不可信 AI 代码沙箱几乎全守住了,DNS 却成了外泄通道

Ok_Beyond_6313 · reddit · 2026-07-28

作者对一个用于运行不可信 AI 生成代码的沙箱做了自红队测试,结果发现大部分逃逸与泄密路径都被结构性拦住了:

但 DNS 仍然漏出。即使 TCP 出口都经由代理白名单,Pod 依然能访问 CoreDNS,而 CoreDNS 会把外部查询继续转发上游,于是攻击者可以把数据塞进查询名里做隐蔽外传。作者的修复方案是:只允许 DNS 打到一个受限解析器,这个解析器只回答 cluster.local,其余全部 NXDOMAIN;外部域名的解析改由代理侧完成。

他也提出一个更棘手的问题:为了让 agent 能 pip install / npm install,是否应该允许从 GitHub、PyPI、npm 拉取任意载荷?

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →