不可信 AI 代码沙箱几乎全守住了,DNS 却成了外泄通道
Ok_Beyond_6313 · reddit · 2026-07-28
作者对一个用于运行不可信 AI 生成代码的沙箱做了自红队测试,结果发现大部分逃逸与泄密路径都被结构性拦住了:
- 非 root、能力全关
- gVisor 生效,/proc 和 /sys 都是合成的
- 根文件系统只读,宿主机敏感路径和 k8s API 都访问不到
- 访问云元数据、内网服务和公网地址都被拒绝
但 DNS 仍然漏出。即使 TCP 出口都经由代理白名单,Pod 依然能访问 CoreDNS,而 CoreDNS 会把外部查询继续转发上游,于是攻击者可以把数据塞进查询名里做隐蔽外传。作者的修复方案是:只允许 DNS 打到一个受限解析器,这个解析器只回答 cluster.local,其余全部 NXDOMAIN;外部域名的解析改由代理侧完成。
他也提出一个更棘手的问题:为了让 agent 能 pip install / npm install,是否应该允许从 GitHub、PyPI、npm 拉取任意载荷?
「编程与Agent」频道最新
- Moonshot 发布 Kimi K3:2.8T 开源多模态智能体,支持 100 万上下文 — victormustar · 2026-07-28
- Builder 的工作是编排,不是把判断交给模型 — cornmacabre · 2026-07-28
- 开源代码审查 agent 开始直接跑在 GitHub Actions 里 — Silly_Entertainer92 · 2026-07-28
- 模型变强后,代码审查还需要评审团吗? — NeighborhoodOwn8510 · 2026-07-28
- Matt Pocock 把 skills 做成 Claude Code 插件 — mattpocockuk · 2026-07-28
- ComfyUI 新增 Multi Set/Get 节点,方便工作流自动化 — pytraveler · 2026-07-28