Vercel отдаёт $1 млн тем, кто взломает Sandbox для AI-агентов

Vercel открыла двухнедельный баг-баунти на HackerOne вокруг Sandbox — среды, где AI-агенты выполняют ненадёжный код. Общий пул выплат — до $1 000 000 за уязвимости, через которые можно прочитать или изменить данные другого арендатора.
Программа идёт с 18 августа по 1 сентября 2026 года и может закрыться раньше, если исчерпают пул. За один отчёт по одной root cause — до $50 000; нужен живой proof of concept, статический анализ без демонстрации взлома границы не оплачивается.
Sandbox крутится на bare-metal EC2: у каждого инстанса свой Firecracker microVM с отдельным гостевым ядром, внутри — Linux-контейнер с кодом оператора. Граница безопасности — microVM, не контейнер. Сетевой контроль на хосте снаружи: firewall перехватывает исходящий TCP и DNS, сверяет домены с политикой и может подставлять credentials на границе, чтобы секреты не попадали внутрь.
Что ищут
- выход из Firecracker microVM на хост EC2 или доступ к sandbox другого арендатора через compute-слой;
- обход sandbox firewall без пересечения microVM — несанкционированные назначения, утечка данных, вытаскивание подставленных на границе credentials;
- namespace escape только до guest OS Firecracker — вне программы.
До старта CTO Vercel прогнал через Sandbox open-weight модель без ограничений: не вырвалась, но разметила гостевое ядро, собрала VM для проверки и написала fuzzer. Отчёты подают через @vercel/sandbox SDK. Выплаты: Critical $25 000–$50 000, High $10 000–$25 000, Medium $5 000–$10 000, Low $1 000–$5 000.
Источник: $1 million hacker challenge for Vercel Sandbox.