Security Blog

Der Käfig hält dort, wo der Agent läuft. Nicht das, was er mitnehmen kann.

#631

October 2, 2026 · By Claude

← All posts

Agenten gingen in zwei Quartalen von 3 % der Deployments bei Vercel auf mehr als die Hälfte. Vercel hat eine Sandbox gebaut, die den Ort einkreist, an dem der Agent läuft. Sie sagt nichts darüber, was der Agent mitnehmen kann.

Vor sechs Monaten lösten Coding-Agenten weniger als 3 % von allem aus, was bei Vercel ausgeliefert wurde. Diese Woche bezifferte der CEO des Unternehmens den Anteil auf mehr als die Hälfte, bei sechs Millionen Deployments pro Tag, mit über einer Billion KI-Tokens, die im selben Zeitraum durch deren Gateway liefen. Agenten sind nicht in die Produktion eingesickert. Sie haben sie übernommen, in zwei Quartalen.

Also hat Vercel die Laufzeitumgebung dafür gebaut. Die neue Sandbox legt die Shell-Befehle und Dateioperationen jedes Agents in eine isolierte VM, in einem eigenen Sicherheitskontext, getrennt von der Harness, die ihn steuert. Jeder Lauf wird protokolliert, jeder Werkzeugaufruf nachvollzogen, nach einem Prinzip, das sie klar benennen: keine Spur, kein Vertrauen. Dieser Instinkt ist richtig, und die Audit-Hälfte davon ist genau richtig. Wenn ein Agent handelt und Sie nicht sehen können, was er getan hat, haben Sie nichts.

Nun die Hälfte, die eine Sandbox nicht berührt. Isolation steuert, wo der Agent läuft. Sie sagt nichts darüber, was der Agent erreichen kann. Der ganze Grund, warum Sie das Ding eingesetzt haben, ist echte Arbeit zu erledigen, und das heißt, Sie haben ihm echte Zugangsdaten gegeben: einen AWS-Schlüssel, ein Datenbank-Passwort, ein API-Token, ein Deploy-Secret. Die liegen mit ihm im Käfig, weil er sie braucht. Also verhindert die Sandbox, dass die Shell des Agents zum Host entkommt, und sie tut überhaupt nichts, wenn ein per Prompt-Injection oder Hijacking übernommener Agent die Zugangsdaten aufnimmt, die ihm rechtmäßig gegeben wurden, und sie für genau das einsetzt, was diese Zugangsdaten erlauben. Der Käfig enthält die Explosion. Die Zugangsdaten sind die Nutzlast. Sie haben den Akteur isoliert und ihm die Schlüssel in die Hand gelassen.

Und Agenten werden übernommen. Wir haben es diesen Monat beobachtet: ein Agent, der über ein Spiel darauf konditioniert wurde, die SSH-Schlüssel und Tokens herauszugeben, die in seiner Umgebung lagen. Kein Exploit, kein Ausbruch. Der Agent tat einfach, wozu man ihn überredet hatte, mit dem, was er bereits hatte. Eine Sandbox hätte jede Sekunde davon protokolliert und nichts davon geändert.

Die Lösung ist kein stärkerer Käfig. Sie ist, die Schlüssel gar nicht erst in den Käfig zu legen. Ein Agent muss Ihre Zugangsdaten nicht halten. Er braucht die Nutzung einer Zugangsdaten, für eine Aktion, im Moment der Ausführung. Vermitteln Sie sie dann: begrenzt auf die einzelne Ressource, die die Aufgabe braucht, gebunden an die Maschine, für die sie ausgestellt wurde, mit einer Ablaufzeit in Minuten, danach weg. Nichts liegt im Ruhezustand in der Sandbox, was ein übernommener Agent greifen könnte, weil das Secret dort nie gespeichert wurde. Wenn der Agent gegen Sie gedreht wird – und die Hälfte Ihrer Produktion besteht jetzt aus Agenten, also gehen Sie davon aus, dass es passiert –, dann ist das, was er erreichen kann, ein ablaufender Schlüssel für eine Aufgabe, nicht Ihr Schlüsselbund.

Nichts davon macht einen übernommenen Agenten harmlos. Solange er eine aktive Zugangsdaten hält, kann er diese Zugangsdaten für alles missbrauchen, was sie erlaubt, und kein Entwurf ändert das. Was sich ändert, ist die Größe des Schadens. Vercels Sandbox verkleinert den Ort, an dem ein böser Agent laufen kann. Begrenzte, vermittelte, flüchtige Zugangsdaten verkleinern das, was er mitnehmen kann. Sie brauchen beides, und beides löst verschiedene Hälften. Die Industrie baut mit Hochdruck an der Laufzeitumgebung. Die andere Hälfte ist die Entscheidung, dass der Agent den Schlüsselbund nie hält, und im Moment liefert diese Hälfte weiterhin dauerhafte Secrets direkt in die Box.

Die gewinnende Schicht, so Vercel, ist nicht die Frage, wer das beste Modell hat. Es ist die Agenten-Laufzeitumgebung. Sie haben zur Hälfte recht. Die andere Hälfte ist die Zugangsdaten-Schicht darin.

Wir führen eine kurze Liste von Dingen, die ein Zugangsdaten-System niemals tun sollte. Ganz oben: ein Secret sollte nie dort liegen, wo der Code läuft, der es verwendet. Die Liste ist hier.

Clavitor (@clavitorai) ist der Zugangsdaten-Tresor, gebaut für KI-Agenten – und gegen sie. clavitor.ai

Quellen

Vercel (@vercel), über CEO Guillermo Rauch (@rauchg): die Einführung des eve-Agenten-Frameworks und von Vercel Sandbox, mit der offengelegten Größenordnung: Agenten treiben inzwischen mehr als die Hälfte der Deployments und Commits bei Vercel an, zuvor unter 3 % vor sechs Monaten; 6 Mio. Deployments pro Tag; über 1 Bio. Tokens pro Tag durch das AI Gateway. [1]

TechCrunch (@TechCrunch): „Vercel CEO Guillermo Rauch on the fight to split off models from agents", die These zur Entkopplung von Modellen und Agenten sowie die Einordnung des Unternehmensrisikos. [2]