Vercel 把一百万美元挂出去,不是因为钱多,是终于承认一件事:沙箱会不会被攻破,不该等攻击者来告诉你。
逻辑其实朴素。coding agent 迟早要跑别人写的、可能带后门的代码,必须关进隔离的「笼子」。Vercel 的笼子是两层:每个沙箱一个 Firecracker 微虚拟机(带独立客户机内核),里面再跑容器;安全边界是微虚拟机,不是容器。网络那侧还有主机侧的出站防火墙,密钥根本不进微虚拟机。它的狠话我认同:「没有网络边界的沙箱,只是半个沙箱。」
最有意思的是那个实验:把个毫无护栏的开源模型对准沙箱,它没逃出去,却干了三件细思极恐的事——测绘了客户机内核、自己造了台 VM 复现思路、还写了个 fuzzer 自动找漏洞。这不是越狱,这是 toddler 学会了怎么撬锁。
所以一百万买的是「主动在自己的时间表上被打」。8/18 到 9/1,HackerOne 上最高 5 万刀一份活 PoC,静态分析不算数。这比等攻击者按自己节奏来聪明太多。
收尾:防御者的先手优势不会永远在。用开放对抗换封闭可信,烧不穿才敢商用——这买卖,值。