Клітка тримає те, де агент працює. Не те, що він може забрати.
Частка агентів у деплоях Vercel зросла з 3% до понад половини за два квартали. Vercel збудував пісочницю, щоб обмежити, де агент працює. Вона нічого не каже про те, що агент може забрати.
Шість місяців тому на агентів для коду припадало менше 3% усього, що викочувалося на Vercel. Цього тижня CEO компанії назвав цифру понад половину — з шести мільйонів деплоїв на день, і понад трильйон AI-токенів пройшло через їхній шлюз за той самий період. Агенти не прослизнули у продакшн. Вони захопили його за два квартали.
Тож Vercel збудував для цього рантайм. Їхній новий Sandbox переміщує команди shell і файлові операції кожного агента в ізольовану віртуальну машину, в окремому контексті безпеки від оркестратора, який ним керує. Кожен запуск фіксується, кожен виклик інструменту трасується — за принципом, який вони формулюють прямо: немає траси — немає довіри. Цей інстинкт правильний, і його аудиторська половина правильна абсолютно. Якщо агент щось зробив, а ви не бачите, що саме, — у вас немає нічого.
Тепер про ту половину, до якої пісочниця не торкається. Ізоляція визначає, де агент виконується. Вона нічого не каже про те, до чого агент має доступ. Уся причина, через яку ви розгорнули цю річ, — щоб вона виконувала реальну роботу, а отже, ви передали їй реальні облікові дані: ключ AWS, пароль до бази даних, API-токен, секрет для деплою. Вони лежать у клітці разом із ним, бо він їх потребує. Тож пісочниця не дає shell-у агента вийти на хост, і абсолютно нічого не робить, коли агент, якому підклали промпт або якого викрали, підбирає облікові дані, які йому легітимно видали, і витрачає їх рівно на те, що ці облікові дані дозволяють. Клітка стримує радіус ураження. Саме облікові дані — це корисне навантаження. Ви ізолювали виконавця й залишили його з ключами в руках.
А агентів викрадають. Ми спостерігали це цього місяця: агент, через гру підведений до того, щоб віддати SSH-ключі та токени, що лежали в його середовищі. Жодного експлойту, жодної втечі. Агент просто зробив те, до чого його схилили розмовою, — тим, що вже мав. Пісочниця зафіксувала б кожну секунду цього й не змінила б нічого.
Рішення — не міцніша клітка. Рішення — взагалі не класти ключі в клітку. Агенту не потрібно тримати ваші облікові дані. Йому потрібне використання одного з них, для однієї дії, у момент, коли він діє. Видавайте їх через брокер саме тоді: з обмеженням на єдиний ресурс, який потребує задача, прив'язані до машини, для якої їх випущено, з терміном дії, вимірюваним у хвилинах, і зниклі після цього. У пісочниці не лежить нічого, що міг би схопити викрадений агент, бо секрет там ніколи не зберігався. Коли агент повернуть проти вас — а половину вашого продакшну зараз складають агенти, тож виходьте з того, що це станеться, — те, до чого він матиме доступ, це один ключ із обмеженим терміном дії для одного завдання, а не ваша зв'язка ключів.
Нічого з цього не робить викраденого агента нешкідливим. Доки він тримає активні облікові дані, він може зловживати ними в межах того, що вони дозволяють, і жодний дизайн цього не переписує. Змінюється розмір втрати. Пісочниця Vercel зменшує те, де поганий агент може виконуватися. Обмежені, видані через брокер і короткоживучі облікові дані зменшують те, що він може забрати. Вам потрібне і те, й інше, і вони розв'язують різні половини. Галузь женеться за тим, щоб збудувати рантайм. Інша половина полягає в рішенні, що агент ніколи не тримає зв'язки ключів, і зараз ця половина досі відвантажує незмінні секрети просто в коробку.
Верству, що виграє, за аргументацією Vercel, визначає не те, в кого найкраща модель. Це рантайм агента. Вони праві наполовину. Інша половина — верства облікових даних усередині нього.
Ми ведемо короткий перелік речей, яких система облікових даних ніколи не повинна робити. Майже на першому місці: секрет ніколи не повинен лежати там, де виконується код, що ним користується. Перелік тут.
Clavitor (@clavitorai) — сховище облікових даних, створене для AI-агентів і проти них. clavitor.ai
Джерела
Vercel (@vercel), через CEO Гільєрмо Рауха (@rauchg): запуск агентного фреймворку eve та Vercel Sandbox із розкритими масштабами — агенти зараз дають понад половину деплоїв і комітів Vercel, проти менш ніж 3% пів року тому; 6 млн деплоїв на день; понад 1 трлн токенів на день через AI Gateway. [1]
TechCrunch (@TechCrunch): «CEO Vercel Гільєрмо Раух про боротьбу за відокремлення моделей від агентів» — теза про роз'єднання моделей і агентів та формулювання корпоративних ризиків. [2]