Häkki rajaa sen, missä agentti toimii. Ei sitä, mitä se voi viedä.
Agentit siirtyivät 3 prosentista Vercelin julkaisuista yli puoleen kahdessa kvartaalissa. Vercel rakensi hiekkalaatikon, joka rajaa sen, missä agentti toimii. Se ei kerro mitään siitä, mitä agentti voi viedä.
Puoli vuotta sitten koodausagentit laukaisivat alle 3 prosenttia kaikesta, mitä Vercelillä julkaistiin. Tällä viikolla yhtiön toimitusjohtaja ilmoitti luvun olevan yli puolet, kuudesta miljoonasta julkaisusta päivässä, ja yli biljoonan AI-tokenin kulkiessa heidän gatewaynsä läpi samalla aikavälillä. Agentit eivät hiipineet tuotantoon. Ne valtasivat sen kahdessa kvartaalissa.
Niinpä Vercel rakensi sille runtime-ympäristön. Uusi Sandbox pudottaa kunkin agentin shell-komennot ja tiedostotoiminnot eristettyyn VM:ään, erilliseen turvallisuuskontekstiin siitä harnessista, joka ohjaa sitä. Jokainen ajo kirjataan, jokainen työkalukutsu jäljitetään, periaatteella, jonka he esittävät suoraan: ei jälkeä, ei luottamusta. Vaisto on oikea, ja sen auditointipuoli on täysin oikea. Jos agentti toimii etkä näe, mitä se teki, sinulla ei ole mitään.
Sitten se puolikas, jota hiekkalaatikko ei koske. Eristys määrää, missä agentti toimii. Se ei kerro mitään siitä, mihin agentti voi ulottua. Koko syy sille, miksi asensitte sen, on tehdä oikeaa työtä, mikä tarkoittaa, että annoitte sille oikeat tunnukset: AWS-avaimen, tietokannan salasanan, API-tokenin, julkaisusalaisuuden. Ne ovat häkissä sen kanssa, koska se tarvitsee ne. Niinpä hiekkalaatikko estää agentin shellin pakenemisen hostiin, eikä se tee mitään, kun prompt-injektioon tai kaappaukseen joutunut agentti poimii sen määräisesti saamansa tunnuksen ja käyttää sen täsmälleen siihen, minkä tunnus sallii. Häkki pitää räjähdyksen sisällään. Tunnus on hyötykuorma. Eristitte toimijan ja jätitte sen pitämään avaimet.
Ja agentit joutuvat kaapatuiksi. Näimme sen tässä kuussa: agentti, joka pelin kautta puhuttiin luovuttamaan ympäristössään olevat SSH-avaimet ja tokenit. Ei hyökkäystä, ei karkaamista. Agentti teki vain sen, mihin se puhuttiin, sillä, mitä sillä jo oli. Hiekkalaatikko olisi kirjannut jokaisen sekunnin tapahtumasta eikä olisi muuttanut mitään.
Korjaus ei ole vahvempi häkki. Se ei ole avainten laittaminen häkkiin lainkaan. Agentin ei tarvitse pitää tunnuksianne. Sen tarvitsee yksi käyttöoikeus, yhteen toimenpiteeseen, sillä hetkellä kun se toimii. Välittäkää se silloin: rajattuna siihen yksittäiseen resurssiin, jota tehtävä tarvitsee, sidottuna siihen koneeseen, jolle se myönnettiin, vanhenevana minuutteja mittaavalla kellolla, poissa sen jälkeen. Mitään ei lepää levossa hiekkalaatikossa kaapattavan agentin siepattavaksi, koska salaisuutta ei koskaan tallennettu sinne. Kun agentti käännetään teitä vastaan – ja puolet tuotannostanne on nyt agentteja, joten olettakaa, että se tapahtuu – se, mihin se voi ulottua, on yksi vanheneva avain yhteen työhön, ei avainnippunne.
Mikään tästä ei tee kaapatusta agenttista vaarattoman. Sen ajan, jonka se pitää voimassa olevaa tunnusta, se voi väärinkäyttää tunnusta kaikkeen, minkä tämä sallii, eikä mikään suunnitelma kirjoita sitä uudelleen. Muuttuva asia on tappion koko. Vercelin hiekkalaatikko supistaa sen, missä huono agentti voi toimia. Rajatut, välitetyt, hetkelliset tunnukset supistavat sen, mitä se voi viedä. Tarvitsette molemmat, ja ne ratkaisevat eri puolikkaat. Ala kilpailee runtime-ympäristön rakentamisessa. Toinen puolikas on päätös siitä, ettei agentti koskaan pidä avainnippua, ja juuri nyt tuo puolikas yhä toimittaa pysyviä salaisuuksia suoraan laatikkoon.
Voittava kerros, Vercel väittää, ei ole se, kuka saa parhaan mallin. Se on agentin runtime-ympäristö. He ovat puoliksi oikeassa. Toinen puolikas on sen sisällä oleva tunnuskerros.
Pidämme lyhyen luettelon asioista, joita tunnusjärjestelmän ei pitäisi koskaan tehdä. Lähellä kärkeä: salaisuuden ei pitäisi koskaan olla siellä, missä sitä käyttävä koodi ajetaan. Luettelo on täällä.
Clavitor (@clavitorai) on AI-agentteja varten – ja niitä vastaan – rakennettu tunnusvarasto. clavitor.ai
Lähteet
Vercel (@vercel), toimitusjohtaja Guillermo Rauchin (@rauchg) välityksellä: eve-agenttikehyksen ja Vercel Sandboxin julkaisu sekä julkaistu mittakaava: agentit ajavat nyt yli puolet Vercelin julkaisuista ja commiteista, kun osuus oli alle 3 prosenttia puoli vuotta sitten; 6 M julkaisua päivässä; yli 1 T tokenia päivässä AI Gatewayn läpi. [1]
TechCrunch (@TechCrunch): "Vercelin toimitusjohtaja Guillermo Rauch taistelusta mallien irrottamisesta agenteista", mallien ja agenttien erottamisen teesi ja yritysriskin kehys. [2]