2min Security

Vercel looft 1 miljoen uit voor hacken AI-sandbox

Vercel looft 1 miljoen uit voor hacken AI-sandbox

Vercel daagt securityonderzoekers uit om zijn Sandbox voor AI-agents te kraken. Via HackerOne stelt het bedrijf twee weken lang maximaal 1 miljoen dollar beschikbaar. Per kwetsbaarheid kan de beloning oplopen tot 50.000 dollar. De challenge loopt van 18 augustus tot en met 1 september 2026.

Het idee achter de challenge is dat onderzoekers doen wat kwaadwillende code zou doen. Wie erin slaagt uit de sandbox te breken, toegang krijgt tot de sandbox van een andere gebruiker of netwerkbeperkingen weet te omzeilen, kan rekenen op een uitbetaling.

AI-agents lezen repositories uit, voeren commando’s uit, installeren pakketten en genereren zelfstandig programma’s. Vercel Sandbox moet die code afgeschermd draaien en de toegang tot de host, andere sandboxes en niet-geautoriseerde netwerkbestemmingen begrenzen. Ook wanneer de uitgevoerde code zelf kwaadaardig blijkt.

Naast de compute-kant wordt de netwerkbeveiliging getest. Onderzoekers mogen proberen de firewall te passeren, verboden bestemmingen te bereiken, data te exfiltreren of toegangsgegevens te bemachtigen.

Beloningen tot 50.000 dollar

De hoogte van de vergoeding hangt af van ernst en aantoonbare impact. Kritieke kwetsbaarheden leveren 25.000 tot 50.000 dollar op, hoge ernst 10.000 tot 25.000 dollar. Voor gemiddelde ernst geldt 5.000 tot 10.000 dollar, voor lage ernst 1.000 tot 5.000 dollar. Meldingen moeten via HackerOne binnenkomen, inclusief een werkende proof of concept. Bevindingen die enkel op statische analyse rusten, tellen niet mee.

Vercel beoordeelt de meldingen tijdens de challenge en in de week erna, voert fixes door en betaalt uit zodra bevindingen bevestigd zijn. De ontdekte technieken gebruikt het bedrijf om Sandbox verder aan te scherpen. Na afloop volgt een publicatie over de gevonden aanvalstechnieken en de doorgevoerde verbeteringen.

Tip: Vercel getroffen door aanval via gecompromitteerde AI-tool