De kooi beperkt waar de agent draait. Niet wat hij kan meenemen.
Agenten gingen van 3% van Vercels deployments naar meer dan de helft in twee kwartalen. Vercel bouwde een sandbox om de plek waar de agent draait in te perken. Het zegt niets over wat de agent kan meenemen.
Zes maanden geleden veroorzaakten coding agents minder dan 3% van alles wat op Vercel werd uitgerold. Deze week noemde de CEO van het bedrijf het aantal meer dan de helft, op zes miljoen deployments per dag, met ruim een biljoen AI-tokens die in hetzelfde venster door hun gateway gingen. Agenten kropen de productie niet binnen. Ze namen hem over, in twee kwartalen.
Dus bouwde Vercel de runtime ervoor. Hun nieuwe Sandbox laat de shell-commando's en bestandsbewerkingen van elke agent in een geïsoleerde VM vallen, in een aparte security context van de harness die hem aanstuurt. Elke run wordt gelogd, elke tool call getraceerd, volgens een principe dat ze hardop uitspreken: geen spoor, geen vertrouwen. Dat instinct is goed, en de audit-helft ervan is precies goed. Als een agent handelt en je niet kunt zien wat hij deed, heb je niets.
Nu de helft die een sandbox niet raakt. Isolatie bepaalt waar de agent draait. Het zegt niets over wat de agent kan bereiken. De hele reden dat je dat ding hebt ingezet is om echt werk te doen, wat betekent dat je hem echte credentials hebt gegeven: een AWS-sleutel, een database-wachtwoord, een API-token, een deploy-secret. Die zitten samen met hem in de kooi, omdat hij ze nodig heeft. Dus de sandbox voorkomt dat de shell van de agent ontsnapt naar de host, en doet verder helemaal niets wanneer een via prompt-injectie of kaping overgenomen agent de credential oppakt die hem legitiem is gegeven en die uitgeeft aan precies wat die credential toestaat. De kooi beperkt de schade. De credential is de payload. Je isoleerde de actor en liet hem de sleutels houden.
En agenten worden gekaapt. We zagen het deze maand: een agent die via een spel was voorbereid om de SSH-sleutels en tokens in zijn omgeving af te geven. Geen exploit, geen ontsnapping. De agent deed gewoon wat hem werd verteld, met wat hij al had. Een sandbox had elke seconde daarvan gelogd en er niets aan veranderd.
De oplossing is niet een sterkere kooi. Het is de sleutels helemaal niet in de kooi stoppen. Een agent hoeft jouw credentials niet te houden. Hij heeft het gebruik van één credential nodig, voor één handeling, op het moment dat hij handelt. Broker het dan: toegesneden op de ene resource die de taak nodig heeft, gekoppeld aan de machine waarvoor het is uitgegeven, verlopend op een klok in minuten, daarna weg. Er ligt niets in rust in de sandbox voor een gekaapte agent om te grijpen, want het geheim is daar nooit opgeslagen. Wanneer de agent tegen je wordt gebruikt — en de helft van je productie bestaat nu uit agenten, dus ga ervan uit dat het gebeurt — is wat hij kan bereiken één verlopende sleutel voor één klus, niet jouw sleutelbos.
Geen van dit alles maakt een gekaapte agent ongevaarlijk. Zolang hij een actieve credential vasthoudt, kan hij die credential misbruiken voor wat die toestaat, en geen ontwerp verandert dat. Wat verandert is de omvang van het verlies. Vercels sandbox verkleint waar een slechte agent kan draaien. Toegesneden, gebrokerte, tijdelijke credentials verkleinen wat hij kan meenemen. Je wilt beide, en ze lossen verschillende helften op. De industrie racet om de runtime te bouwen. De andere helft is besluiten dat de agent de sleutelbos nooit vasthoudt, en op dit moment levert die helft nog steeds vaste geheimen rechtstreeks de box in.
De winnende laag, betoogt Vercel, is niet wie het beste model heeft. Het is de agent runtime. Ze hebben voor de helft gelijk. De andere helft is de credential-laag erin.
We houden een korte lijst met dingen die een credentialsysteem nooit zou moeten doen. Bijna bovenaan: een geheim hoort nooit te liggen waar de code die het gebruikt draait. De lijst staat hier.
Clavitor (@clavitorai) is de credentialkluis gebouwd voor AI-agenten, en ertegen. clavitor.ai
Bronnen
Vercel (@vercel), via CEO Guillermo Rauch (@rauchg): de introductie van het eve agent framework en Vercel Sandbox, met de genoemde schaal: agenten veroorzaken nu meer dan de helft van Vercels deployments en commits, tegen minder dan 3% zes maanden geleden; 6M deployments per dag; 1T+ tokens per dag door de AI Gateway. [1]
TechCrunch (@TechCrunch): "Vercel-CEO Guillermo Rauch over de strijd om modellen los te weken van agenten", de these over het ontkoppelen van modellen en agenten en de enterprise-risicoframing. [2]