La cage contient l'endroit où l'agent s'exécute. Pas ce qu'il peut emporter.
Les agents sont passés de 3 % des déploiements de Vercel à plus de la moitié en deux trimestres. Vercel a construit une sandbox pour encadrer l'endroit où l'agent s'exécute. Elle ne dit rien de ce que l'agent peut emporter.
Il y a six mois, les agents de code déclenchaient moins de 3 % de tout ce qui était livré sur Vercel. Cette semaine, le PDG de l'entreprise a porté ce chiffre à plus de la moitié, sur six millions de déploiements par jour, avec plus d'un billion de tokens IA transitant par leur passerelle sur la même période. Les agents ne se sont pas glissés en production. Ils l'ont envahie, en deux trimestres.
Vercel a donc construit le runtime qui va avec. Leur nouvelle Sandbox place les commandes shell et les opérations sur les fichiers de chaque agent dans une VM isolée, dans un contexte de sécurité distinct de celui de l'orchestrateur qui le pilote. Chaque exécution est journalisée, chaque appel d'outil tracé, selon un principe qu'ils énoncent clairement : pas de trace, pas de confiance. Cet instinct est juste, et la moitié audit de la chose est parfaitement juste. Si un agent agit et que vous ne pouvez pas voir ce qu'il a fait, vous n'avez rien.
Reste la moitié que la sandbox ne touche pas. L'isolation contrôle l'endroit où l'agent s'exécute. Elle ne dit rien de ce que l'agent peut atteindre. Toute la raison pour laquelle vous avez déployé cette chose est qu'elle fasse un vrai travail, ce qui signifie que vous lui avez remis de vrais identifiants : une clé AWS, un mot de passe de base de données, un jeton d'API, un secret de déploiement. Ceux-ci se trouvent dans la cage avec lui, parce qu'il en a besoin. La sandbox empêche donc le shell de l'agent de s'échapper vers l'hôte, et elle ne fait absolument rien quand un agent injecté par prompt ou détourné ramasse l'identifiant qui lui a été légitimement remis et le dépense exactement pour ce que cet identifiant autorise. La cage contient la déflagration. L'identifiant est la charge utile. Vous avez isolé l'acteur et vous l'avez laissé avec les clés en main.
Et les agents se font détourner. Nous l'avons vu ce mois-ci : un agent conditionné par le biais d'un jeu a remis les clés SSH et les jetons qui se trouvaient dans son environnement. Aucune faille, aucune évasion. L'agent a simplement fait ce à quoi on l'avait amené, avec ce qu'il détenait déjà. Une sandbox aurait journalisé chaque seconde de cet épisode et n'en aurait rien changé.
La solution n'est pas une cage plus solide. Elle n'est pas de mettre les clés dans la cage. Un agent n'a pas besoin de détenir vos identifiants. Il a besoin de l'usage d'un seul, pour une seule action, au moment où il agit. Faites-le délivrer à ce moment-là : limité à la seule ressource dont la tâche a besoin, lié à la machine à laquel le il est accordé, expirant sur une horloge comptée en minutes, disparu ensuite. Rien ne repose au repos dans la sandbox pour qu'un agent détourné s'en empare, puisque le secret n'y a jamais été stocké. Quand l'agent se retourne contre vous — et la moitié de votre production est faite d'agents désormais, donc partez du principe que cela arrivera —, ce qu'il peut atteindre, c'est une clé éphémère pour une seule tâche, pas votre trousseau de clés.
Rien de tout cela ne rend un agent détourné inoffensif. Pendant la fenêtre où il détient un identifiant actif, il peut en abuser dans la mesure de ce que cet identifiant permet, et aucun design ne réécrit cela. Ce qui change, c'est la taille de la perte. La sandbox de Vercel réduit l'endroit où un agent malveillant peut s'exécuter. Des identifiants limités, délivrés à la demande et éphémères réduisent ce qu'il peut emporter. Vous voulez les deux, et ils traitent deux moitiés différentes. L'industrie se précipite pour construire le runtime. L'autre moitié consiste à décider que l'agent ne détient jamais le trousseau de clés, et pour l'instant cette moitié envoie encore des secrets persistants directement dans la boîte.
La couche gagnante, selon Vercel, n'est pas celle qui a le meilleur modèle. C'est le runtime d'agents. Ils ont raison à moitié. L'autre moitié est la couche de gestion des identifiants à l'intérieur.
Nous tenons une courte liste de choses qu'un système d'identifiants ne devrait jamais faire. Près du haut de la liste : un secret ne devrait jamais se trouver là où s'exécute le code qui l'utilise. La liste est ici.
Clavitor (@clavitorai) est le coffre-fort d'identifiants conçu pour les agents IA, et contre eux. clavitor.ai
Sources
Vercel (@vercel), via le PDG Guillermo Rauch (@rauchg) : le framework d'agents eve et le lancement de Vercel Sandbox, avec l'échelle communiquée, les agents pilotent désormais plus de la moitié des déploiements et des commits de Vercel, contre moins de 3 % il y a six mois ; 6 M de déploiements par jour ; plus de 1 T de tokens par jour via l'AI Gateway. [1]
TechCrunch (@TechCrunch) : « Vercel CEO Guillermo Rauch on the fight to split off models from agents », la thèse du découplage entre modèles et agents et le cadrage du risque pour l'entreprise. [2]