Клетка ограничивает место, где работает агент. Не то, что он может унести.
За два квартала доля агентов в деплоях Vercel выросла с 3% до более чем половины. Vercel построил песочницу, которая ограничивает место работы агента. Ничего не сказано о том, что агент может унести.
Полгода назад кодирующие агенты инициировали менее 3% всего, что уходило в продакшен на Vercel. На этой неделе CEO компании оценил эту долю более чем в половину — из шести миллионов деплоев в день, при том что через их шлюз за тот же период проходит более триллиона ИИ-токенов. Агенты не проникли в продакшен исподволь. Они захватили его за два квартала.
И Vercel построил для них рантайм. Новая Sandbox помещает shell-команды и файловые операции каждого агента в изолированную виртуальную машину, в отдельном контексте безопасности относительно оркестратора, который им управляет. Каждый запуск логируется, каждый вызов инструмента трассируется — по принципу, сформулированному прямо: нет трассировки — нет доверия. Этот инстинкт верен, и аудиторская половина подхода верна абсолютно. Если агент что-то сделал, а Вы не видите, что именно, у Вас ничего нет.
Теперь — о той половине, которую песочница не затрагивает. Изоляция определяет, где работает агент. Она ничего не говорит о том, до чего он может дотянуться. Весь смысл в том, чтобы агент выполнял реальную работу, а значит, Вы отдали ему реальные учётные данные: ключ AWS, пароль от базы данных, API-токен, секрет деплоя. Они лежат в клетке вместе с ним, потому что они ему нужны. Песочница останавливает попытку shell-а агента выйти на хост — и ничего не делает, когда агент, подвергшийся prompt injection или захваченный, берёт выданные ему по праву учётные данные и тратит их ровно на то, что этим данным разрешено. Клетка ограничивает масштаб поражения. Полезная нагрузка — это учётные данные. Вы изолировали актора и оставили его с ключами в руках.
И агентов захватывают. В этом месяце мы наблюдали это: агента через игру склонили отдать SSH-ключи и токены, лежавшие в его окружении. Без эксплойта, без побега. Агент просто сделал то, к чему его склонили, тем, что уже держал в руках. Песочница залогировала бы каждую секунду этого и ничего бы не изменила.
Решение — не в более прочной клетке. Решение в том, чтобы вообще не класть ключи в клетку. Агенту не нужно держать Ваши учётные данные. Ему нужно одно разовое использование одного учётного записи — для одного действия, в момент его выполнения. Выдавайте их через брокер именно тогда: ограниченный единственным ресурсом, который нужна задаче, привязанный к машине, для которой выпущен, со сроком жизни в минуты и уничтожаемый после. В песочнице ничего не лежит в покое, чтобы захваченный агент мог это схватить, — потому что секрет там никогда не хранился. Когда агент повернут против Вас, а половиной Вашего продакшена сейчас управляют агенты, так что считайте, что это произойдёт, — то, до чего он дотянется, это один истекающий ключ для одной задачи, а не вся Ваша связка ключей.
Ничто из этого не делает захваченного агента безобидным. В течение того времени, пока у него живой учётный данные, он может злоупотребить ими ровно в тех пределах, которые они допускают, и ни один дизайн этого не отменяет. Меняется размер потерь. Песочница Vercel уменьшает то место, где плохой агент может работать. Ограниченные, выданные через брокер и краткоживущие учётные данные уменьшают то, что он может унести. Нужно и то, и другое — они решают разные половины задачи. Индустрия спорит за право построить рантайм. Вторая половина — решение о том, что агент никогда не держит связку ключей, и сейчас эту половину всё ещё отгружают, загоняя долгоживущие секреты прямо в песочницу.
Выигрышный слой, утверждает Vercel, — это не тот, у кого лучшая модель. Это рантайм агента. Они правы наполовину. Вторая половина — слой учётных данных внутри него.
Мы ведём короткий список того, чего система учётных данных никогда не должна делать. Ближе к верху списка: секрет никогда не должен лежать там, где выполняется код, который его использует. Список здесь.
Clavitor (@clavitorai) — хранилище учётных данных, созданное для ИИ-агентов и против них. clavitor.ai
Источники
Vercel (@vercel), через CEO Гильермо Рауха (@rauchg): запуск агентного фреймворка eve и Vercel Sandbox с заявленными масштабами: агенты теперь обеспечивают более половины деплоев и коммитов Vercel против менее 3% полгода назад; 6 млн деплоев в день; более 1 трлн токенов в день через AI Gateway. [1]
TechCrunch (@TechCrunch): «Vercel CEO Guillermo Rauch on the fight to split off models from agents» — тезис о разделении моделей и агентов и постановка корпоративных рисков. [2]