跳到正文
原文
Aravind Srinivas· @AravSrinivas · X·· 2 小时前精选AI 评分70
AI 导读

Perplexity 安全团队对运行 Perplexity Computer 的沙箱平台 SPACE 做了一个月红队测试,给 Opus 5、GPT-5.6 Sol、Kimi K3、Gemini 3.1 Pro 等 9 个模型 VM 内 root 权限,108 次运行中无一逃逸 VM 边界。

推荐理由

原文给出108次越狱测试的具体结果和两种绕过手法,还指出多家主流沙箱平台存在同样的 IP 共享漏洞,具有行业参考价值。

正文 · AI 翻译

我们的安全团队花了上个月的时间试图攻破 SPACE,这是运行所有 Perplexity Computer 的沙箱平台。我们给了 9 个模型(Opus 5、GPT-5.6 Sol、Kimi K3、Gemini 3.1 Pro 等)在虚拟机内的 root 权限;在某些运行中,还给了完整的沙箱源代码。我们要求它们要么逃逸到宿主机,要么访问一个被我们网络策略屏蔽的 URL。

在 108 次运行中,没有一个模型逃出虚拟机。

但当我们允许一点网络访问(仅 PyPI 和 Ubuntu 镜像,以便它们安装软件包)后,有 4 个模型成功访问了被屏蔽的 URL,方式如下:

1. 向我们的网关伪造 DNS 响应,并利用 http://pypi.org 位于一个与数千个其他网站共享的 Fastly IP 上这一事实。
2. GPT-5.6 Cyber 通过 Taboola 的图片抓取器访问了一个截图服务,然后从图片中 OCR 出了 flag。

我们修复了这两个问题,并确保重新运行后仍然有效。我们还测试了另外 10 家沙箱提供商,其中 8 家存在同样的 IP 共享问题,例如 E2B、Vercel、Modal。

公开分享红队研究是作为行业建立防护栏的最佳方式,我们期待与 @nvidia 合作,将这些防护栏纳入他们今天宣布的 Open Agent Safety Platform。

https://www.perplexity.ai/hub/blog/escaping-space-part-i

引用Perplexity@perplexity_ai
We’re partnering with Nvidia and 100+ industry partners to build infrastructure that contains rogue AI agents. In this research, we gave 9 AI models root access inside SPACE and told them to break out. Across 108 runs, none breached the VM boundary. https://www.perplexity.ai/hub/blog/escaping-space-part-i
在 X 查看被引用的帖子

来源:Aravind Srinivas · x.com