Инструменты для программирования с ИИ всё чаще получают доступ к коду, ключам и рабочим средам, поэтому формальная «песочница» уже не гарантирует защиту компьютера. Специалисты Pillar воспроизвели несколько способов обхода ограничений в Cursor, Codex, Gemini CLI и Antigravity, причём агентам почти нигде не приходилось напрямую взламывать изолированную среду.
Главная проблема возникала после того, как агент записывал разрешённый файл внутри проекта. Затем компонент за пределами «песочницы» считывал файл как доверенную конфигурацию и запускал команды с более широкими правами. В разных случаях роль посредника играли расширения Python и Git, задачи VS Code, сценарии обработчиков и локальные службы.
В Cursor агент мог изменить интерпретатор в виртуальном окружении, после чего расширение Python запускало его во время автоматического поиска. Другой способ использовал перенаправление служебного каталога Git и механизм fsmonitor, который позволяет Git вызывать внешнюю программу. В Codex CLI опасной оказалась политика разрешённых команд. Система считала git show безопасной по названию, но не учитывала аргументы и побочные действия конкретного запуска.
Отдельный класс проблем связан с локальными службами, работающими вне ограничений агента. Доступ к сокету Docker позволял поручить привилегированной службе действия, запрещённые внутри «песочницы». Такой механизм затрагивал Codex, Cursor и Gemini CLI. Специалисты также показали, что конфигурации задач и обработчиков внутри рабочего проекта могут превратиться в команды, которые среда разработки выполнит без тех же ограничений.
Разработчики закрыли проблемы с Docker, виртуальными окружениями и несколькими механизмами Cursor и Codex. Google отнесла находки в Antigravity к подтверждённым уязвимостям обхода «песочницы», но снизила оценку из-за сложной эксплуатации, связанной с социальной инженерией или доверием вредоносному репозиторию.
Pillar рекомендует строить изоляцию по принципу запрета по умолчанию, проверять не только название команды, но и аргументы с побочными действиями, ограничивать доступ к привилегированным локальным службам и требовать подтверждение при изменении файлов, способных запустить автоматизацию. Средствам защиты также стоит отслеживать, какой компонент выполнил созданный агентом файл, а не наблюдать только за процессом агента.
