Vercel ha aperto un programma pubblico su HackerOne il 18 agosto, offrendo fino a 1.000.000 di dollari ai ricercatori in grado di uscire da Vercel Sandbox. L'annuncio è stato pubblicato alle 13:00 UTC.
I termini
La finestra va da martedì 18 agosto a martedì 1 settembre 2026, "o prima se il pool di ricompense si esaurisce." Il payout singolo massimo è di 50.000 dollari, per una vulnerabilità che consenta a un attore malevolo di leggere o modificare i dati di un altro tenant di Vercel. Gli ambiti rilevanti sono due: il confine di calcolo — uscire dalla microVM Firecracker per raggiungere l'host EC2 o il sandbox di un altro tenant — e il confine di rete, aggirare il firewall del sandbox per raggiungere destinazioni non autorizzate o esfiltrare dati.
Quello che spesso viene raccontato in modo scorretto
Dire che "Vercel offre un bug bounty da 1 milione di dollari" trascura entrambi i limiti. Si tratta di un budget aggregato e a tempo, non di un bounty permanente: può terminare in quattordici giorni, o prima se i ricercatori esauriscono il pool. E il milione di dollari non è un premio per singola scoperta — il tetto per ogni segnalazione è un ventesimo della cifra in evidenza.
Più netto ancora è il dettaglio dell'esclusione d'ambito. "Le fughe dal namespace dei container che arrivano solo al sistema operativo guest di Firecracker non rientrano nell'ambito." Evadere da un container verso il sistema operativo guest — la classe di vulnerabilità che in molti sandbox basati su container rappresenterebbe l'intero risultato — qui non vale nulla, perché la tesi di sicurezza di Vercel è che il confine della microVM resti solido anche quando il livello sopra di esso non lo è. Il programma è costruito per testare esattamente una sola proposizione.
Perché oggi un sandbox vale 1 milione di dollari di attenzione
Vercel Sandbox serve a eseguire codice non attendibile — sempre più spesso, codice scritto da agenti AI per conto degli utenti. Questo fa del confine della microVM l'elemento che separa l'agente di un cliente dai dati di un altro cliente, e una forte affermazione di isolamento è ormai una caratteristica di prodotto che deve poter essere dimostrata, non solo dichiarata. Pubblicare un ambito che esclude la vulnerabilità più semplice è un modo per dire su quale confine l'azienda è davvero disposta a scommettere.
