Vercel, 샌드박스 탈출 성공 시 100만 달러 지급하는 해커 챌린지 개최
·2026.08.19 09:00
핵심 내용
Vercel이 샌드박스 격리 우회 취약점을 발견한 연구자에게 최대 100만 달러를 지급하는 2주간 공개 해킹 챌린지를 진행한다.
자세히 보기
AI 에이전트가 신뢰할 수 없는 코드를 실행할 때 Firecracker microVM은 표준 격리 방식이지만, 네트워크 경계가 누락되면 보안 모델이 무너질 수 있다. 최근 Vercel CTO가 오픈웨이트 모델을 샌드박스에 적용해 테스트한 결과, 모델은 탈출하지는 못했지만 게스트 커널을 매핑하고 퍼저를 작성하는 등 공격 벡터를 탐색했다.
이에 Vercel은 공격자의 일정에 의존하지 않고 자발적으로 보안 경계를 검증하기 위해 HackerOne을 통한 2주간 공개 프로그램을 진행한다. 기간은 2026년 8월 18일부터 9월 1일까지이며, 총 상금 풀은 100만 달러다.
보상 기준은 단일 루트 카오즈 기반이며, 다른 테넌트의 데이터를 읽거나 수정할 수 있는 취약점을 발견한 경우 건당 최대 5만 달러를 지급한다. 주요 공격 대상은 다음과 같다.
- 컴퓨트 경계: microVM에서 EC2 호스트로 탈출하거나 다른 테넌트의 샌드박스에 접근하는 것
- 네트워크 경계: 샌드박스 방화벽을 우회하여 승인되지 않은 목적지로 데이터를 유출하는 것
Vercel 샌드박스는 베어메탈 EC2 호스트 위에서 동작하며, 각 인스턴스는 전용 게스트 커널을 가진 microVM과 그 안의 Linux 컨테이너로 구성된다. 네트워크 제어는 microVM 외부의 호스트에서 수행되어 내부 코드에서 변경이나 비활성화가 불가능하도록 설계되어 있다.
이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.