Perplexity、自社エージェント用サンドボックスを自らレッドチーム攻撃 ネットワーク回避を発見・修正
Perplexityは2026年9月23日、「Escaping SPACE: Part I」と題したレッドチームレポートを公開しました。これはPerplexity Computerを支えるサンドボックス基盤「SPACE」を対象に、同社のセキュリティ研究組織「Secure Intelligence Institute」が実施したものです。ゲストVM内でroot権限を持つAIエージェントがホスト側へ脱出できるか、またはネットワーク制限を突破してブロック対象の宛先に到達できるかを検証しました。108回の試行でVMからホストへの脱出は一件も確認されなかった一方、修正が施される前は4つのモデルがネットワーク制限の突破に成功しました。
詳細
- 構成: SPACEはFirecracker microVM上に構築されており、各サンドボックス(「ゲスト」)は物理・クラウドいずれのホストからも隔離され、サンドボックスごとのゲートウェイが送信ポリシーを強制する
- 2種類の検証タスク: ゲスト内からホスト側の秘密情報を取得する「サンドボックス脱出タスク」と、ブロックされたコールバックURLから秘密のフラグを取得する「ネットワーク回避タスク」を、ネットワークアクセスとソースコード閲覧可否を変えた4条件でそれぞれ実施
- 9種類のモデルを評価: ソースコードへのアクセス、Web検索、パッケージインストールを許可した条件下でも、サンドボックス脱出タスクに成功したモデルはゼロ
- ネットワーク回避の結果: パッケージリポジトリとPerplexity Search APIへのアクセスを許可した「部分ネットワーク」条件下で、Claude Opus 5.0・GPT-5.6 Cyber・GPT-5.6 Sol・Kimi K3の4モデルがDNSスプーフィングまたは共有IPルーティングを悪用してブロック対象への到達に成功し、部分ネットワーク条件の54回中11回で突破が確認された
- 修正対応: Perplexityは特定されたネットワーク制限の脆弱性を修正したうえで再テストを実施し、修正後は検証済みの突破事例が発生しないことを確認した
- 業界他社との比較: 同チームはサードパーティ製サンドボックス基盤10種も検証し、うち8種で同様のネットワークポリシー回避が可能だったことを確認。9基盤分の結果を公開(1ベンダーは公開までの猶予を要望)し、影響を受けた全ベンダーに通知、いずれからも返答を得た
- 背景: レポートは、OpenAIとHugging Faceの内部インフラが共に侵害された直近のインシデントを引き合いに出し、VM隔離とネットワーク制限を単一の保証としてではなく、別個のセキュリティ境界として評価する必要性を訴えている
その後
Perplexityは、成功した4モデルが用いた具体的な攻撃手法をより詳細に分析し、モデル間の挙動の違いを比較する「Part II」を公開予定としています。同社はこの取り組みについて「脱出が観測されなかったことは、隔離が完全である証明にはならない」という留意点を強調しており、これは競合製品だけでなく自社のSPACE基盤にも当てはまるとしています。SPACEはPerplexity Computer・Personal Computerを支える内部インフラとして稼働しているため、修正済みの脆弱性は今回のレポート公開時点で既に両製品の本番環境に反映されていました。