Vercel lance un défi public consacré à la sécurité de Vercel Sandbox, son environnement destiné aux agents IA. Jusqu’à 1 million de dollars seront distribués aux chercheurs qui identifieront des failles exploitables.
🔥 Nous recommandons Bitdefender
Après avoir analysé et testé de nombreuses solutions, Bitdefender s’impose comme le choix numéro 1 grâce à sa défense proactive, sa discrétion et son absence d'impact sur les performances. Il protège efficacement vos appareils contre les virus, ransomwares et liens suspects tout en préservant l'autonomie et la rapidité de votre machine.
Sécuriser mes appareils avec BitdefenderLes agents IA manipulent désormais du code, des dépôts logiciels et des commandes système sans intervention constante d’un humain. Cette autonomie crée une difficulté particulière : le code exécuté peut lui-même contenir des éléments malveillants. Vercel a choisi de confronter directement sa Sandbox à ce risque avec un programme temporaire organisé sur HackerOne, ouvert aux chercheurs en sécurité.
Deux semaines pour tenter de sortir de la sandbox
Le défi a débuté le 18 août 2026 et prendra fin le 1er septembre. Pendant cette période, les participants peuvent chercher plusieurs types de failles liées à l’isolation de Vercel Sandbox.
L’objectif consiste notamment à vérifier qu’un agent ou un programme exécuté dans cet environnement ne peut pas atteindre le système hôte. Les chercheurs peuvent aussi tenter d’accéder à la sandbox d’un autre utilisateur. Une autre partie du programme concerne les protections réseau.
Les scénarios acceptés couvrent notamment le contournement du pare-feu, l’accès à des destinations interdites, l’exfiltration de données ou la récupération d’identifiants. Vercel veut ainsi soumettre à des attaques réelles les barrières censées séparer chaque environnement d’exécution.
Jusqu’à 50 000 dollars pour une faille critique
L’enveloppe totale annoncée atteint 1 million de dollars. Chaque vulnérabilité validée peut rapporter jusqu’à 50 000 dollars selon son niveau de gravité et son impact concret.
Une faille critique donne droit à une récompense comprise entre 25 000 et 50 000 dollars. Les vulnérabilités classées comme élevées rapportent de 10 000 à 25 000 dollars. La tranche moyenne s’étend de 5 000 à 10 000 dollars, tandis que les découvertes de faible gravité sont rémunérées entre 1 000 et 5 000 dollars.
La simple détection d’un problème ne suffit toutefois pas. Chaque signalement doit inclure une preuve de concept fonctionnelle qui démontre son impact. Les découvertes fondées uniquement sur une analyse statique ne donnent pas accès à une récompense.
Les attaques découvertes serviront aux prochains correctifs
Vercel examinera les signalements durant toute la durée du défi ainsi que pendant la semaine suivante. Les chercheurs seront récompensés après confirmation des vulnérabilités et mise en place des correctifs correspondants.
Le principe du programme repose aussi sur la réutilisation des méthodes d’attaque découvertes. L’entreprise prévoit de les intégrer à son travail de sécurisation de Sandbox afin de renforcer l’isolation informatique et les restrictions réseau.
Vercel prévoit également de publier un bilan après la clôture du programme. Ce document reviendra sur les techniques d’attaque identifiées et sur les améliorations apportées à la plateforme. Les chercheurs admissibles peuvent participer jusqu’au 1er septembre 2026 via HackerOne.
Article basé sur un communiqué de presse reçu par la rédaction.