه. اما پژوهشهای امنیتی اخیر نشون داده که مهاجم لازم نیست از مرز خود microVM رد بشه؛ کافیه یه مسیر شبکهای پیدا کنه که مدل امنیتی بهش فکر نکرده.
تیم Vercel قبلا یه مدل هوش مصنوعی متنباز و بدون محدودیت رو به جون Sandbox خودشون انداختن؛ اون مدل نتونست فرار کنه، ولی تونست ساختار کرنل مهمان رو نقشهبرداری کنه و حتی یه fuzzer (ابزاری که خودکار ورودیهای عجیب میسازه تا باگ پیدا کنه) بنویسه.
به همین خاطر Vercel از امروز، سهشنبه ۱۸ اوت ۲۰۲۶، یه برنامهٔ عمومی دو هفتهای روی HackerOne راه انداخته که تا سهشنبه اول سپتامبر (یا زودتر، اگه بودجهش تموم بشه) ادامه داره. هرکسی که بتونه یه آسیبپذیری واقعی پیدا کنه که به یه مهاجم اجازه بده دادههای یه tenant دیگه رو بخونه یا تغییر بده، تا ۵۰ هزار دلار برای همون گزارش میگیره؛ سقف کل پرداختیها هم یک میلیون دلاره و جایزهها بر اساس شدت آسیبپذیری از هزار تا ۵۰ هزار دلار متغیره.
زیرساخت Sandbox روی سرورهای فیزیکی (bare-metal) در AWS اجرا میشه و هر session یه microVM جدا با کرنل مهمان مخصوص خودش میگیره که با Firecracker (نرمافزار متنباز AWS برای ساختن microVMهای سبک) ساخته شده؛ داخل اون microVM هم یه کانتینر لینوکسی کد کاربر رو اجرا میکنه. مرز امنیتی اصلی خود microVM ـه، نه کانتینر، پس Vercel فرض میکنه کد کاربر کاملا خصمانهست: روت داخل کانتینر، دسترسی کامل کرنل داخل microVM.
سمت شبکه هم جدا کنترل میشه؛ فایروال Sandbox بیرون از microVM، روی هاست، هر اتصال خروجی TCP و DNS رو با سیاست دامنه و CIDR اپراتور چک میکنه و میتونه کردنشیالها رو دقیقا سر مرز تزریق کنه، بدون اینکه اصلا وارد microVM بشن.
چیزی که Vercel دنبالشه هر چیزیه که مرز compute (فرار از microVM به هاست یا رسیدن به sandbox یه tenant دیگه) یا مرز شبکه (دور زدن فایروال بدون فرار از microVM، مثلا رسیدن به مقصدهای غیرمجاز یا لو رفتن کردنشیالها) رو بشکنه. فرار از namespace کانتینر که فقط به سیستمعامل مهمان Firecracker برسه، جزو محدوده نیست، چون namespace فقط یه امکان توسعهست، نه مرز امنیتی. برای اثبات هر یافته هم باید یه proof of concept زنده روی SDK رسمی @vercel/sandbox ساخته بشه؛ صرفا تحلیل استاتیک جایزه نمیگیره.
نکات کلیدی:
- برنامه از ۱۸ اوت تا ۱ سپتامبر ۲۰۲۶ (یا زودتر در صورت اتمام بودجه) روی HackerOne بازه
- سقف جایزهٔ هر گزارش ۵۰ هزار دلار و سقف کل پرداختی یک میلیون دلاره
- Sandbox روی microVMهای Firecracker و سرورهای bare-metal آمازون اجرا میشه
- فرار از namespace کانتینر بدون رسیدن به هاست یا tenant دیگه، خارج از محدودهٔ برنامهست
- اثبات یافته باید با SDK رسمی @vercel/sandbox و proof of concept واقعی انجام بشه




