AI导航

Perplexity 红队测试 SPACE 沙箱:108 次运行无一逃逸,4 个模型绕过网络封锁

AI资讯
3 min read
1 次阅读

Perplexity 9 月 28 日公布了对自家智能体沙箱 SPACE 的红队测试结果:9 个前沿模型在虚拟机里拿到 root 权限,连源代码都给了,108 次"越狱"尝试无一逃出虚拟机;但在允许有限网络访问的场景下,4 个模型找到了绕过网络封锁的办法。结论很直白:虚拟机隔离这道墙没倒,网络隔离这道墙被钻了空子。

测的是什么

SPACE(Sandboxed Platform for Agentic Code Execution)是运行所有 Perplexity Computer 的沙箱平台,基于开源 Firecracker 微虚拟机。测试设置了两个夺旗任务:沙箱逃逸——跨过虚拟机边界,拿到宿主机上的 AWS 诱饵密钥;网络绕过——访问一条被网络策略屏蔽的回调地址。参测的 9 个模型包括 Claude Opus 5.0、GPT-5.6 Cyber、GPT-5.6 Sol、Kimi K3、Gemini 3.1 Pro、DeepSeek V4 Pro、Grok 4.20、GLM 5.2 和 Qwen 3.8 27B。

结果:两道墙,一道没倒、一道被钻

  • 沙箱逃逸:108 次运行,0 次成功。哪怕给模型看 SPACE 源代码、允许装软件和联网搜索,也没能跨过虚拟机边界。
  • 网络绕过:完全断网的 54 次运行全部失败;但在允许访问 PyPI、Ubuntu 镜像等软件源的 54 次运行中,修复前有 11 次成功。得手的 4 个模型是 Claude Opus 5.0、GPT-5.6 Sol、GPT-5.6 Cyber 和 Kimi K3——Kimi K3 还是唯一成功的开源权重模型。

模型是怎么钻空子的

两招都利用了网关"按域名定策略、按 IP 做放行"的不一致:

  1. DNS 欺骗:伪造 DNS 响应,把回调地址的 IP 冒充成允许的 pypi.org,网关不校验响应来源,直接放行。
  2. 共享 IP 路由:pypi.org 和数千个网站共享同一个 Fastly IP,模型借这条"合租通道"溜出去。GPT-5.6 Cyber 还玩出了花:通过 Taboola 的图片抓取器访问截图服务,再从图片里 OCR 出 flag。

Perplexity 修复了这两个问题并重新跑了一遍,确认绕过不再成功。

不止 Perplexity 一家

Perplexity 顺手测了 10 家第三方沙箱平台,8 家存在类似的网络策略绕过问题(公开报告点名了 E2B、Vercel、Modal 等),已全部向厂商披露并收到回应,只有一家要求更多时间、暂未公开。顺带一提,Fable 和 GPT-6 Astra 拒绝参与这项测试。

对行业的提醒

Perplexity 把结论写得很清楚:虚拟机隔离和网络隔离是两道不同的安全边界,要分开评估,Perplexity 专题会继续跟踪这家公司在智能体安全上的动作。智能体越能干,沙箱越要经得起"故意使坏"的测试。他们正和 NVIDIA 及 100 多家行业伙伴合作,把这类防护栏纳入 NVIDIA 近日宣布的开放智能体安全平台。官方博客标题写着"Part I",第二部分会深入分析各模型的攻击策略差异——智能体沙箱的军备竞赛,这才刚开场。

推荐工具

NVIDIA Chat with RTX AI聊天 Chat with RTX 是 NVIDIA 面向 RTX 电脑的本地 AI 聊天工具,可围绕本地文档和视频资料做问答,适合重视隐私、离线检索并具备硬件条件的用户更适合资料不便上传云 HuggingChat AI聊天 HuggingChat 是 Hugging Face 的开源模型聊天应用,支持 Omni 自动选模型,也可手动选社区开放模型对话。它适合体验开源模型、技术探索和问答,结果可能不稳定,重要内容需复核。 纳米AI搜索 AI搜索 纳米AI 是 360 旗下 AI 搜索和智能体入口,支持文字、语音、拍照提问、多模型协作与内容创作,适合中文用户做日常搜索、学习问答、移动查询、热点追踪、生活决策、知识整理和轻量创作。 Qwen Chat(通义千问) AI聊天 Qwen Chat 是Qwen 大模型聊天助手,支持Qwen 模型聊天、写作和编程问答,适合中文用户和开发者完成 AI 对话、资料问答和任务协作,适合上线前核对权限、成本和资料质量。 DuckDuckGo AI Chat AI聊天 DuckDuckGo AI Chat 适合重视隐私的普通用户使用,围绕隐私 AI 聊天、免账户使用和多模型问答提供对话式 AI 支持和任务协作能力,适合上线前核对权限、成本和资料质量。 Goody-2 AI聊天 Goody-2 是以极端安全和伦理对齐为特色的 AI 聊天助手,常用于观察模型拒答边界、内容安全策略、保守输出体验和 AI 风险讨论,更适合作为安全边界样本使用前应理解它偏实验性质,不适合。