Aravind Srinivas
@AravSrinivas
我们的安全团队在上个月试图破解 SPACE,这是运行所有 Perplexity Computer 的沙箱平台。我们为 9 个型号(Opus 5、GPT-5.6 Sol、Kimi K3、Gemini 3.1 Pro 等)提供了 VM 内的 root 访问权限;在某些运行中,还有完整的沙箱源代码。我们要求他们要么逃到主机,要么到达我们的网络策略阻止的 URL。
在 108 次运行中,他们都没有退出虚拟机。
但是,一旦我们允许了一些网络访问(仅允许 PyPI 和 Ubuntu 镜像,以便它们可以安装软件包),4 个模型就设法通过以下方式访问被阻止的 URL:
1. 欺骗 DNS 响应到我们的网关,并利用 http://pypi.org 位于与数千个其他站点共享的 Fastly IP 上这一事实。
2. GPT-5.6 Cyber 通过 Taboola 的图像获取器获取屏幕截图服务,然后从图像中 OCR 出标志。
我们解决了这两个问题并确保重播。我们还测试了其他10个沙箱提供商,其中8个也存在相同的IP共享问题,例如E2B、Vercel、Modal。
公开分享红队研究是构建行业护栏的最佳方式,我们期待与 @nvidia 合作,将护栏纳入他们今天宣布的开放代理安全平台。
https://www.perplexity.ai/hub/blog/escaping-space-part-i