Els agents de programació d'IA com Claude Code, Codex o Cursor executen les seves accions dins d'un «sandbox», un entorn aïllat pensat perquè l'agent no pugui llegir ni modificar arxius fora del projecte en què treballa. Al juliol ja es va destapar que Claude Cowork, d'Anthropic, podia escapar del seu sandbox local i llegir credencials de tot l'ordinador Mac, un problema que va exposar prop de 500.000 usuaris abans de resoldre's.
La start-up de seguretat Accomplish, fundada per Or Hiltch, Amit Avner i Guy Zipori, ha revelat que el problema és més estructural del que semblava: ha trobat fuites de sandbox addicionals a Claude Code, Codex i Cursor, i n'ha comparat els temps de resposta. Segons Accomplish, Cursor i OpenAI van apedaçar les vulnerabilitats que els va reportar en aproximadament una setmana, mentre que una fallada notificada a Anthropic fa dos mesos ha trigat uns 50 dies i unes 30 actualitzacions de programari a quedar resolta del tot. «Hi ha molta conversa sobre seguretat ara mateix. No es reflecteix realment en com construeixen els productes», ha declarat Hiltch. OpenAI ha confirmat que va corregir totes dues fallades reportades a l'agost i que «reforça contínuament» els seus sandbox, entre altres coses restringint on poden escriure arxius els agents; Anthropic i Cursor no han respost als periodistes sobre el cas.
El cas planteja una pregunta incòmoda que els mateixos fundadors d'Accomplish formulen: «si aquests models capdavanters són tan bons, com és que no troben ells mateixos aquestes vulnerabilitats crítiques als seus propis productes?». Amb milions de desenvolupadors confiant tasques cada cop més autònomes a aquests agents, la velocitat i la constància amb què les empreses tapen els forats de seguretat es converteix en un factor de risc real per a qui els fa servir en producció.
Bona part del detall tècnic de l'informe d'Accomplish és de pagament i no s'ha fet públic sencer; les xifres de temps de resposta provenen de la mateixa empresa que ven auditories de seguretat a aquest sector, i ni Anthropic ni Cursor han confirmat ni desmentit els terminis que se'ls atribueixen.