OpenAI એ હમણાં જ GitHub પર codex-security લોન્ચ કર્યું છે – એક npm-installable સ્કેનર જે રિપોઝિટરીનું ત્રણ-તબક્કાનું વિશ્લેષણ કરે છે અને બગ્સને ઓટો-ફિક્સ કરવાનો પ્રયાસ કરે છે.

આ લોન્ચ જે બાબતને અવગણે છે તે એક ઊંડો ખામીયુક્ત દોષ છે જે તાજેતરના sandbox-bypass ડેમો દ્વારા ખુલ્લો પાડવામાં આવ્યો છે. સંશોધકોએ બતાવ્યું છે કે Cursor, Codex CLI, Gemini CLI અને Google Antigravity જેવા સાધનો માટે "લોકડાઉન" વાતાવરણમાં ચાલતા એજન્ટ્સ હજી પણ સેન્ડબોક્સને હોસ્ટ સિસ્ટમ સાથે જોડતા ઇન્ટરફેસનો ઉપયોગ કરીને નિર્ધારિત સુરક્ષામાંથી બહાર નીકળી શકે છે. નવું OpenAI સ્કેનર આ એટેક સરફેસ (attack surface) ને સ્પર્શતું નથી.

બાયપાસ કેવી રીતે કામ કરે છે

એજન્ટ્સ તેમના કન્ટેનરમાં રહે છે, પરંતુ તેઓ ડિસ્ક પર જે કંઈ પણ લખે છે તેના પર બાહ્ય હેલ્પર્સ – git hooks, Python extensions, Docker daemons અને સમાન સેવાઓ તરત જ વિશ્વાસ કરે છે. આ હેલ્પર્સ ફાઇલો વાંચે છે, તેને કાયદેસર માને છે, અને વપરાશકર્તાને પૂછ્યા વિના હોસ્ટ પર તેને એક્ઝિક્યુટ કરે છે.

  • Cursor એ એજન્ટને એવો git hook રજીસ્ટર કરવા દીધો જે સેન્ડબોક્સની બહાર ચાલ્યો.
  • Codex CLI git કમાન્ડ્સમાં પેરામીટર્સને વેલિડેટ કરવામાં નિષ્ફળ રહ્યું, જેનાથી મનસ્વી એક્ઝિક્યુશન (arbitrary execution) માટે માર્ગ ખુલી ગયો.
  • કેટલાક એજન્ટ્સને Docker socket નો સીધો એક્સેસ મળ્યો, જે એક પ્રિવિલેજ્ડ એન્ટ્રી પોઈન્ટ છે જે કોડને હોસ્ટ મશીન પર કન્ટેનર ચલાવવાની મંજૂરી આપે છે.
  • DuneSlide ની નબળાઈઓ હુમલાખોરને સેન્ડબોક્સ લાગુ કરનાર ઘટકને ઓવરરાઈટ કરવાની મંજૂરી આપે છે, જે અસરકારક રીતે દીવાલને જ સંપૂર્ણપણે દૂર કરી દે છે.

દરેક કિસ્સામાં એક્સપ્લોઈટ (exploit) શાંતિથી આવ્યો – વેબ-સર્ચ પરિણામ અથવા મલ્ટી-ચોઈસ-પ્રોમ્પ્ટ (MCP) ટૂલમાંથી મળેલો પ્રતિસાદ જે એજન્ટ દ્વારા ગ્રહણ કરવામાં આવ્યો હતો. માલશિયસ પેલોડ (malicious payload) એક્ઝિક્યુટ થયો, ગાયબ થઈ ગયો, અને સ્ટેટિક કોડ સ્કેનમાં ક્યારેય દેખાયો નહીં.

શા માટે OpenAI નું સાધન નિષ્ફળ જાય છે

Codex-security static analysis પર ધ્યાન કેન્દ્રિત કરે છે: તે તમે કમિટ કરેલી સોર્સ ફાઇલોનું નિરીક્ષણ કરે છે, અસુરક્ષિત પેટર્નને ફ્લેગ કરે છે, અને તેને આપમેળે ફરીથી લખી શકે છે. આ અભિગમ કોડ શિપ (ship) થાય તે પહેલાં જ અસાવધ અથવા જોખમી કોડને પકડી લે છે, પરંતુ તે તમે જે કોડ શિપ કરો છો તેનું સ્કેન કરે છે, જ્યારે હુમલા એજન્ટના પોતાના રનટાઇમ એન્વાયરમેન્ટમાં થાય છે.

સેન્ડબોક્સ બાયપાસ દર્શાવે છે કે વાસ્તવિક જોખમ AI સેન્ડબોક્સ અને ડેવલપરના બાકીના ટૂલચેઇન વચ્ચેના runtime bridge માં રહેલું છે. હુમલાખોરને રિપોઝિટરીમાં માલશિયસ કોડ ઇન્જેક્ટ કરવાની જરૂર નથી; તેમને ફક્ત સેન્ડબોક્સ કરેલા એજન્ટને એવી ફાઇલ લખવા માટે મનાવવાની જરૂર છે જેને પછીથી કોઈ બાહ્ય પ્રક્રિયા એક્ઝિક્યુટ કરશે.

કોણ જીતે છે, કોણ હારે છે

  • ડેવલપર્સ
  • ટૂલ વેન્ડર્સ
  • OpenAI
  • હુમલાખોરો

સમુદાય અત્યારે શું કરી શકે છે

જે ફિક્સ મહત્વના છે તે ઓપરેશનલ છે, માત્ર કોડ-લેવલના નથી. અહીં કેટલાક વ્યવહારુ પગલાં છે જે AI કોડિંગ એજન્ટને ઇન્ટિગ્રેટ કરનાર કોઈપણ વ્યક્તિએ લેવા જોઈએ:

  • એજન્ટ વર્ઝન પિન કરો અને અપગ્રેડ કરતા પહેલા ચેન્જલોગ્સ વાંચો. નવા રિલીઝ અજાણતામાં નવો હૂક અથવા સોકેટ ખોલી શકે છે.
  • “ક્લોન અને એક્સપ્લોર” ને અજાણ્યા કોડને ચલાવવા તરીકે ગણો. વધારાના આઇસોલેશન વગર એજન્ટને એવા રિપોઝિટરી તરફ નિર્દેશિત કરશો નહીં જે તમારા નિયંત્રણમાં નથી.
  • દરેક સહાયક સાધનની ઓડિટ કરો (git hooks, Python extensions, Docker access). જો કોઈ સાધન એજન્ટના આઉટપુટના આધારે ડિરેક્ટરી અથવા સિમલિંક (symlink) માં ફેરફાર કરી શકતું હોય, તો માની લો કે તેનો હથિયાર તરીકે ઉપયોગ થઈ શકે છે.
  • સેન્ડબોક્સમાંથી Docker socket એક્સેસ દૂર કરો.
  • શું શું વાંચે છે તે પૂછો. સેન્ડબોક્સથી હોસ્ટ સુધીના ડેટા ફ્લોને મેપ કરો; એજન્ટ જે ફાઇલો લખે છે તેનો ઉપયોગ કરનારી કોઈપણ પ્રક્રિયાનું ઝીણવટપૂર્વક નિરીક્ષણ કરવું જોઈએ.

કાઉન્ટર-પોઈન્ટ: શા માટે codex-security હજી પણ મહત્વનું છે

સ્કેનર સમસ્યાના એક ભાગમાં સુધારો કરે છે, પરંતુ તે રનટાઇમ બ્રિજને મજબૂત કરવાની જરૂરિયાતને બદલી શકતું નથી.

આગળ શું જોવું

  • સમુદાય-સંચાલિત હાર્ડનિંગ ગાઇડ્સ જે AI એજન્ટો સાથે જોડી બનાવતી વખતે સામાન્ય ડેવલપર ટૂલચેઇન્સ માટે સુરક્ષિત કોન્ફિગરેશનનું કેટલોગ બનાવે છે.

હેડલાઇન કદાચ નવા સિક્યુરિટી સ્કેનરની ઉજવણી કરી શકે છે, પરંતુ વાસ્તવિક વાર્તા એ છે કે જો આસપાસનું ઇકોસિસ્ટમ એજન્ટ જે કંઈ પણ લખે છે તેના પર વિશ્વાસ કરવાનું ચાલુ રાખશે, તો AI કોડિંગ એજન્ટનું સેન્ડબોક્સ માત્ર એક દેખાવ પૂરતું જ રહેશે. સુરક્ષાની આગામી લહેર કોડથી આગળ વધીને તેને એક્ઝિક્યુટ કરતા પાઇપલાઇન્સમાં જોવાનું શરૂ કરવું પડશે.