Vercel daagt hackers uit sandbox voor AI-agents te kraken met 1 miljoen dollar aan beloningen

Vercel daagt hackers uit sandbox voor AI-agents te kraken met 1 miljoen dollar aan beloningen

19-08-2026 (13:15) - Tech

Vercel stelt de beveiliging van zijn eigen Sandbox voor AI-agents publiekelijk op de proef. Het bedrijf start vandaag een twee weken durende hackerchallenge op HackerOne en stelt maximaal 1 miljoen dollar beschikbaar voor onderzoekers die de beveiliging weten te doorbreken. Zij worden onder meer uitgedaagd om de sandbox te omzeilen, toegang te krijgen tot andere sandboxes of netwerkbeperkingen te omzeilen. Per gevonden kwetsbaarheid kan de beloning oplopen tot 50.000 dollar.

AI-agents kunnen repositories uitlezen, commando's uitvoeren, softwarepakketten installeren en zelfstandig programma's genereren. Dat vraagt om een uitvoeringsomgeving die ook veilig blijft wanneer de uitgevoerde code zelf kwaadaardig is. Vercel Sandbox is ontworpen om deze code geïsoleerd uit te voeren en de toegang tot de host, andere sandboxes en niet-geautoriseerde netwerkbestemmingen te begrenzen.

Met de challenge wil Vercel zowel de reken- als netwerkbeveiliging van Sandbox in de praktijk laten testen. Onderzoekers kunnen onder meer proberen toegang te krijgen tot de systemen waarop de sandbox draait of tot de sandbox van een andere gebruiker. Ook de netwerkbeveiliging wordt getest. Onderzoekers kunnen bijvoorbeeld proberen de firewall te omzeilen, niet-geautoriseerde bestemmingen te bereiken, data buit te maken of toegangsgegevens te verkrijgen.

De hoogte van de beloning hangt af van de ernst en aantoonbare impact van de kwetsbaarheid. Voor kritieke kwetsbaarheden bedraagt de vergoeding 25.000 tot 50.000 dollar, voor kwetsbaarheden met een hoge ernst 10.000 tot 25.000 dollar. Voor kwetsbaarheden met een gemiddelde ernst ligt de beloning tussen 5.000 en 10.000 dollar. Voor kwetsbaarheden met een lage ernst gaat het om 1.000 tot 5.000 dollar.

Vercel beoordeelt de meldingen tijdens de challenge en in de week daarna, voert fixes door en beloont onderzoekers zodra bevindingen zijn bevestigd. De technieken die tijdens het programma worden ontdekt, worden vervolgens gebruikt om de beveiliging van Vercel Sandbox verder te versterken. Na afloop publiceert het bedrijf een follow-up over de ontdekte aanvalstechnieken en de doorgevoerde verbeteringen.

Het programma loopt van 18 augustus tot en met 1 september 2026 en staat open voor alle onderzoekers die aan de deelnamevoorwaarden voldoen. Bevindingen moeten via HackerOne worden ingediend en voorzien zijn van een werkende proof of concept die de impact van de kwetsbaarheid aantoont. Bevindingen die uitsluitend op statische analyse zijn gebaseerd, komen niet voor een beloning in aanmerking.

Meer informatie over de challenge, deelnamevoorwaarden, scope en beloningen is te vinden op de HackerOne-programmapagina