Pillar Research documenta cuatro patrones de evasión de sandbox en agentes de código

Fuentes: Pillar Research documenta cuatro patrones de evasión de sandbox en agentes de código

Pillar Research ha publicado la serie 'The Week of Sandbox Escapes', una investigación de varios meses en la que identificó y reprodujo fugas de sandbox y evasiones de perímetro en agentes de programación como Cursor, Codex, Gemini CLI y Antigravity. La conclusión principal es que el modelo de amenaza de los endpoints ha cambiado con la llegada de estos agentes, y que la mayoría de diseños de sandbox no se han actualizado.

En casi todos los casos, el agente no necesitó romper el sandbox directamente: bastó con que escribiera archivos que luego serían ejecutados, cargados, escaneados o tratados como fiables por componentes de confianza del sistema. Los hallazgos se agrupan en cuatro patrones repetibles: denylists incapaces de seguir el ritmo de la complejidad del sistema operativo, configuraciones del espacio de trabajo que en realidad son código ejecutable, listas blancas que confían en el nombre del comando en lugar de en su invocación, y daemons locales privilegiados que operan fuera del sandbox.

Pillar propone un nuevo modelo de evaluación: los CISOs deben preguntar a los proveedores qué puede escribir el agente, qué componentes del host confían en esas escrituras, qué daemons locales son accesibles, qué comandos saltan la aprobación y qué telemetría existe cuando un helper ejecuta algo influenciado por el agente. La empresa enmarca su enfoque en la gestión de riesgo empresarial y considera que las herramientas agenticas deben auditarse como actores de endpoint.