A Vercel abriu um programa público no HackerOne em 18 de agosto, oferecendo até US$ 1.000.000 a pesquisadores capazes de escapar de uma Vercel Sandbox. A publicação foi feita às 13:00 UTC.

Os termos

A janela vai de terça-feira, 18 de agosto, a terça-feira, 1º de setembro de 2026, "ou antes, se o prêmio total for esgotado." O pagamento máximo por item é de US$ 50.000, para uma vulnerabilidade que permita a um agente malicioso ler ou modificar dados de outro tenant da Vercel. Há dois limites no escopo: o limite de computação — escapar da microVM Firecracker para alcançar o host EC2 ou a sandbox de outro tenant — e o limite de rede, contornando o firewall da sandbox para alcançar destinos não autorizados ou exfiltrar dados.

O que a versão comum erra

"A Vercel oferece US$ 1 milhão em recompensa por bugs" ignora os dois limites. Trata-se de um orçamento compartilhado e com prazo definido, não de uma recompensa permanente: ele pode acabar em 14 dias, ou antes, se os pesquisadores consumirem o montante. E os US$ 1 milhão não são um prêmio por descoberta individual — o teto para qualquer relatório é um vigésimo da cifra principal.

A exclusão de escopo é o detalhe mais incisivo. "Escapes de namespace de contêiner que alcancem apenas o sistema operacional convidado do Firecracker não estão no escopo." Sair de um contêiner para o sistema operacional convidado — a classe de achado que seria, por si só, o resultado completo na maioria das sandboxes baseadas em contêiner — não rende nada aqui, porque a alegação de segurança da Vercel é que a fronteira da microVM se mantém mesmo quando a camada acima dela não se mantém. O programa foi desenhado para testar exatamente uma proposição.

Por que uma sandbox vale US$ 1 milhão em atenção agora

A Vercel Sandbox existe para executar código não confiável — cada vez mais, código escrito por agentes de IA em nome dos usuários. Isso faz da fronteira da microVM a barreira entre o agente de um cliente e os dados de outro, e uma forte promessa de isolamento agora é um recurso do produto que precisa ser defensável, não apenas afirmado. Publicar um escopo que exclui o achado mais fácil é uma forma de dizer em qual fronteira a empresa realmente está disposta a apostar.