OpenAI ਨੇ ਹੁਣੇ GitHub 'ਤੇ codex-security ਪੁਸ਼ ਕੀਤਾ ਹੈ – ਇੱਕ npm-installable ਸਕੈਨਰ ਜੋ ਰੈਪੋਜ਼ੀਟਰੀ (repository) ਦਾ ਤਿੰਨ-ਪੜਾਵੀ ਵਿਸ਼ਲੇਸ਼ਣ ਕਰਦਾ ਹੈ ਅਤੇ ਬੱਗਾਂ (bugs) ਨੂੰ ਆਪਣੇ ਆਪ ਠੀਕ ਕਰਨ ਦੀ ਕੋਸ਼ਿਸ਼ ਕਰਦਾ ਹੈ।
ਇਸ ਲਾਂਚ ਵਿੱਚ ਉਸ ਡੂੰਘੇ ਨੁਕਸ ਨੂੰ ਨਜ਼ਰਅੰਦਾਜ਼ ਕਰ ਦਿੱਤਾ ਗਿਆ ਹੈ ਜਿਸ ਨੂੰ ਹਾਲ ਹੀ ਦੇ sandbox-bypass ਡੈਮੋਜ਼ ਨੇ ਉਜਾਗਰ ਕੀਤਾ ਹੈ। ਖੋਜਕਰਤਾਵਾਂ ਨੇ ਦਿਖਾਇਆ ਹੈ ਕਿ Cursor, Codex CLI, Gemini CLI ਅਤੇ Google Antigravity ਵਰਗੇ ਟੂਲਜ਼ ਲਈ "ਲੌਕਡ-ਡਾਊਨ" ਵਾਤਾਵਰਣਾਂ ਦੇ ਅੰਦਰ ਚੱਲ ਰਹੇ ਏਜੰਟਾਂ (agents) ਨੂੰ ਉਹਨਾਂ ਇੰਟਰਫੇਸਾਂ ਦਾ ਫਾਇਦਾ ਉਠਾ ਕੇ ਅਜੇ ਵੀ ਨਿਰਧਾਰਤ ਸੁਰੱਖਿਆ ਤੋਂ ਬਾਹਰ ਨਿਕਲਣ ਦੀ ਯੋਗਤਾ ਹੈ ਜੋ sandbox ਨੂੰ ਹੋਸਟ ਸਿਸਟਮ ਨਾਲ ਜੋੜਦੇ ਹਨ। ਨਵਾਂ OpenAI ਸਕੈਨਰ ਉਸ ਅਟੈਕ ਸਰਫੇਸ (attack surface) ਨੂੰ ਹੱਥ ਨਹੀਂ ਲਾਉਂਦਾ।
ਬਾਈਪਾਸ (bypasses) ਕਿਵੇਂ ਕੰਮ ਕਰਦੇ ਹਨ
ਏਜੰਟ ਆਪਣੇ ਕੰਟੇਨਰਾਂ (containers) ਦੇ ਅੰਦਰ ਰਹਿੰਦੇ ਹਨ, ਪਰ ਉਹ ਡਿਸਕ 'ਤੇ ਜੋ ਕੁਝ ਵੀ ਲਿਖਦੇ ਹਨ, ਉਸ 'ਤੇ ਬਾਹਰੀ ਹੈਲਪਰਾਂ – git hooks, Python extensions, Docker daemons, ਅਤੇ ਇਸ ਤਰ੍ਹਾਂ ਦੀਆਂ ਸੇਵਾਵਾਂ ਦੁਆਰਾ ਤੁਰੰਤ ਭਰੋਸਾ ਕੀਤਾ ਜਾਂਦਾ ਹੈ। ਉਹ ਹੈਲਪਰ ਫਾਈਲਾਂ ਨੂੰ ਪੜ੍ਹਦੇ ਹਨ, ਉਹਨਾਂ ਨੂੰ ਜਾਇਜ਼ ਮੰਨਦੇ ਹਨ, ਅਤੇ ਉਪਭੋਗਤਾ ਨੂੰ ਪੁੱਛੇ ਬਿਨਾਂ ਹੋਸਟ 'ਤੇ ਉਹਨਾਂ ਨੂੰ ਚਲਾਉਂਦੇ ਹਨ।
- Cursor ਨੇ ਇੱਕ ਏਜੰਟ ਨੂੰ git hook ਰਜਿਸਟਰ ਕਰਨ ਦਿੱਤਾ ਜੋ sandbox ਤੋਂ ਬਾਹਰ ਚੱਲਿਆ।
- Codex CLI git commands ਵਿੱਚ ਪੈਰਾਮੀਟਰਾਂ ਦੀ ਪੁਸ਼ਟੀ ਕਰਨ ਵਿੱਚ ਅਸਫਲ ਰਿਹਾ, ਜਿਸ ਨਾਲ ਮਨਮਾਨਾ ਐਗਜ਼ੀਕਿਊਸ਼ਨ (arbitrary execution) ਦਾ ਰਸਤਾ ਖੁੱਲ੍ਹ ਗਿਆ।
- ਕਈ ਏਜੰਟਾਂ ਨੂੰ Docker socket ਤੱਕ ਸਿੱਧੀ ਪਹੁੰਚ ਮਿਲੀ, ਜੋ ਕਿ ਇੱਕ ਵਿਸ਼ੇਸ਼ ਐਂਟਰੀ ਪੁਆਇੰਟ ਹੈ ਜੋ ਕੋਡ ਨੂੰ ਹੋਸਟ ਮਸ਼ੀਨ 'ਤੇ ਕੰਟੇਨਰ ਚਲਾਉਣ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦਾ ਹੈ।
- DuneSlide ਦੀਆਂ ਕਮੀਆਂ ਇੱਕ ਅਟੈਕਰ ਨੂੰ ਉਸ ਕੰਪੋਨੈਂਟ ਨੂੰ ਓਵਰਰਾਈਟ ਕਰਨ ਦੀ ਇਜਾਜ਼ਤ ਦਿੰਦੀਆਂ ਹਨ ਜੋ sandbox ਨੂੰ ਲਾਗੂ ਕਰਦਾ ਹੈ, ਜਿਸ ਨਾਲ ਪ੍ਰਭਾਵਸ਼ਾਲੀ ਰੂਪ ਵਿੱਚ ਉਹ ਕੰਧ ਪੂਰੀ ਤਰ੍ਹਾਂ ਹਟ ਜਾਂਦੀ ਹੈ।
ਹਰੇਕ ਮਾਮਲੇ ਵਿੱਚ, ਐਕਸਪਲੋਇਟ (exploit) ਚੁੱਪਚਾਪ ਆਇਆ – ਇੱਕ ਵੈੱਬ-ਸਰਚ ਨਤੀਜਾ ਜਾਂ ਮਲਟੀ-ਚੁਆਇਸ-ਪ੍ਰੋਂਪਟ (MCP) ਟੂਲ ਤੋਂ ਇੱਕ ਜਵਾਬ ਜਿਸ ਨੂੰ ਏਜੰਟ ਨੇ ਅਪਣਾਇਆ। ਮਾਲੀਸ਼ੀਅਸ ਪੇਲੋਡ (malicious payload) ਚੱਲਿਆ, ਗਾਇਬ ਹੋ ਗਿਆ, ਅਤੇ ਕਦੇ ਵੀ ਸਟੈਟਿਕ ਕੋਡ ਸਕੈਨ ਵਿੱਚ ਦਿਖਾਈ ਨਹੀਂ ਦਿੱਤਾ।
OpenAI ਦਾ ਟੂਲ ਨਿਸ਼ਾਨੇ ਤੋਂ ਕਿਉਂ ਚੂਕ ਜਾਂਦਾ ਹੈ
Codex-security static analysis 'ਤੇ ਧਿਆਨ ਕੇਂਦਰਿਤ ਕਰਦਾ ਹੈ: ਇਹ ਤੁਹਾਡੇ ਦੁਆਰਾ ਕਮਿਟ ਕੀਤੀਆਂ ਗਈਆਂ ਸੋਰਸ ਫਾਈਲਾਂ ਦੀ ਜਾਂਚ ਕਰਦਾ ਹੈ, ਅਸੁਰੱਖਿਅਤ ਪੈਟਰਨਾਂ ਨੂੰ ਫਲੈਗ ਕਰਦਾ ਹੈ, ਅਤੇ ਉਹਨਾਂ ਨੂੰ ਆਪਣੇ ਆਪ ਦੁਬਾਰਾ ਲਿਖ ਸਕਦਾ ਹੈ। ਉਹ ਪਹੁੰਚ ਕੋਡ ਨੂੰ ਸ਼ਿਪ (ship) ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਗਲਤ ਜਾਂ ਖ਼ਤਰਨਾਕ ਕੋਡ ਨੂੰ ਫੜ ਲੈਂਦੀ ਹੈ, ਪਰ ਇਹ ਉਸ ਕੋਡ ਨੂੰ ਸਕੈਨ ਕਰਦੀ ਹੈ ਜੋ ਤੁਸੀਂ ਸ਼ਿਪ ਕਰਦੇ ਹੋ, ਜਦੋਂ ਕਿ ਹਮਲੇ ਏਜੰਟ ਦੇ ਆਪਣੇ runtime ਵਾਤਾਵਰਣ ਵਿੱਚ ਹੁੰਦੇ ਹਨ।
Sandbox bypasses ਦਿਖਾਉਂਦੇ ਹਨ ਕਿ ਅਸਲੀ ਖ਼ਤਰਾ AI sandbox ਅਤੇ ਡਿਵੈਲਪਰ ਦੇ ਬਾਕੀ toolchain ਦੇ ਵਿਚਕਾਰ runtime bridge ਵਿੱਚ ਹੈ। ਇੱਕ ਅਟੈਕਰ ਨੂੰ ਰੈਪੋਜ਼ੀਟਰੀ ਵਿੱਚ ਮਾਲੀਸ਼ੀਅਸ ਕੋਡ ਇੰਜੈਕਟ ਕਰਨ ਦੀ ਲੋੜ ਨਹੀਂ ਹੈ; ਉਹਨਾਂ ਨੂੰ ਸਿਰਫ਼ sandboxed ਏਜੰਟ ਨੂੰ ਅਜਿਹੀ ਫਾਈਲ ਲਿਖਣ ਲਈ ਮਨਾਉਣ ਦੀ ਲੋੜ ਹੈ ਜਿਸ ਨੂੰ ਬਾਅਦ ਵਿੱਚ ਇੱਕ ਬਾਹਰੀ ਪ੍ਰਕਿਰਿਆ ਚਲਾਵੇਗੀ।
ਕੌਣ ਜਿੱਤਦਾ ਹੈ, ਕੌਣ ਹਾਰਦਾ ਹੈ
- Developers
- Tool vendors
- OpenAI
- Attackers
ਭਾਈਚਾਰਾ (community) ਹੁਣ ਕੀ ਕਰ ਸਕਦਾ ਹੈ
ਉਹ ਸੁਧਾਰ ਜੋ ਮਾਇਨੇ ਰੱਖਦੇ ਹਨ ਉਹ ਕਾਰਜਸ਼ੀਲ (operational) ਹਨ, ਨਾ ਕਿ ਸਿਰਫ਼ ਕੋਡ-ਪੱਧਰ ਦੇ। ਇੱਥੇ ਕੁਝ ਵਿਹਾਰਕ ਕਦਮ ਹਨ ਜੋ AI ਕੋਡਿੰਗ ਏਜੰਟ ਨੂੰ ਜੋੜਨ ਵਾਲੇ ਕਿਸੇ ਵੀ ਵਿਅਕਤੀ ਨੂੰ ਚੁੱਕਣੇ ਚਾਹੀਦੇ ਹਨ:
- ਏਜੰਟ ਵਰਜ਼ਨਾਂ ਨੂੰ ਪਿੰਨ (Pin) ਕਰੋ ਅਤੇ ਅੱਪਗ੍ਰੇਡ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ changelogs ਪੜ੍ਹੋ। ਨਵੇਂ ਰਿਲੀਜ਼ ਅਣਜਾਣੇ ਵਿੱਚ ਇੱਕ ਨਵਾਂ hook ਜਾਂ socket ਖੋਲ੍ਹ ਸਕਦੇ ਹਨ।
- "clone and explore" ਨੂੰ ਅਣਜਾਣ ਕੋਡ ਚਲਾਉਣ ਵਜੋਂ ਮੰਨੋ। ਵਾਧੂ ਆਇਸੋਲੇਸ਼ਨ (isolation) ਤੋਂ ਬਿਨਾਂ ਕਦੇ ਵੀ ਕਿਸੇ ਅਜਿਹੀ ਰੈਪੋਜ਼ੀਟਰੀ ਵੱਲ ਏਜੰਟ ਨੂੰ ਨਾ ਮੋੜੋ ਜਿਸ 'ਤੇ ਤੁਹਾਡਾ ਕੰਟਰੋਲ ਨਹੀਂ ਹੈ।
- ਹਰ ਸਹਾਇਕ ਟੂਲ (auxiliary tool) ਦੀ ਜਾਂਚ ਕਰੋ (git hooks, Python extensions, Docker access)। ਜੇਕਰ ਕੋਈ ਟੂਲ ਏਜੰਟ ਦੇ ਆਉਟਪੁੱਟ ਦੇ ਅਧਾਰ 'ਤੇ ਕਿਸੇ ਡਾਇਰੈਕਟਰੀ ਜਾਂ symlink ਨੂੰ ਸੋਧ ਸਕਦਾ ਹੈ, ਤਾਂ ਮੰਨ ਕੇ ਚੱਲੋ ਕਿ ਇਸਨੂੰ ਹਥਿਆਰ ਵਜੋਂ ਵਰਤਿਆ ਜਾ ਸਕਦਾ ਹੈ।
- Sandbox ਤੋਂ Docker socket access ਹਟਾ ਦਿਓ।
- ਪੁੱਛੋ ਕਿ ਕੀ ਪੜ੍ਹਦਾ ਹੈ ਕੀ। Sandbox ਤੋਂ ਹੋਸਟ ਤੱਕ ਡੇਟਾ ਫਲੋ (data flow) ਦਾ ਨਕਸ਼ਾ ਬਣਾਓ; ਕੋਈ ਵੀ ਪ੍ਰਕਿਰਿਆ ਜੋ ਏਜੰਟ ਦੁਆਰਾ ਲਿਖੀਆਂ ਫਾਈਲਾਂ ਦੀ ਵਰਤੋਂ ਕਰਦੀ ਹੈ, ਉਸਦੀ ਬਾਰੀਕੀ ਨਾਲ ਜਾਂਚ ਕੀਤੀ ਜਾਣੀ ਚਾਹੀਦੀ ਹੈ।
ਵਿਰੋਧੀ-ਬਿੰਦੂ: codex-security ਅਜੇ ਵੀ ਕਿਉਂ ਮਾਇਨੇ ਰੱਖਦਾ ਹੈ
ਸਕੈਨਰ ਸਮੱਸਿਆ ਦੇ ਇੱਕ ਹਿੱਸੇ ਨੂੰ ਸੁਧਾਰਦਾ ਹੈ, ਪਰ ਇਹ runtime bridge ਨੂੰ ਮਜ਼ਬੂਤ ਕਰਨ ਦੀ ਲੋੜ ਨੂੰ ਖਤਮ ਨਹੀਂ ਕਰਦਾ।
ਅੱਗੇ ਕੀ ਦੇਖਣਾ ਹੈ
- ਭਾਈਚਾਰੇ ਦੁਆਰਾ ਚਲਾਏ ਗਏ ਹਾਰਡਨਿੰਗ ਗਾਈਡਸ (hardening guides) ਜੋ AI ਏਜੰਟਾਂ ਦੇ ਨਾਲ ਜੋੜੇ ਜਾਣ 'ਤੇ ਆਮ ਡਿਵੈਲਪਰ toolchains ਲਈ ਸੁਰੱਖਿਅਤ ਕੌਂਫਿਗਰੇਸ਼ਨਾਂ ਦੀ ਸੂਚੀ ਬਣਾਉਂਦੇ ਹਨ।
ਹੈੱਡਲਾਈਨ ਇੱਕ ਨਵੇਂ ਸੁਰੱਖਿਆ ਸਕੈਨਰ ਦਾ ਜਸ਼ਨ ਮਨਾ ਸਕਦੀ ਹੈ, ਪਰ ਅਸਲੀ ਕਹਾਣੀ ਇਹ ਹੈ ਕਿ ਇੱਕ AI ਕੋਡਿੰਗ ਏਜੰਟ ਦਾ sandbox ਸਿਰਫ਼ ਇੱਕ ਦਿਖਾਵਾ ਹੈ ਜੇਕਰ ਆਲੇ-ਦੁਆਲੇ ਦਾ ਈਕੋਸਿਸਟਮ (ecosystem) ਇਸ ਦੁਆਰਾ ਲਿਖੀ ਗਈ ਹਰ ਚੀਜ਼ 'ਤੇ ਭਰੋਸਾ ਕਰਨਾ ਜਾਰੀ ਰੱਖਦਾ ਹੈ। ਸੁਰੱਖਿਆ ਦੀ ਅਗਲੀ ਲਹਿਰ ਨੂੰ ਕੋਡ ਤੋਂ ਪਰੇ ਅਤੇ ਉਹਨਾਂ ਪਾਈਪਲਾਈਨਾਂ (pipelines) ਵਿੱਚ ਦੇਖਣਾ ਸ਼ੁਰੂ ਕਰਨਾ ਪਵੇਗਾ ਜੋ ਇਸਨੂੰ ਚਲਾਉਂਦੀਆਂ ਹਨ।
