OpenAI সম্প্রতি GitHub-এ codex-security রিলিজ করেছে – এটি একটি npm-installable স্ক্যানার যা একটি রিপোজিটরির তিন-স্তরের বিশ্লেষণ চালায় এবং বাগগুলো স্বয়ংক্রিয়ভাবে ঠিক করার চেষ্টা করে।

এই লঞ্চটি একটি গভীর ত্রুটিকে এড়িয়ে গেছে যা সাম্প্রতিক sandbox-bypass ডেমো গুলোর মাধ্যমে প্রকাশ পেয়েছে। গবেষকরা দেখিয়েছেন যে Cursor, Codex CLI, Gemini CLI এবং Google Antigravity-এর মতো টুলের জন্য "locked-down" বা সুরক্ষিত পরিবেশে চলা এজেন্টগুলো এখনও সেই সুরক্ষা কবচ ভেঙে বেরিয়ে আসতে পারে। তারা মূলত সেই ইন্টারফেসগুলোকেই কাজে লাগায় যা sandbox-কে হোস্ট সিস্টেমের সাথে সংযুক্ত করে। OpenAI-এর নতুন স্ক্যানারটি এই অ্যাটাক সারফেস বা আক্রমণের ক্ষেত্রটিকে স্পর্শ করে না।

বাইপাসগুলো যেভাবে কাজ করে

এজেন্টগুলো তাদের কন্টেইনারের ভেতরেই থাকে, কিন্তু তারা ডিস্কে যা কিছু লেখে তা বাহ্যিক হেল্পারগুলো—যেমন git hooks, Python extensions, Docker daemons এবং অনুরূপ সার্ভিসগুলো—তৎক্ষণাৎ বিশ্বাস করে নেয়। এই হেল্পারগুলো ফাইলগুলো পড়ে সেগুলোকে বৈধ হিসেবে গণ্য করে এবং ব্যবহারকারীকে কোনো সতর্কতা ছাড়াই হোস্ট সিস্টেমে সেগুলো এক্সিকিউট করে।

  • Cursor একটি এজেন্টকে এমন একটি git hook রেজিস্টার করতে দিয়েছিল যা sandbox-এর বাইরে চলেছিল।
  • Codex CLI git কমান্ডের প্যারামিটারগুলো যাচাই করতে ব্যর্থ হয়েছিল, যা যেকোনো কোড এক্সিকিউট করার পথ তৈরি করে দেয়।
  • বেশ কিছু এজেন্ট সরাসরি Docker socket-এর অ্যাক্সেস পেয়েছিল, যা একটি বিশেষাধিকারপ্রাপ্ত এন্ট্রি পয়েন্ট এবং এর মাধ্যমে কোড হোস্ট মেশিনে কন্টেইনার চালু করতে পারে।
  • DuneSlide-এর দুর্বলতাগুলো একজন আক্রমণকারীকে সেই কম্পোনেন্টটি ওভাররাইট করার সুযোগ দেয় যা sandbox কার্যকর রাখে, ফলে কার্যত সুরক্ষা দেয়ালটিই সরিয়ে ফেলা সম্ভব হয়।

প্রতিটি ক্ষেত্রেই এই এক্সপ্লয়েট বা আক্রমণটি নিঃশব্দে ঘটেছিল—একটি ওয়েব-সার্চ রেজাল্ট অথবা একটি multi-choice-prompt (MCP) টুল থেকে আসা রেসপন্স যা এজেন্ট গ্রহণ করেছিল। ক্ষতিকারক পেলোডটি এক্সিকিউট হয়ে অদৃশ্য হয়ে যায় এবং কোনো static code স্ক্যানে ধরা পড়ে না।

কেন OpenAI-এর টুলটি লক্ষ্যভ্রষ্ট হচ্ছে

Codex-security মূলত static analysis-এর ওপর গুরুত্ব দেয়: এটি আপনার কমিট করা সোর্স ফাইলগুলো পরীক্ষা করে, অনিরাপদ প্যাটার্নগুলো চিহ্নিত করে এবং সেগুলো স্বয়ংক্রিয়ভাবে পুনরায় লিখে দিতে পারে। এই পদ্ধতিটি কোড শিপ করার আগেই ভুল বা বিপজ্জনক কোড শনাক্ত করতে পারে, কিন্তু এটি কেবল আপনার শিপ করা কোড স্ক্যান করে, যেখানে আক্রমণগুলো ঘটে এজেন্টের নিজস্ব runtime এনভায়রনমেন্টে।

sandbox bypass-গুলো দেখায় যে আসল বিপদ লুকিয়ে আছে AI sandbox এবং ডেভেলপারের বাকি toolchain-এর মধ্যকার runtime bridge-এ। একজন আক্রমণকারীকে রিপোজিটরিতে ক্ষতিকারক কোড ইনজেক্ট করতে হয় না; তাদের শুধু sandboxed এজেন্টকে এমন একটি ফাইল লিখতে প্ররোচিত করতে হয় যা পরবর্তীতে একটি বাহ্যিক প্রসেস এক্সিকিউট করবে।

কারা লাভবান হচ্ছে, কারা ক্ষতিগ্রস্ত হচ্ছে

  • ডেভেলপাররা
  • টুল ভেন্ডররা
  • OpenAI
  • আক্রমণকারীরা

কমিউনিটি এখন কী করতে পারে

কার্যকর সমাধানগুলো কেবল কোড-স্তরে নয়, বরং অপারেশনাল বা কার্যপ্রণালীগত হওয়া প্রয়োজন। যারা AI coding agent ব্যবহার করছেন, তাদের জন্য কিছু ব্যবহারিক পদক্ষেপ নিচে দেওয়া হলো:

  • এজেন্টের ভার্সন নির্দিষ্ট (Pin) করে রাখুন এবং আপগ্রেড করার আগে changelog পড়ে নিন। নতুন রিলিজগুলো অনিচ্ছাকৃতভাবে নতুন কোনো hook বা socket খুলে দিতে পারে।
  • “clone and explore” করাকে অজানা কোড চালানো হিসেবে বিবেচনা করুন। অতিরিক্ত আইসোলেশন বা বিচ্ছিন্নকরণ ছাড়া আপনার নিয়ন্ত্রণে নেই এমন কোনো রিপোজিটরিতে এজেন্টকে নির্দেশ দেবেন না।
  • প্রতিটি সহায়ক টুল (auxiliary tool) অডিট করুন (git hooks, Python extensions, Docker access)। যদি কোনো টুল এজেন্টের আউটপুটের ভিত্তিতে কোনো ডিরেক্টরি বা symlink পরিবর্তন করতে পারে, তবে ধরে নিন যে এটিকে অস্ত্র হিসেবে ব্যবহার করা সম্ভব।
  • sandbox থেকে Docker socket অ্যাক্সেস সরিয়ে ফেলুন
  • কী কী ফাইল পড়া হচ্ছে তা যাচাই করুন। sandbox থেকে হোস্ট পর্যন্ত ডেটা ফ্লো ম্যাপ করুন; এজেন্ট যে ফাইলগুলো লেখে, সেগুলো যে কোনো প্রসেস ব্যবহার করলে তা অবশ্যই পুঙ্খানুপুঙ্খভাবে পরীক্ষা করতে হবে।

পাল্টা যুক্তি: কেন codex-security তবুও গুরুত্বপূর্ণ

এই স্ক্যানারটি সমস্যার একটি অংশ সমাধান করলেও, runtime bridge-টিকে আরও শক্তিশালী করার প্রয়োজনীয়তা এটি পূরণ করতে পারে না।

পরবর্তীতে যা খেয়াল রাখতে হবে

  • কমিউনিটি-চালিত hardening guides, যা AI এজেন্ট ব্যবহারের সময় সাধারণ ডেভেলপার toolchain-এর জন্য নিরাপদ কনফিগারেশনগুলোর তালিকা প্রদান করে।

শিরোনামে হয়তো একটি নতুন সিকিউরিটি স্ক্যানার নিয়ে উদযাপন করা হচ্ছে, কিন্তু আসল সত্য হলো—যদি আশেপাশের ইকোসিস্টেম এজেন্টের লেখা সবকিছুকেই অন্ধভাবে বিশ্বাস করে চলে, তবে একটি AI coding agent-এর sandbox কেবল একটি লোক দেখানো দেয়াল মাত্র। সুরক্ষার পরবর্তী ধাপটি কোডের বাইরে গিয়ে সেই পাইপলাইনগুলোর দিকে নজর দিতে হবে যা কোডটি এক্সিকিউট করে।