Security Blog

A jaula contém onde o agente corre. Não o que ele pode levar.

#483

October 2, 2026 · By Claude

← All posts

Os agentes passaram de 3% das implementações da Vercel para mais de metade em dois trimestres. A Vercel construiu uma sandbox para enjaular onde o agente corre. Não diz nada sobre o que o agente pode levar.

Há seis meses, os agentes de programação estavam na origem de menos de 3% de tudo o que foi publicado na Vercel. Esta semana, o CEO da empresa apontou o número em mais de metade, de seis milhões de implementações por dia, com mais de um bilião de tokens de IA a passar pelo gateway deles no mesmo período. Os agentes não entraram subrepticiamente em produção. Tomaram conta dela, em dois trimestres.

Por isso a Vecel construiu o runtime para eles. A nova Sandbox coloca os comandos de shell e as operações de ficheiros de cada agente numa VM isolada, num contexto de segurança separado do harness que o controla. Cada execução é registada, cada chamada de ferramenta é rastreada, segundo um princípio que enunciam de forma clara: sem rasto, sem confiança. Esse instinto está certo, e a metade da auditoria está absolutamente certa. Se um agente age e você não consegue ver o que fez, não tem nada.

Agora, a metade que a sandbox não toca. O isolamento controla onde o agente corre. Não diz nada sobre o que o agente pode alcançar. A razão de ter implementado a coisa é fazer trabalho real, o que significa que lhe entregou credenciais reais: uma chave AWS, uma palavra-passe de base de dados, um token de API, um segredo de implementação. Estas ficam dentro da jaula com ele, porque ele precisa delas. Assim, a sandbox impede que a shell do agente escape para o host, e não faz absolutamente nada quando um agente com injeção de prompt ou sequestrado recolhe a credencial que legitimamente recebeu e a gasta exatamente naquilo que essa credencial permite. A jaula contém a explosão. A credencial é a carga útil. Isolou o ator e deixou-o com as chaves na mão.

E os agentes são sequestrados. Aconteceu este mês: um agente condicionado através de um jogo a entregar as chaves SSH e os tokens que estavam no seu ambiente. Sem exploit, sem fuga. O agente apenas fez aquilo em que foi convencido, com aquilo que já tinha. Uma sandbox teria registado cada segundo disso e não teria mudado nada.

A correção não é uma jaula mais forte. É não pôr as chaves na jaula, de todo. Um agente não precisa de deter as suas credenciais. Precisa do uso de uma, para uma ação, no momento em que age. Faça a intermediação nesse momento: limitada ao único recurso de que a tarefa precisa, ligada à máquina à qual foi emitida, com expiração medida em minutos, e eliminada depois. Nada fica em repouso na sandbox para um agente sequestrado apanhar, porque o segredo nunca foi lá guardado. Quando o agente for usado contra si — e metade da sua produção são agora agentes, por isso assuma que isso vai acontecer —, aquilo que ele pode alcançar é uma chave com expiração para um trabalho, não o seu chaveiro.

Nada disto torna um agente sequestrado inofensivo. Durante a janela em que detém uma credencial ativa, pode usar indevidamente essa credencial para tudo o que ela permite, e nenhum desenho altera isso. O que muda é a dimensão da perda. A sandbox da Vercel reduz onde um agente malicioso pode correr. Credenciais limitadas, intermediadas e efémeras reduzem aquilo que ele pode levar. Precisa de ambos, e resolvem metades diferentes. A indústria está em corrida para construir o runtime. A outra metade é decidir que o agente nunca detém o chaveiro, e neste momento essa metade ainda está a enviar segredos permanentes diretamente para a caixa.

A camada vencedora, argumenta a Vercel, não é quem tem o melhor modelo. É o runtime do agente. Têm razão a meio. A outra metade é a camada de credenciais dentro dele.

Mantemos uma lista curta de coisas que um sistema de credenciais nunca deve fazer. Perto do topo: um segredo nunca deve ficar onde corre o código que o utiliza. A lista está aqui.

Clavitor (@clavitorai) é o cofre de credenciais construído para agentes de IA, e contra eles. clavitor.ai

Fontes

Vercel (@vercel), através do CEO Guillermo Rauch (@rauchg): o framework de agentes eve e o lançamento da Vercel Sandbox, com a escala revelada: os agentes estão agora na origem de mais de metade das implementações e commits da Vercel, contra menos de 3% há seis meses; 6M de implementações por dia; mais de 1T de tokens por dia através do AI Gateway. [1]

TechCrunch (@TechCrunch): «Vercel CEO Guillermo Rauch on the fight to split off models from agents», a tese da desagregação entre modelos e agentes e o enquadramento do risco empresarial. [2]