你把 AI Agent 关进“沙箱”,就像让它只在一间上锁的工作室里干活。但如果为了方便,又把大门钥匙留在屋内,隔离便只剩表面功夫。一份公开复盘汇集了109起自主 Agent 安全事故。作者称,在其中的容器逃逸——沙箱内进程突破隔离、影响宿主机或其他容器——案例里,38%无需利用 Linux 内核或虚拟化层的零日漏洞,靠的是权限、挂载和配置残留。
最直观的软肋是 Docker socket:它是容器管理程序的本地控制接口。为方便 Agent“构建 Docker 镜像”而把这个接口挂进沙箱,近似于一边锁门,一边把总控钥匙递给屋内程序。材料还提到,父进程把 API key、云端令牌和 GitHub 凭证直接传给子 Agent,以及工具输出缺少污染追踪等问题。团队据此开源了数据集、复现基准和一套安全测试工具。不过,这些比例与结论目前来自作者在 Reddit 的自述,材料未提供逐案细节或独立核查结果。