Vercel 悬赏 100 万美元,请黑客来拆自己的 Sandbox
胡新宇
发布于 2026-08-19
2026-08-18 Vercel 上线百万美元 HackerOne 悬赏,主动请白帽拆自家 Sandbox 的 microVM + 网络双层隔离。这不是事后复盘,是 AI Agent 时代平台对'金钟罩'的前瞻压力测试。
Vercel 悬赏 100 万美元,请黑客来拆自己的 Sandbox
2026 年 8 月 18 日,Vercel 把一百万美元摆在 HackerOne 上,请全世界来拆自己的 Sandbox。窗口两周,奖金封顶,单报告最高五万。奖金池耗尽即提前结束。
这不是 CVE-2026-23869 那次"出事后再修"。Vercel 这次是主动挖自己墙角。

一道"金钟罩",两个半月前差点被拆
Vercel Sandbox 跑在裸金属 EC2 上。每个客户分到一台 Firecracker 微虚拟机,内嵌一个 Linux 容器。microVM 是安全边界,不是容器。客户的不可信代码距 host 两层距离:容器里能拿 root,microVM 内能做内核调用,但到 host 中间隔了一道独立内核(来自 Vercel 文档)。
Firecracker 是 AWS Lambda 同款底座。AWS 把它做出来跑无服务器函数,单租户单内核,理论最严的隔离。这就是 Vercel Sandbox 的"金钟罩"。
但金钟罩有上下两截。下半截是 microVM,上半截是 host 端的网络边界——sandbox 防火墙拦截出站 TCP 和 DNS,按运营商的域名白名单、CIDR 策略检查,凭证在边界注入,绝不进 microVM。两道墙同时撑住,sandbox 才成立(来自 Vercel 博客)。
两个月前,Vercel CTO 自己先用一台没加防护的开源权重模型对着 Sandbox 扫了一遍。它没逃出来,但映射了 guest 内核,自己复刻了一份内核写了个 fuzzer。Vercel 把这整件事写成了 《Everything Hackable Will Get Hacked》 那篇博客。
这次的悬赏,就是那次扫描的公开版本。
悬赏机制:他们到底想看到什么
奖金池总共一百万美元,单报告最高五万,金额按可证明的破坏面决定(来自 HackerOne 悬赏表):
| 严重度 | 单报告奖金 |
|---|---|
| Critical | $25,000 – $50,000 |
| High | $10,000 – $25,000 |
| Medium | $5,000 – $10,000 |
| Low | $1,000 – $5,000 |
可以拿钱的漏洞分两类:
- 计算边界逃逸:从 Firecracker microVM 逃到 EC2 host,或穿过计算层摸到隔壁租户的 sandbox(读、改、执行),或在另一 sandbox 内把隔壁 crash 掉。
- 网络边界击穿:不穿过 microVM,但在边界外拆掉防火墙——访问未授权目的地、外渗数据、拿回 brokered 凭证。
不在范围内的:只摸到 Firecracker guest OS 的容器 namespace 逃逸。Vercel 明确说 namespace 是开发体验功能,不是安全边界(HackerOne 项目页)。
提交必须现场 PoC:"boot 一个 sandbox,用 SDK 演示现场越界"。纯静态分析不收钱——他们要看的是"边界真的破了"那一刻。
一个反直觉的问题:为什么是现在,为什么是 Sandbox
两个数字摆在一起看就有意思了:
一个是 Vercel 悬赏窗口——两周。一个是 AI Agent 从 nice-to-have 变成生产刚需的速度——按 O*NET 的估算,过去十二个月带 "Agent" 关键词的招聘岗位涨了两到三倍(数字来自市场公开数据,待核到原始报告)。
Vercel Sandbox 的角色正在从"AI Coding 的一个工具"变成"AI 自动化流水线的承重墙"。你的 Agent 要执行陌生代码、要拉数据、要调外部 API,全在 Sandbox 里。如果隔离不硬,跑一个 Agent 等于把客户代码扔给上家。
Vercel 押的不只是 Sandbox,是十年级基础设施。云函数走过的路它得再走一遍:AWS Lambda 用了十年来加固"金钟罩",每一层都出过事。Vercel 现在要补这个利息。
更深一层的逻辑:等到真的破了再补救,是重蹈覆辙。AI Agent 时代,破一个 Sandbox 等于破一片客户。两周花一百万把白帽请到阳光下,比暗网黑市议价便宜,比出事再赔划算,比自欺欺人安全。
Vercel 自己在博客里写得很直白:
"Defenders have first-mover advantage, but it won't last forever, and the choice is when to test the boundaries."(Vercel 博客)
翻译过来:先动手占便宜的窗口不会永远开着,问题只是你什么时候去踹这堵墙。

反常之处不止一百万
这件事的反常之处不在数额,而在三件事同时发生:
- 一个云厂商主动公开承认自己最自豪的隔离层可能不够硬。
- 把悬赏门槛定在现场 PoC——而不是"高质量报告"——意味着他们已默认静态扫描拿不到他们想看的东西。
- 时间窗口短到两周——这是个冲刺,不是长跑。Vercel 要的是这一个时点的压力测试结果,不是持续运营。
把这三件事摆在 AI Agent 爆发的背景下,含义就直白了:Vercel 担心下一代 AI 工作流会撞上 Sandbox 的天花板。一百万美元不是慈善,是前瞻投入。
下次你看到 "Vercel Sandbox" 这四个字的时候,多想一想:这道金钟罩不是白给的。它能不能扛住下一代 AI Agent 的负载,不取决于 Vercel 自己拍胸脯,取决于这两周里有多少份 critical 报告飞进来。
这次挑战两周后见真章。 9 月 1 日之前,HackerOne 上那张表会替 Vercel 给出答案。