
Vercel oferece até US$ 1 mi para escapar de seu Sandbox
Contexto e motivação
A Vercel anunciou um desafio público de segurança com recompensas de até US$ 1 milhão para pesquisadores que consigam escapar do Vercel Sandbox, ambiente de execução isolada usado por agentes de IA para rodar código não confiável. A iniciativa surgiu após pesquisas de segurança recentes e incidentes reais demonstrarem que agentes não precisam necessariamente cruzar a fronteira de uma máquina virtual para escapar do confinamento - basta um caminho de rede que o modelo de segurança não tenha previsto.
A empresa também relatou que seu CTO apontou um modelo de pesos abertos sem salvaguardas diretamente contra o Sandbox. O modelo não conseguiu escapar, mas mapeou o kernel convidado, construiu uma VM para reproduzir suas ideias e escreveu um fuzzer - o que reforçou a percepção de que a vantagem dos defensores não é permanente.
Arquitetura do Sandbox
O Vercel Sandbox opera em hosts EC2 bare-metal. Cada sandbox recebe sua própria microVM Firecracker com kernel convidado dedicado, e dentro dela um contêiner Linux executa o código do operador. A microVM, e não o contêiner, é a fronteira de segurança. O modelo de ameaça assume que o código dentro do sandbox é totalmente hostil: root no contêiner, acesso total ao kernel da microVM e motivação para alcançar o host ou outro tenant.
O lado de rede da fronteira é aplicado no host, fora da microVM, onde o código interno não pode modificar ou desativar as regras. O firewall do sandbox intercepta TCP e DNS de saída, verifica cada conexão contra as políticas de domínio e CIDR do operador e pode injetar credenciais na fronteira, sem que elas entrem na microVM.
Escopo do desafio
O programa busca qualquer vulnerabilidade que quebre a fronteira do sandbox, em duas dimensões:
- Fronteira de computação: escapar da microVM Firecracker para o host EC2, alcançar o sandbox de outro tenant pela camada de computação ou travar o sandbox de outro tenant a partir de um sandbox.
- Fronteira de rede: contornar o firewall sem cruzar a microVM, alcançando destinos não autorizados, exfiltrando dados ou obtendo credenciais intermediadas.
Escapes de namespace de contêiner que alcancem apenas o sistema operacional convidado do Firecracker estão fora do escopo, pois namespaces são recurso de experiência do desenvolvedor, não fronteira de segurança.
Estrutura de recompensas e participação
O programa roda na HackerOne de 18 de agosto a 1º de setembro de 2026, ou até o esgotamento do pool. O valor máximo por relatório é de US$ 50 mil, para vulnerabilidades que permitam ler ou modificar dados de outro tenant. As faixas vão de US$ 1 mil (baixa) a US$ 50 mil (crítica). Relatórios puramente baseados em análise estática não serão premiados - é necessário demonstrar a quebra com prova de conceito ao vivo.
A Vercel fará triagem durante o programa e até um mês após o encerramento. As técnicas descobertas serão incorporadas permanentemente à fronteira do sandbox, e a empresa publicará um relatório posterior com os achados e as correções aplicadas.