La gabbia contiene dove gira l'agente. Non ciò che può portarsi via.
Gli agenti sono passati dal 3% dei deployment di Vercel a oltre la metà in due trimestri. Vercel ha costruito una sandbox per contenere dove gira l'agente. Non dice nulla su ciò che l'agente può portarsi via.
Sei mesi fa, gli agenti di coding generavano meno del 3% di tutto ciò che veniva rilasciato su Vercel. Questa settimana l'amministratore delegato dell'azienda ha indicato la cifra in oltre la metà, su sei milioni di deployment al giorno, con oltre un trilione di token AI che transitano attraverso il loro gateway nello stesso intervallo. Gli agenti non si sono infiltrati in produzione. Se ne sono impossessati, in due trimestri.
Così Vercel ha costruito il runtime per questo. Il nuovo Sandbox fa finire i comandi shell e le operazioni su file di ogni agente in una VM isolata, in un contesto di sicurezza separato dall'harness che lo guida. Ogni esecuzione viene registrata, ogni chiamata agli strumenti tracciata, secondo un principio che enuncia senza giri di parole: nessuna traccia, nessuna fiducia. Quell'istinto è corretto, e la metà relativa all'audit è corretta al cento per cento. Se un agente agisce e Lei non può vedere cosa ha fatto, non ha nulla.
Ora la metà che una sandbox non tocca. L'isolamento controlla dove gira l'agente. Non dice nulla su ciò che l'agente può raggiungere. L'intera ragione per cui ha distribuito la cosa è far svolgere lavoro reale, il che significa che Le ha fornito credenziali reali: una chiave AWS, una password di database, un token API, un secret di deploy. Quelle si trovano dentro la gabbia insieme a lui, perché ne ha bisogno. Così la sandbox impedisce alla shell dell'agente di evadere sull'host, e non fa assolutamente nulla quando un agente soggetto a prompt injection o dirottato raccoglie la credenziale che gli è stata legittimamente fornita e la spende per esattamente ciò che quella credenziale consente. La gabbia contiene il danno. La credenziale è il payload. Ha isolato l'attore e gli ha lasciato le chiavi in mano.
E gli agenti vengono dirottati. Lo abbiamo osservato questo mese: un agente condizionato attraverso un gioco a consegnare le chiavi SSH e i token presenti nel suo ambiente. Nessun exploit, nessuna evasione. L'agente ha semplicemente fatto ciò che gli veniva fatto credere, con ciò che già possedeva. Una sandbox avrebbe registrato ogni secondo di quell'operazione e non ne avrebbe cambiato nulla.
La soluzione non è una gabbia più forte. È non mettere affatto le chiavi nella gabbia. Un agente non ha bisogno di detenere le Sue credenziali. Ha bisogno dell'uso di una, per una singola azione, nel momento in cui agisce. La negozi allora: limitata alla singola risorsa di cui il task ha bisogno, vincolata alla macchina a cui è stata emessa, con scadenza misurata in minuti, scomparsa dopo. Nulla resta a riposo nella sandbox che un agente dirottato possa afferrare, perché il secret non è mai stato memorizzato lì. Quando l'agente si rivolge contro di Lei, e metà della Sua produzione è composta da agenti, quindi dia per scontato che lo farà, ciò che può raggiungere è una chiave in scadenza per un singolo lavoro, non il Suo portachiavi.
Niente di tutto ciò rende innocuo un agente dirottato. Per la finestra in cui detiene una credenziale attiva, può usare impropriamente quella credenziale per tutto ciò che questa consente, e nessun progetto riscrive questo dato. Ciò che cambia è la dimensione della perdita. La sandbox di Vercel riduce dove un agente malintenzionato può agire. Credenziali limitate, negoziate e temporanee riducono ciò che può portarsi via. Servono entrambe, e risolvono due metà diverse. Il settore sta correndo per costruire il runtime. L'altra metà è decidere che l'agente non detenga mai il portachiavi, e in questo momento quella metà sta ancora rilasciando secret permanenti direttamente nella scatola.
Lo strato vincente, sostiene Vercel, non è chi ha il modello migliore. È il runtime dell'agente. Ha ragione a metà. L'altra metà è lo strato delle credenziali al suo interno.
Teniamo una breve lista di ciò che un sistema di credenziali non dovrebbe mai fare. Vicino alla cima: un secret non dovrebbe mai trovarsi dove gira il codice che lo utilizza. La lista è qui.
Clavitor (@clavitorai) è il vault di credenziali progettato per gli agenti AI, e contro di loro. clavitor.ai
Fonti
Vercel (@vercel), tramite l'amministratore delegato Guillermo Rauch (@rauchg): il framework per agenti eve e il lancio di Vercel Sandbox, con la scala dichiarata, gli agenti ora generano oltre la metà dei deployment e dei commit di Vercel, in crescita da meno del 3% sei mesi fa; 6M di deployment al giorno; oltre 1T di token al giorno attraverso l'AI Gateway. [1]
TechCrunch (@TechCrunch): "Vercel CEO Guillermo Rauch on the fight to split off models from agents", la tesi della separazione tra modelli e agenti e l'inquadramento del rischio enterprise. [2]