В результате двухнедельной программы выявления ошибок в «песочнице» было подано 1285 заявок, но ни одна из них не позволила получить доступ к данным клиентов. Песочница Vercel, среда microVM на базе Firecracker, представляет собой инструмент изоляции ненадежного кода AI-агента. В течение двух недель (с 18 августа по 1 сентября) Vercel реализовывала целенаправленную программу поиска ошибок с призовым фондом в 1 миллион долларов. Он назвал программу «вызовом» — вызов хакерам HackerOne (нацеливание на черный ящик) и инженерам Trail of Bits (нацеливание на белый ящик) с целью выбраться из песочницы. Время истекло, и результаты опубликованы. За две недели Vercel получила 1285 отчетов, демонстрирующих современную мощь и скорость исследователей, работающих с помощью ИИ. «Распределение отчетов продолжается до 1 октября, но на данный момент мы подтвердили 1 критический, 7 высоких, 15 средних, 49 низких, 19 информативных. Запланированные выплаты составляют около 325 тысяч долларов», — сообщает фирма. Ни в одном из отчетов не указано, что кто-либо может получить доступ к данным реальных клиентов, но многие из них позволили Vercel улучшить продукт. Самый важный документ выявил два независимых дефекта в сетевом стеке ядра Linux (а не в собственном коде Vercel). Один приводит к утечке памяти из ядра хоста, а другой детерминированно приводит к сбою хоста. Эти недостатки имеют серьезные последствия, поскольку многие крупные поставщики облачных услуг изолируют рабочие нагрузки клиентов, используя один и тот же уровень ядра Linux. Благодаря награде Vercel узнала об уязвимостях на две недели раньше разработчиков ядра.
Источник: SecurityWeek — https://www.securityweek.com/1-million-sandbox-challenge-uncovers-linux-kernel-flaws/
Комментарии