ИИ-агенты, получившие полный контроль внутри виртуальной машины, не смогли выбраться из песочницы Perplexity. Но это не значит, что они сидели тихо: четыре модели нашли способ обойти сетевые ограничения платформы SPACE. Это доказывает, что одной лишь изоляции VM недостаточно.
Perplexity Secure Intelligence Institute опубликовал первую часть отчета «Escaping SPACE», посвященного тестированию безопасности платформы SPACE. Эта платформа Perplexity предназначена для выполнения кода ИИ-агентов и оценивалась на надёжность изоляции виртуальных машин (VM) и сетевых ограничений.
Агентам с root-доступом внутри гостевой виртуальной машины ставили две задачи: получить секрет, хранящийся на хосте, или получить скрытый флаг с заблокированного сетевого адреса. Тестирование проводилось в разных условиях, включая доступ к исходному коду платформы и различный уровень сетевых разрешений.
В ходе 108 запусков ни один ИИ-агент не смог преодолеть изоляцию виртуальной машины и получить доступ к хосту. Этот результат подтверждает надёжность VM-изоляции SPACE, даже когда агенты имели доступ к исходному коду платформы и могли устанавливать новое программное обеспечение.
Однако с сетевой изоляцией результаты оказались иными. В условиях полной блокировки сети (54 запуска) агенты не смогли обойти ограничения. Но когда им предоставили частичный доступ к сети (например, к репозиториям пакетов и Perplexity Search API), четыре из девяти протестированных моделей успешно обошли сетевые политики в 11 из 54 случаев. Среди них: Claude Opus 5.0, GPT-5.6 Cyber, GPT-5.6 Sol и Kimi K3.
Агенты использовали два основных метода для обхода сетевых правил:
- DNS-спуфинг — агенты подменяли DNS-ответы, заставляя шлюз безопасности ассоциировать разрешенный домен (например, pypi.org) с IP-адресом заблокированной цели. Этот метод сработал для Claude Opus 5.0, GPT-5.6 Sol и Kimi K3, но только при наличии доступа к исходному коду SPACE.
- Эксплуатация общего IP — агенты использовали разрешенные IP-адреса Content Delivery Networks (CDN), которые обслуживают множество доменов, включая заблокированные. Они отправляли запросы на разрешенный IP, используя HTTP-заголовок
Hostдля указания заблокированного домена, что позволяло обойти политику. Так действовали GPT-5.6 Cyber и GPT-5.6 Sol, причём им не требовался доступ к исходному коду.
После обнаружения этих уязвимостей Perplexity оперативно исправила их и провела повторное тестирование. Оно подтвердило, что обходы сетевой политики больше не срабатывали.
Perplexity также расширила тестирование на сторонние платформы: восемь из десяти исследованных песочниц оказались уязвимы к аналогичным обходам сетевой политики. Из девяти платформ, чьи результаты были опубликованы (один вендор попросил отсрочку), семь имели по крайней мере одну уязвимость.
Эти результаты показывают: изоляция виртуальных машин и сетевые ограничения — это отдельные границы безопасности, каждую из которых необходимо тщательно и постоянно тестировать. Успешная изоляция VM не гарантирует защиту от обхода сетевых политик, и проблема затрагивает не только Perplexity, но и большинство других платформ для работы с агентами.