Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Egymillió dollárt fizet a Vercel annak, aki kijut a Sandboxból

2026. augusztus 18.Forrás: Vercel
Egymillió dollárt fizet a Vercel annak, aki kijut a Sandboxból
Kép: Vercel

A Vercel akár 1 000 000 dollár összdíjazású, két hétig tartó biztonsági kihívást indított a Vercel Sandbox elszigetelésének tesztelésére. A HackerOne programban azok a kutatók kaphatnak pénzt, akik bizonyítani tudják, hogy egy támadó kijuthat a sandboxból, elérhet másik bérlőt, vagy megkerülheti a hálózati védelmet.

A lényeg röviden
  • A Vercel akár 1 000 000 dollárt fizet a Vercel Sandbox hibáinak feltárásáért.
  • A HackerOne program 2026. augusztus 18-tól szeptember 1-jéig tart.
  • Egy jelentésért legfeljebb 50 000 dollár járhat.
  • A kutatóknak élő bizonyítékkal kell bemutatniuk a sandbox határának áttörését.
  • A megerősített hibák javításai a Sandbox tartós védelmébe kerülnek.

Nyilvános HackerOne-program indult

A Vercel közleménye szerint a program 2026. augusztus 18-án kezdődött, és 2026. szeptember 1-jéig tart, vagy addig, amíg el nem fogy az 1 000 000 dolláros jutalomkeret. A kihívás minden jogosult kutató előtt nyitva áll, a jelentéseket a HackerOne programoldalán kell benyújtani.

Egy jelentésért legfeljebb 50 000 dollár járhat. Ezt az összeget olyan sérülékenységért fizetik, amely lehetővé teszi egy támadónak, hogy egy másik Vercel-bérlő adatait olvassa vagy módosítsa. A díjakat jelentésenként, egyetlen kiváltó okhoz kötve állapítják meg, a maximálisan bizonyítható hatás alapján.

A Vercel négy súlyossági kategóriát használ. Kritikus hibákért 25 000 és 50 000 dollár, magas súlyosságú hibákért 10 000 és 25 000 dollár, közepes hibákért 5 000 és 10 000 dollár, alacsony súlyosságú hibákért pedig 1 000 és 5 000 dollár közötti jutalom járhat.

Két biztonsági határt kell áttörni

A Vercel Sandbox bare-metal EC2-gépeken fut. Minden sandbox saját Firecracker microVM-et kap külön vendégkernellel, ezen belül pedig egy Linux-konténer futtatja a felhasználó kódját. A biztonsági határt a microVM jelenti, nem a konténer, ezért a szolgáltató feltételezi, hogy a futtatott kód teljesen ellenséges lehet. A támadó a konténerben rendszergazdai jogosultsággal, a microVM-en belül pedig teljes kernel-hozzáféréssel rendelkezhet.

A vizsgálat egyik célja a számítási határ megtörése. Ide tartozik a Firecracker microVM-ből az EC2-gazdagépre történő kijutás, egy másik bérlő sandboxának elérése, illetve annak adatolvasása, módosítása vagy kódfuttatása. Szintén vizsgálható, hogy egy sandboxból összeomlasztható-e egy másik bérlő sandboxa.

A másik terület a hálózati határ. A gazdagépen működő tűzfal a sandboxon kívül helyezkedik el, ezért a benne futó kód nem tudja módosítani vagy kikapcsolni. A rendszer a kimenő TCP- és DNS-kapcsolatokat ellenőrzi a megadott tartomány- és CIDR-szabályok alapján, valamint a határon hitelesítő adatokat is beilleszthet úgy, hogy azok ne kerüljenek be a microVM-be.

Élő bizonyíték szükséges

A kutatóknak a @vercel/sandbox SDK-val kell elindítaniuk egy sandboxot, majd működő bizonyítékkal kell bemutatniuk a határ áttörését. A Vercel szerint a legtöbb jelentéshez elegendő az alapértelmezett sandbox-operációs rendszer, egyedi eszközöket igénylő bizonyítékhoz pedig a Vercel Container Registryből származó saját lemezkép használható.

Önmagában a statikus elemzés nem jogosít jutalomra. A Vercelnek látnia kell a biztonsági határ tényleges megsértését. A kizárólag a Firecracker vendégoperációs rendszeréig eljutó konténer-névtérből való kilépések kívül esnek a program hatókörén, mivel a névterek a fejlesztői használatot szolgálják, nem a biztonsági határt jelentik.

A Vercel a program lezárását követően még egy hónapig osztályozza a jelentéseket. A megerősített hibák után kifizeti a díjakat, javításokat készít, és feltünteti a kutatók közreműködését. A vállalat szerint a kihívás során feltárt technikák később a Sandbox állandó védelmének részévé válnak, a javításokról és az eredményekről pedig külön beszámolót tesz közzé.

Kapcsolódó hírek

A Vercel Sandbox már Secure Compute hálózatokhoz is csatlakozhat
Termékek és eszközök2026. szeptember 30.

A Vercel Sandbox már Secure Compute hálózatokhoz is csatlakozhat

A Vercel Sandbox mostantól Secure Compute hálózathoz is kapcsolható. A homokozók így a csapat dedikált hálózatán keresztül érhetik el a nyilvános internetet, valamint…

Secure Compute támogatást kapott a Vercel Sandbox
Termékek és eszközök2026. szeptember 30.

Secure Compute támogatást kapott a Vercel Sandbox

A Vercel Sandbox mostantól Secure Compute hálózathoz is csatlakoztatható. A fejlesztői környezetek így a csapat dedikált hálózatán keresztül érhetik el a nyilvános…

A Vercel minden platformtermékére kiterjesztette hibavadászprogramját
Cégek és üzlet2026. szeptember 24.

A Vercel minden platformtermékére kiterjesztette hibavadászprogramját

A Vercel nyilvánosan elérhetővé tette egységes hibavadászprogramját, amely a vállalat teljes platformját és nyílt forráskódú projektjeit is lefedi. A kutatók a…