Buret holder der agenten kjører. Ikke hva den kan ta.
Agenter gikk fra 3 % av Vercels distribusjoner til over halvparten på to kvartaler. Vercel bygde et sandkassemiljø for å bure inne hvor agenten kjører. Det sier ingenting om hva agenten kan ta.
For seks måneder siden utløste kodende agenter under 3 % av alt som ble distribuert på Vercel. Denne uken satte selskapets CEO tallet til over halvparten, av seks millioner distribusjoner om dagen, med over en billion AI-tokener gjennom gatewayen deres i samme periode. Agenter snek seg ikke inn i produksjon. De tok den over, på to kvartaler.
Så Vercel bygde runtime for det. Deres nye Sandbox legger hver agents skallkommandoer og filoperasjoner i en isolert VM, i en separat sikkerhetskontekst fra harnesset som styrer den. Hvert kjøring logges, hvert verktøykall spores, etter et prinsipp de formulerer rett fram: ingen spor, ingen tillit. Den instinktet er riktig, og revisjonsdelen av det er helt riktig. Hvis en agent handler og du ikke kan se hva den gjorde, har du ingenting.
Så har vi halvparten som sandkassen ikke berører. Isolering styrer hvor agenten kjører. Det sier ingenting om hva agenten kan nå. Hele grunnen til at du satte tingen i produksjon, er at den skal gjøre ekte arbeid, og det betyr at du ga den ekte legitimasjon: en AWS-nøkkel, et databasepassord, et API-token, en distribusjonshemmelighet. De ligger inne i buret sammen med den, fordi den trenger dem. Så sandkassen forhindrer agentens skall i å bryte ut til vertsmaskinen, og den gjør ingenting som helst når en prompt-injisert eller kapret agent plukker opp legitimasjonen den legitimt ble gitt og bruker den på nøyaktig det den legitimasjonen tillater. Begrenser skadeomfanget. Legitimasjonen er nyttelasten. Du isolerte aktøren og lot den beholde nøklene.
Og agenter blir kapret. Vi så det denne måneden: en agent som gjennom et spill ble kondisjonert til å overlevere SSH-nøklene og tokenene som lå i miljøet dens. Ingen exploit, ingen utbryting. Agenten gjorde bare det den ble snakket inn i, med det den allerede hadde. En sandkasse ville logget hvert sekund av det, og ikke endret noe av det.
Løsningen er ikke et sterkere bur. Den er å ikke legge nøklene i buret i det hele tatt. En agent trenger ikke å sitte på legitimasjonen din. Den trenger bruken av én, for én handling, i det øyeblikket den handler. Megle den da: avgrenset til den ene ressursen oppgaven trenger, bundet til maskinen den ble utstedt til, utløpt på en klokke målt i minutter, borte etterpå. Ingenting ligger i ro i sandkassen for en kapret agent å gripe, fordi hemmeligheten aldri ble lagret der. Når agenten vendes mot deg, og halve produksjonen din er agenter nå, så anta at den vil bli det, er det den kan nå én utløpende nøkkel for én jobb, ikke nøkkelknippen din.
Ingenting av dette gjør en kapret agent ufarlig. I vinduet den holder en levende legitimasjon, kan den misbruke den legitimasjonen til hva den tillater, og ingen design endrer på det. Det som endres er størrelsen på tapet. Vercels sandkasse krymper hvor en ondsinnet agent kan kjøre. Avgrensede, meglede, kortlivede legitimasjoner krymper hva den kan ta. Du vil ha begge deler, og de løser ulike halvdeler. Bransjen konkurrerer om å bygge runtime. Den andre halvdelen er å avgjøre at agenten aldri sitter på nøkkelknippen, og akkurat nå leverer den halvdelen fortsatt stående hemmeligheter rett inn i boksen.
Det vinnende laget, argumenterer Vercel, er ikke hvem som har den beste modellen. Det er agent-runtime. De har halvparten rett. Den andre halvdelen er legitimasjonslaget inne i den.
Vi holder en kort liste over ting et legitimasjonssystem aldri skal gjøre. Høyt oppe: en hemmelighet skal aldri ligge der koden som bruker den kjører. Listen finnes her.
Clavitor (@clavitorai) er legitimasjonshvelvet bygget for AI-agenter, og mot dem. clavitor.ai
Kilder
Vercel (@vercel), via CEO Guillermo Rauch (@rauchg): lanseringen av eve-agentrammeverket og Vercel Sandbox, med den oppgitte skalaen, agenter driver nå over halvparten av Vercels distribusjoner og commits, opp fra under 3 % for seks måneder siden; 6M distribusjoner om dagen; 1T+ tokener om dagen gjennom AI Gateway. [1]
TechCrunch (@TechCrunch): "Vercel CEO Guillermo Rauch on the fight to split off models from agents," tesen om modeller kontra agenter og frakoblingen, samt innrammingen av virksomhetsrisiko. [2]