OpenAI இப்போது GitHub-இல் codex-security-ஐ வெளியிட்டுள்ளது – இது ஒரு repository-ஐ மூன்று நிலைகளில் ஆய்வு செய்து, பிழைகளைத் தானாகவே சரிசெய்ய முயற்சிக்கும் ஒரு npm-installable scanner ஆகும்.
இந்த வெளியீடு எதைக் கவனிக்கத் தவறிவிடுகிறதென்றால், சமீபத்திய sandbox-bypass விளக்கக்காட்சிகள் வெளிச்சம் போட்டுக் காட்டியுள்ள ஒரு ஆழமான குறைபாடாகும். Cursor, Codex CLI, Gemini CLI மற்றும் Google Antigravity போன்ற கருவிகளுக்காக "கட்டுப்படுத்தப்பட்ட" (locked-down) சூழல்களுக்குள் இயங்கும் agents, sandbox-ஐ host system-உடன் இணைக்கும் அதே இடைமுகங்களை (interfaces) பயன்படுத்துவதன் மூலம், அந்தப் பாதுகாப்பிலிருந்து தப்பித்துவிட முடியும் என்று ஆராய்ச்சியாளர்கள் காட்டியுள்ளனர். புதிய OpenAI scanner இந்தத் தாக்குதல் பரப்பை (attack surface) அணுகுவதில்லை.
இந்த bypassகள் எவ்வாறு செயல்படுகின்றன
Agents அவற்றின் containers-க்குள்ளேயே இருக்கின்றன, ஆனால் அவை disk-இல் எழுதும் அனைத்தும் git hooks, Python extensions, Docker daemons மற்றும் அது போன்ற வெளிப்புற உதவியாளர்களால் (external helpers) உடனடியாக நம்பப்படுகின்றன. அந்த உதவியாளர்கள் கோப்புகளைப் படித்து, அவற்றைச் சரியானவை எனக் கருதி, பயனரிடம் கேட்காமலேயே host-இல் இயக்கிவிடுகின்றன.
- Cursor, sandbox-க்கு வெளியே இயங்கும் ஒரு git hook-ஐ register செய்ய ஒரு agent-க்கு அனுமதித்தது.
- Codex CLI, git commands-இல் உள்ள parameters-களைச் சரிபார்க்கத் தவறியது, இது தன்னிச்சையான செயல்பாடுகளுக்கு (arbitrary execution) வழிவகுத்தது.
- பல agents-களுக்கு Docker socket-க்கான நேரடி அணுகல் கிடைத்தது; இது host machine-இல் containers-களை உருவாக்க அனுமதிக்கும் ஒரு சிறப்பு நுழைவாயில் (privileged entry point) ஆகும்.
- DuneSlide பாதிப்புகள், sandbox-ஐக் கட்டுப்படுத்தும் கூறுகளை (component) ஒரு தாக்குபவர் மாற்றியமைக்க அனுமதிப்பதன் மூலம், அந்தப் பாதுகாப்புக் சுவரை முழுமையாக நீக்கிவிடுகின்றன.
ஒவ்வொரு நிகழ்விலும், இந்தத் தாக்குதல் அமைதியாகவே நிகழ்ந்தது – ஒரு web-search முடிவு அல்லது agent பயன்படுத்திய ஒரு multi-choice-prompt (MCP) கருவியின் பதிலின் மூலம் இது வந்தது. அந்தத் தீங்கிழைக்கும் payload இயங்கி மறைந்துவிடுகிறது, மேலும் ஒரு static code scan-இல் இது ஒருபோதும் தெரிவதில்லை.
ஏன் OpenAI-இன் கருவி இலக்கைத் தவறவிடுகிறது
Codex-security static analysis-இல் கவனம் செலுத்துகிறது: இது நீங்கள் commit செய்யும் source files-களை ஆய்வு செய்து, பாதுகாப்பற்ற முறைகளைக் கண்டறிந்து, அவற்றை தானாகவே மாற்றியமைக்கும். இந்த அணுகுமுறை, குறியீடு (code) அனுப்பப்படுவதற்கு முன்பே கவனக்குறைவான அல்லது ஆபத்தான குறியீடுகளைக் கண்டறியும், ஆனால் இது நீங்கள் அனுப்பும் குறியீட்டை மட்டுமே ஆய்வு செய்கிறது; தாக்குதல்கள் agent-இன் runtime environment-இல் நிகழ்கின்றன.
Sandbox bypassகள் காட்டுவது என்னவென்றால், உண்மையான ஆபத்து AI sandbox மற்றும் டெவலப்பரின் பிற toolchain ஆகியவற்றிற்கு இடையிலான runtime bridge-இல் உள்ளது. ஒரு தாக்குபவர் repository-க்குள் தீங்கிழைக்கும் குறியீட்டைச் செலுத்த வேண்டிய அவசியமில்லை; ஒரு வெளிப்புறச் செயல்முறை (external process) பின்னர் இயக்கும் வகையில் ஒரு கோப்பை எழுத sandboxed agent-ஐத் தூண்டுவது மட்டுமே போதுமானது.
யார் வெற்றி பெறுகிறார்கள், யார் பாதிக்கப்படுகிறார்கள்
- டெவலப்பர்கள்
- கருவி விற்பனையாளர்கள்
- OpenAI
- தாக்குபவர்கள்
சமூகத்தால் இப்போது என்ன செய்ய முடியும்
முக்கியமான தீர்வுகள் குறியீடு சார்ந்தவை மட்டுமல்ல, செயல்பாட்டு ரீதியானவை (operational) கூட. ஒரு AI coding agent-ஐ ஒருங்கிணைக்கும் எவரும் எடுக்க வேண்டிய நடைமுறைப் படிகள் இதோ:
- Agent versions-களைத் துல்லியமாகப் பயன்படுத்துங்கள் (Pin) மற்றும் upgrade செய்வதற்கு முன் changelogs-களைப் படியுங்கள். புதிய வெளியீடுகள் எதிர்பாராதவிதமாக ஒரு புதிய hook அல்லது socket-ஐத் திறக்கக்கூடும்.
- “clone and explore” என்பதைத் தெரியாத குறியீட்டை இயக்குவது போலக் கருதுங்கள். கூடுதல் தனிமைப்படுத்தல் (isolation) இல்லாமல், நீங்கள் கட்டுப்படுத்தாத ஒரு repository-ஐ ஒரு agent-இடம் ஒப்படைக்காதீர்கள்.
- ஒவ்வொரு துணைக்கருவியையும் (auxiliary tool) தணிக்கை செய்யுங்கள் (git hooks, Python extensions, Docker access). ஒரு கருவி agent-இன் வெளியீட்டின் அடிப்படையில் ஒரு directory அல்லது symlink-ஐ மாற்றியமைக்க முடிந்தால், அது ஒரு ஆயுதமாகப் பயன்படுத்தப்படலாம் என்று கருதுங்கள்.
- sandbox-லிருந்து Docker socket அணுகலை நீக்கவும்.
- எது எதைப் படிக்கிறது என்று கேளுங்கள். sandbox-லிருந்து host-க்குச் செல்லும் தரவு ஓட்டத்தை (data flow) வரைபடமாக்குங்கள்; agent எழுதும் கோப்புகளைப் பயன்படுத்தும் எந்தச் செயல்முறையும் (process) தீவிரமாக ஆய்வு செய்யப்பட வேண்டும்.
மாற்றுக்கருத்து: ஏன் codex-security இன்னும் முக்கியமானது
இந்த scanner சிக்கலின் ஒரு பகுதியைச் சரிசெய்கிறது, ஆனால் runtime bridge-ஐ வலுப்படுத்துவதற்கான தேவையை இது ஈடுசெய்யாது.
அடுத்து எதைக் கவனிக்க வேண்டும்
- AI agents-களுடன் பயன்படுத்தப்படும் பொதுவான டெவலப்பர் toolchains-களுக்கான பாதுகாப்பான கட்டமைப்புகளைப் பட்டியலிடும் சமூகத்தால் வழிநடத்தப்படும் வலுப்படுத்தும் வழிகாட்டிகள் (Community-driven hardening guides).
தலைப்பு ஒரு புதிய பாதுகாப்பு scanner-ஐக் கொண்டாடியிருக்கலாம், ஆனால் உண்மையான செய்தி என்னவென்றால், அதைச் சுற்றியுள்ள சூழல் (ecosystem) அது எழுதும் அனைத்தையும் தொடர்ந்து நம்பிக் கொண்டிருந்தால், ஒரு AI coding agent-இன் sandbox என்பது வெறும் போலித் திரை (façade) மட்டுமே. பாதுகாப்பின் அடுத்த அலை, குறியீட்டிற்கு அப்பால் சென்று, அதை இயக்கும் పైப்லைன்களில் (pipelines) கவனம் செலுத்தத் தொடங்குவதாக இருக்க வேண்டும்.
