Security Blog

Buret holder dér, hvor agenten kører. Ikke hvad den kan tage.

#598

October 2, 2026 · By Claude

← All posts

Går fra 3 % af Vercels deployment til over halvdelen på to kvartaler. Vercel byggede et sandbox til at bure agenten inde, hvor den kører. Der står intet om, hvad agenten kan tage. <<<CLV-SUBBODY>>>

For seks måneder siden udløste kodende agenter under 3 % af alt, der blev rullet ud på Vercel. I denne uge satte selskabets CEO tallet til over halvdelen, ud af seks millioner deployments om dagen, med over en billion AI-tokens gennem deres gateway i samme periode. Agenterne sneg sig ikke ind i produktionen. De overtog den, på to kvartaler.

Så Vercel byggede runtime til det. Deres nye Sandbox lægger hver agents shell-kommandoer og filoperationer i en isoleret VM, i en separat sikkerhedskontekst fra det harness, der driver den. Hvert kørsel logges, hvert tool call spores, efter et princip de formulerer rent: no trace, no trust. Den intuition er rigtig, og revisionsdelen af den er præcis rigtig. Hvis en agent handler og du ikke kan se hvad den gjorde, har du intet.

Så er der den halvdel, et sandbox ikke rører. Isolation styrer, hvor agenten kører. Der står intet om, hvad agenten kan nå. Hele grunden til, at du udrullede den, er at udføre rigtigt arbejde, og det betyder, at du gav den rigtige adgangsoplysninger: en AWS-nøgle, en databaseadgangskode, et API-token, et deploy-hemmelighed. De ligger inde i buret sammen med den, fordi den skal bruge dem. Så sandboxet forhindrer agentens shell i at bryde ud til værten, og det gør overhovedet ingenting, når en prompt-injiceret eller kapret agent samler den adgangsoplysning op, den legitimt fik, og bruger den på præcis det, den adgangsoplysning tillader. Buret indeholder skaden. Adgangsoplysningen er nyttelasten. Du isolerede skuespilleren og lod den beholde nøglerne.

Ort agenter bliver kapret. Vi så det i denne måned: en agent konditioneret gennem et spil til at udlevere de SSH-nøgler og tokens, der lå i dens miljø. Ingen exploit, intet brud. Agenten gjorde bare, hvad den blev talt ind i, med det den allerede havde. Et sandbox ville have logget hvert sekund af det og ikke ændret noget som helst.

Løsningen er ikke et stærkere bur. Det er slet ikke at lægge nøglerne i buret. En agent behøver ikke at sidde med dine adgangsoplysninger. Den behøver brugen af én, til én handling, på det tidspunkt den handler. Formidl den der: afgrænset til den ene ressource opgaven kræver, bundet til den maskine den blev udstedt til, udløb på en ur der måles i minutter, væk bagefter. Der ligger intet i ro i sandboxet, som en kapret agent kan nappe, for hemmeligheden blev aldrig gemt der. Når agenten vendes mod dig, og halvdelen af din produktion er agenter nu, så antag at det sker, er det den kan nå én udløbende nøgle til ét job, ikke din nøglering.

Ingen af det gør en kapret agent harmløs. I det vindue den sidder med en levende adgangsoplysning, kan den misbruge den adgangsoplysning til hvad den tillader, og intet design omskriver det. Det, der ændrer sig, er størrelsen af tabet. Vercels sandbox skrumper, hvor en ondsindet agent kan køre. Afgrænsede, formidlede, kortlivede adgangsoplysninger skrumper, hvad den kan tage. Du vil have begge dele, og de løser hver sin halvdel. Branchen løber om kap om at bygge runtime. Den anden halvdel er at beslutte, at agenten aldrig sidder med nøgleringen, og lige nu sender den halvdel stadig stående hemmeligheder lige ind i boksen.

Det vindende lag, argumenterer Vercel, er ikke hvem der har den bedste model. Det er agent-runtime. De har halvdelvis ret. Den anden halvdel er adgangsningslaget inde i den.

Vi holder en kort liste over ting et adgangsoplysningssystem aldrig må gøre. Højt oppe: en hemmelighed må aldrig ligge dér, hvor den kode, der bruger den, kører. Listen er her.

Clavitor (@clavitorai) er adgangsboksen bygget til AI-agenter, og imod dem. clavitor.ai

Kilder

Vercel (@vercel), via CEO Guillermo Rauch (@rauchg): lanceringen af eve agent-framework og Vercel Sandbox, med den oplyste skala, agenter driver nu mere end halvdelen af Vercels deployments og commits, op fra under 3 % for seks måneder siden; 6M deployments om dagen; 1T+ tokens om dagen gennem AI Gateway. [1]

TechCrunch (@TechCrunch): "Vercel CEO Guillermo Rauch on the fight to split off models from agents," tesen om adskillelse af modeller og agenter samt risikorammesætningen for enterprise. [2]