OpenAI ने अभी GitHub पर codex-security जारी किया है – यह एक npm-installable स्कैनर है जो रिपॉजिटरी का तीन-चरणीय (three-stage) विश्लेषण करता है और बग्स को ऑटो-फिक्स करने की कोशिश करता है।
इस लॉन्च में उस गहरी खामी को नज़रअंदाज़ कर दिया गया है जिसे हालिया sandbox-bypass डेमो ने उजागर किया है। शोधकर्ताओं ने दिखाया है कि Cursor, Codex CLI, Gemini CLI और Google Antigravity जैसे टूल्स के लिए "locked-down" वातावरण के भीतर चलने वाले एजेंट्स, उन्हीं इंटरफेस का फायदा उठाकर इच्छित सुरक्षा से बाहर निकल सकते हैं जो सैंडबॉक्स (sandbox) को होस्ट सिस्टम से जोड़ते हैं। नया OpenAI स्कैनर उस अटैक सरफेस (attack surface) को नहीं छूता है।
बाईपास (bypasses) कैसे काम करते हैं
एजेंट्स अपने कंटेनरों के भीतर ही रहते हैं, लेकिन वे डिस्क पर जो कुछ भी लिखते हैं, उस पर बाहरी हेल्पर्स (external helpers) – जैसे git hooks, Python extensions, Docker daemons और इसी तरह की सेवाओं द्वारा तुरंत भरोसा कर लिया जाता है। वे हेल्पर्स फाइलों को पढ़ते हैं, उन्हें वैध मानते हैं, और उपयोगकर्ता से पूछे बिना उन्हें होस्ट पर निष्पादित (execute) कर देते हैं।
- Cursor ने एक एजेंट को ऐसा git hook रजिस्टर करने दिया जो सैंडबॉक्स के बाहर चला।
- Codex CLI git कमांड्स में पैरामीटर्स को वैलिडेट करने में विफल रहा, जिससे मनमाने निष्पादन (arbitrary execution) का रास्ता खुल गया।
- कई एजेंट्स को Docker socket का सीधा एक्सेस मिला, जो एक विशेषाधिकार प्राप्त (privileged) एंट्री पॉइंट है और कोड को होस्ट मशीन पर कंटेनर चलाने की अनुमति देता है।
- DuneSlide की कमजोरियों ने हमलावर को उस कंपोनेंट को ओवरराइट करने की अनुमति दी जो सैंडबॉक्स को लागू करता है, जिससे प्रभावी रूप से वह दीवार पूरी तरह से हट गई।
प्रत्येक मामले में, यह एक्सप्लॉइट (exploit) चुपचाप आया – जैसे कि कोई वेब-सर्च परिणाम या multi-choice-prompt (MCP) टूल से मिला जवाब जिसे एजेंट ने स्वीकार कर लिया। दुर्भावनापूर्ण पेलोड (malicious payload) निष्पादित हुआ, गायब हो गया, और कभी भी स्टैटिक कोड स्कैन में दिखाई नहीं दिया।
OpenAI का टूल लक्ष्य से क्यों चूक जाता है
Codex-security static analysis पर केंद्रित है: यह आपके द्वारा कमिट की गई सोर्स फाइलों का निरीक्षण करता है, असुरक्षित पैटर्न को चिह्नित करता है, और उन्हें स्वचालित रूप से फिर से लिख सकता है। यह दृष्टिकोण कोड शिप होने से पहले ही ढीले या खतरनाक कोड को पकड़ लेता है, लेकिन यह उस कोड को स्कैन करता है जिसे आप शिप करते हैं, जबकि हमले एजेंट के स्वयं के रनटाइम वातावरण (runtime environment) में होते हैं।
सैंडबॉक्स बाईपास दिखाते हैं कि असली खतरा AI सैंडबॉक्स और डेवलपर के बाकी टूलचेन (toolchain) के बीच के runtime bridge में छिपा है। हमलावर को रिपॉजिटरी में दुर्भावनापूर्ण कोड इंजेक्ट करने की आवश्यकता नहीं है; उन्हें केवल सैंडबॉक्स किए गए एजेंट को एक ऐसी फाइल लिखने के लिए राजी करने की आवश्यकता है जिसे बाद में कोई बाहरी प्रक्रिया निष्पादित करेगी।
कौन जीतता है, कौन हारता है
- डेवलपर्स
- टूल वेंडर्स
- OpenAI
- हमलावर
समुदाय अब क्या कर सकता है
जो सुधार मायने रखते हैं वे ऑपरेशनल हैं, न कि केवल कोड-स्तर के। यहाँ कुछ व्यावहारिक कदम दिए गए हैं जो AI कोडिंग एजेंट को एकीकृत (integrate) करने वाले किसी भी व्यक्ति को उठाने चाहिए:
- एजेंट वर्शन्स को पिन (Pin) करें और अपग्रेड करने से पहले चेंजलॉग (changelogs) पढ़ें। नए रिलीज़ अनजाने में एक नया हुक या सॉकेट खोल सकते हैं।
- "clone and explore" को अज्ञात कोड चलाने के रूप में मानें। अतिरिक्त आइसोलेशन (isolation) के बिना किसी भी एजेंट को ऐसे रिपॉजिटरी की ओर न मोड़ें जिसे आप नियंत्रित नहीं करते हैं।
- प्रत्येक सहायक टूल का ऑडिट करें (git hooks, Python extensions, Docker access)। यदि कोई टूल एजेंट के आउटपुट के आधार पर किसी डायरेक्टरी या सिम्लिंक (symlink) को संशोधित कर सकता है, तो मान लें कि इसका हथियार के रूप में उपयोग किया जा सकता है।
- सैंडबॉक्स से Docker socket एक्सेस हटा दें।
- पूछें कि क्या पढ़ता है क्या। सैंडबॉक्स से होस्ट तक डेटा फ्लो का मानचित्रण (map) करें; कोई भी प्रक्रिया जो एजेंट द्वारा लिखी गई फाइलों का उपयोग करती है, उसकी बारीकी से जांच की जानी चाहिए।
काउंटर-पॉइंट: codex-security अभी भी क्यों मायने रखता है
स्कैनर समस्या के एक हिस्से में सुधार करता है, लेकिन यह रनटाइम ब्रिज को मजबूत करने की आवश्यकता को प्रतिस्थापित नहीं करता है।
आगे क्या देखें
- समुदाय-संचालित हार्डनिंग गाइड (hardening guides) जो AI एजेंटों के साथ जोड़े जाने पर सामान्य डेवलपर टूलचेन के लिए सुरक्षित कॉन्फ़िगरेशन को सूचीबद्ध करते हैं।
हेडलाइन एक नए सुरक्षा स्कैनर का जश्न मना सकती है, लेकिन असली कहानी यह है कि एक AI कोडिंग एजेंट का सैंडबॉक्स केवल एक दिखावा (façade) है यदि आसपास का इकोसिस्टम उसके द्वारा लिखे गए हर चीज़ पर भरोसा करना जारी रखता है। सुरक्षा की अगली लहर को कोड से परे और उन पाइपलाइनों की ओर देखना होगा जो इसे निष्पादित करती हैं।
