OpenAI نے ابھی GitHub پر codex-security جاری کیا ہے – یہ ایک npm-installable اسکینر ہے جو ریپوزٹری کا تین مرحلوں میں تجزیہ کرتا ہے اور خودکار طریقے سے بگ (bugs) کو ٹھیک کرنے کی کوشش کرتا ہے۔

اس لانچ میں اس گہری خامی کو نظر انداز کر دیا گیا ہے جسے حالیہ sandbox-bypass ڈیمو نے بے نقاب کیا ہے۔ محققین نے دکھایا ہے کہ Cursor، Codex CLI، Gemini CLI اور Google Antigravity جیسے ٹولز کے لیے "locked-down" ماحول کے اندر چلنے والے ایجنٹس اب بھی ان انٹرفیسز کا فائدہ اٹھا کر مطلوبہ تحفظ سے فرار حاصل کر سکتے ہیں جو sandbox کو ہوسٹ سسٹم (host system) سے جوڑتے ہیں۔ نیا OpenAI اسکینر اس attack surface کو نہیں چھوتا۔

bypasses کیسے کام کرتے ہیں

ایجنٹس اپنے کنٹینرز کے اندر رہتے ہیں، لیکن وہ ڈسک پر جو کچھ بھی لکھتے ہیں اسے بیرونی ہیلپرز (external helpers) جیسے کہ git hooks، Python extensions، Docker daemons اور اسی طرح کی سروسز فوری طور پر قابلِ اعتماد سمجھ لیتی ہیں۔ وہ ہیلپرز فائلوں کو پڑھتے ہیں، انہیں جائز سمجھتے ہیں، اور صارف سے پوچھے بغیر انہیں ہوسٹ پر چلا دیتے ہیں۔

  • Cursor نے ایک ایجنٹ کو ایسا git hook رجسٹر کرنے دیا جو sandbox سے باہر چلا۔
  • Codex CLI git کمانڈز میں پیرامیٹرز کی تصدیق کرنے میں ناکام رہا، جس سے من مانی ایگزیکیوشن (arbitrary execution) کا راستہ کھل گیا۔
  • کئی ایجنٹس کو Docker socket تک براہ راست رسائی ملی، جو کہ ایک بااختیار انٹری پوائنٹ ہے جو کوڈ کو ہوسٹ مشین پر کنٹینرز چلانے کی اجازت دیتا ہے۔
  • DuneSlide کی کمزوریوں نے حملہ آور کو اس جزو (component) کو اوور رائٹ کرنے کی اجازت دی جو sandbox کو نافذ کرتا ہے، جس سے مؤثر طور پر وہ دیوار ہی ختم ہو گئی۔

ہر معاملے میں، یہ ایکسپلائٹ (exploit) خاموشی سے آیا – جیسے کہ کوئی ویب سرچ رزلٹ یا multi-choice-prompt (MCP) ٹول کا جواب جسے ایجنٹ نے قبول کیا۔ بدنیتی پر مبنی پی لوڈ (malicious payload) چلا، غائب ہو گیا، اور کبھی بھی static code scan میں ظاہر نہیں ہوا۔

OpenAI کا ٹول کیوں ناکام رہتا ہے

Codex-security static analysis پر توجہ مرکوز کرتا ہے: یہ آپ کی کمٹ کی گئی سورس فائلوں کا معائنہ کرتا ہے، غیر محفوظ پیٹرنز کی نشاندہی کرتا ہے، اور انہیں خودکار طور پر دوبارہ لکھ سکتا ہے۔ یہ طریقہ کار کوڈ کو بھیجنے سے پہلے اس میں موجود لاپرواہ یا خطرناک کوڈ کو پکڑ لیتا ہے، لیکن یہ اس کوڈ کو اسکین کرتا ہے جسے آپ بھیجتے ہیں، جبکہ حملے خود ایجنٹ کے runtime environment میں ہوتے ہیں۔

Sandbox bypasses ظاہر کرتے ہیں کہ اصل خطرہ AI sandbox اور ڈویلپر کے باقی ٹول چین (toolchain) کے درمیان runtime bridge میں چھپا ہے۔ حملہ آور کو ریپوزٹری میں بدنیتی پر مبنی کوڈ داخل کرنے کی ضرورت نہیں ہے؛ انہیں صرف sandboxed ایجنٹ کو ایسی فائل لکھنے پر آمادہ کرنے کی ضرورت ہے جسے بعد میں کوئی بیرونی عمل (external process) چلا دے۔

کون جیتتا ہے، کون ہارتا ہے

  • Developers
  • Tool vendors
  • OpenAI
  • Attackers

کمیونٹی اب کیا کر سکتی ہے

جو اصلاحات اہمیت رکھتی ہیں وہ آپریشنل ہیں، نہ کہ صرف کوڈ کی سطح پر۔ یہاں کچھ عملی اقدامات ہیں جو AI کوڈنگ ایجنٹ کو انٹیگریٹ کرنے والے کسی بھی شخص کو اٹھانے چاہئیں:

  • ایجنٹ کے ورژنز کو پن (Pin) کریں اور اپ گریڈ کرنے سے پہلے changelogs پڑھیں۔ نئی ریلیز غیر ارادی طور پر کوئی نیا ہک یا ساکٹ کھول سکتی ہے۔
  • "clone and explore" کو نامعلوم کوڈ چلانے کے مترادف سمجھیں۔ اضافی علیحدگی (isolation) کے بغیر کبھی بھی ایجنٹ کو ایسی ریپوزٹری کی طرف نہ موڑیں جس پر آپ کا کنٹرول نہ ہو۔
  • ہر معاون ٹول (auxiliary tool) کا آڈٹ کریں (git hooks، Python extensions، Docker access)۔ اگر کوئی ٹول ایجنٹ کے آؤٹ پٹ کی بنیاد پر کسی ڈائریکٹری یا symlink کو تبدیل کر سکتا ہے، تو فرض کریں کہ اسے ہتھیار کے طور پر استعمال کیا جا سکتا ہے۔
  • Sandbox سے Docker socket تک رسائی ختم کر دیں۔
  • پوچھیں کہ کیا چیز کیا پڑھتی ہے۔ Sandbox سے ہوسٹ تک ڈیٹا کے بہاؤ (data flow) کا نقشہ بنائیں؛ کوئی بھی عمل جو ایجنٹ کی لکھی ہوئی فائلوں کو استعمال کرتا ہے، اس کا باریک بینی سے معائنہ کیا جانا چاہیے۔

جوابی نکتہ: codex-security اب بھی کیوں اہم ہے

یہ اسکینر مسئلے کے ایک حصے کو بہتر بناتا ہے، لیکن یہ runtime bridge کو مضبوط بنانے کی ضرورت کا متبادل نہیں ہے۔

آگے کیا نظر آئے گا

  • کمیونٹی کے ذریعے تیار کردہ hardening guides جو AI ایجنٹس کے ساتھ جوڑے جانے پر عام ڈویلپر toolchains کے لیے محفوظ کنفیگریشنز کی فہرست فراہم کرتی ہیں۔

شہ سرخی ایک نئے سیکیورٹی اسکینر کا جشن منا سکتی ہے، لیکن اصل کہانی یہ ہے کہ ایک AI کوڈنگ ایجنٹ کا sandbox محض ایک دکھاوا ہے اگر ارد گرد کا ایکوسسٹم اس کی لکھی ہوئی ہر چیز پر بھروسہ کرنا جاری رکھتا ہے۔ تحفظ کی اگلی لہر کو کوڈ سے آگے بڑھ کر ان pipelines کو دیکھنا ہوگا جو اسے چلاتے ہیں۔