Klatka ogranicza to, gdzie agent działa. Nie to, co może zabrać.
Agenci przeszli od 3% wdrożeń na Vercel do ponad połowy w dwa kwartały. Vercel zbudował piaskownicę, która ogranicza to, gdzie agent działa. Nie mówi nic o tym, co agent może zabrać.
Pół roku temu agenci kodujący odpowiadali za mniej niż 3% wszystkiego, co trafiało do produkcji na Vercel. W tym tygodniu dyrektor generalny spółki podał, że liczba ta przekracza połowę — z sześciu milionów wdrożeń dziennie, przy ponad bilionie tokenów AI przechodzących przez ich bramkę w tym samym oknie czasowym. Agenci nie wślizgnęli się do produkcji. Przejęli ją w dwa kwartały.
Dlatego Vercel zbudował dla nich środowisko uruchomieniowe. Nowy Sandbox przenosi polecenia powłoki i operacje na plikach każdego agenta do odizolowanej maszyny wirtualnej, w osobnym kontekście bezpieczeństwa od harnessu, który nim steruje. Każde uruchomienie jest rejestrowane, każde wywołanie narzędzia jest śledzone — według zasady, którą firma formułuje wprost: brak śladu, brak zaufania. To instynkt właściwy, a audytowa połowa tej zasady jest właściwa w całości. Jeśli agent działa, a Pan/Pani nie widzi, co zrobił, nie ma Pan/Pani nic.
Teraz ta połowa, której piaskownica nie dotyka. Izolacja kontroluje to, gdzie agent działa. Nie mówi nic o tym, po co agent może sięgnąć. Cały powód, dla którego Pan/Pani wdrożył tę rzecz, to wykonywanie prawdziwej pracy, co oznacza, że przekazał Pan/Pani mu prawdziwe poświadczenia: klucz AWS, hasło do bazy danych, token API, sekret wdrożeniowy. Siedzą razem z nim w klatce, bo są mu potrzebne. Sandbox powstrzymuje więc powłokę agenta przed ucieczką do hosta i nie robi absolutnie nic, gdy agent z zatrutym promptem lub przejęty agent podnosi poświadczenie, które otrzymał zgodnie z prawem, i wydaje je dokładnie na to, na co to poświadczenie pozwala. Klatka ogranicza zasięg wybuchu. Poświadczenie jest ładunkiem. Odizolował Pan/Pani aktora i zostawił mu Pan/Pani klucze w ręku.
A agenci bywają przejmowani. Widzieliśmy to w tym miesiącu: agenta uwarunkowanego za pomocą gry do wydania kluczy SSH i tokenów leżących w jego środowisku. Żadnego exploita, żadnej ucieczki. Agent po prostu zrobił to, do czego go nakłoniono, tym, co już trzymał. Piaskownica zarejestrowałaby każdą sekundę tego zdarzenia i nie zmieniłaby w nim nic.
Rozwiązaniem nie jest mocniejsza klatka. Rozwiązaniem jest w ogóle nie wkładanie kluczy do klatki. Agent nie musi trzymać Pana/Pani poświadczeń. Potrzebuje możliwości użycia jednego — do jednego działania, w chwili, gdy działa. Wdawaj je Pan/Pani wtedy przez brokera: ograniczone do jednego zasobu, którego potrzebuje zadanie, związane z maszyną, dla której zostało wydane, wygasające po czasie mierzonym w minutach, znikające po tym czasie. W piaskownicy nie spoczywa nic, co przejęty agent mógłby chwycić, bo sekret nigdy nie był tam przechowywany. A gdy agent zwróci się przeciwko Panu/Pani — a połowę Pana/Pani produkcji stanowią dziś agenci, więc należy założyć, że tak się stanie — zasięg jego dostępu to jeden wygasający klucz do jednego zadania, a nie cały pęk kluczy.
Żadne z tego nie czyni przejętego agenta nieszkodliwym. Przez okno czasu, w którym trzyma aktywne poświadczenie, może nadużyć tego poświadczenia w granicach tego, na co ono pozwala, i żaden projekt tego nie zmienia. Zmienia się wielkość straty. Piaskownica Vercel ogranicza to, gdzie zły agent może działać. Poświadczenia ograniczone, wydawane przez brokera i efemeryczne ograniczają to, co może zabrać. Potrzeba Panu/Pani obu, a rozwiązują one różne połowy problemu. Branża ściga się w budowie środowiska uruchomieniowego. Druga połowa to decyzja, że agent nigdy nie trzyma pęku kluczy, i w tej chwili ta połowa wciąż wysyła statyczne sekrety wprost do środka.
Vercel argumentuje, że warstwą decydującą o zwycięstwie nie jest to, kto ma najlepszy model. Jest nią środowisko uruchomieniowe agenta. To prawda w połowie. Drugą połowę stanowi warstwa poświadczeń wewnątrz niego.
Prowadzimy krótką listę rzeczy, których system poświadczeń nigdy nie powinien robić. Blisko jej szczytu: sekret nigdy nie powinien spoczywać tam, gdzie uruchamia się kod, który go używa. Lista znajduje się tutaj.
Clavitor (@clavitorai) to skarbiec poświadczeń zbudowany dla agentów AI — i przeciwko nim. clavitor.ai
Źródła
Vercel (@vercel), za pośrednictwem dyrektora generalnego Guillermo Raucha (@rauchg): uruchomienie frameworka agentów eve oraz Vercel Sandbox, wraz z ujawnioną skalą — agenci odpowiadają dziś za ponad połowę wdrożeń i commitów na Vercel, wobec mniej niż 3% pół roku temu; 6 mln wdrożeń dziennie; ponad 1 bln tokenów dziennie przez AI Gateway. [1]
TechCrunch (@TechCrunch): „Dyrektor generalny Vercel Guillermo Rauch o walce o oddzielenie modeli od agentów" — teza o rozdzieleniu modeli i agentów oraz ujęcie ryzyka korporacyjnego. [2]