Vercel 于 8 月 18 日 启动了一个面向公众的 HackerOne 计划,向能够逃离 Vercel Sandbox 的研究人员提供最高 1,000,000 美元 奖励。该公告于 UTC 13:00 发出。

条款

活动窗口为 2026 年 8 月 18 日星期二至 2026 年 9 月 1 日星期二,“或在奖励池耗尽时提前结束。” 单笔最高赔付为 50,000 美元,针对的是一种可让威胁行为者读取或修改另一家 Vercel 租户数据的漏洞。范围内有两个边界:计算边界——从 Firecracker microVM 逃逸并到达 EC2 主机或另一租户的 sandbox;以及网络边界——突破 sandbox 防火墙,访问未授权目的地或外传数据。

常见说法哪里说错了

“Vercel 提供 100 万美元漏洞赏金”这一说法忽略了这两个限制。这是一个汇总、限时的预算,不是长期悬赏:它可能在 14 天内结束,也可能在更短时间内因研究人员领完奖励池而提前终止。而且,这 100 万美元并不是单个发现的奖项——任何单篇报告的上限只有标题数字的二十分之一

范围排除条款更为关键。“仅能到达 Firecracker guest OS 的容器命名空间逃逸不在范围内。” 从容器突破到 guest operating system——在大多数基于容器的 sandbox 中,这类发现本身就是全部成果——在这里不会获得任何奖励,因为 Vercel 的安全主张是,即便上层被突破,microVM 边界仍然稳固。这个计划就是为检验这一个命题而设计的。

为什么如今一个 sandbox 值 100 万美元的关注

Vercel Sandbox 旨在运行不受信任的代码——越来越多地,是由 AI agents 代表用户编写的代码。这使得 microVM 边界成为隔开一位客户的 agent 与另一位客户数据之间的关键屏障,而强隔离主张如今已成为一项必须经得起验证、而不是仅靠宣称的产品特性。发布一份排除较易发现的范围说明,也是在明确公司真正愿意押注的是哪一道边界。