笼子管得住智能体在哪里运行。管不住它能拿走什么。
两个季度内,智能体在 Vercel 的部署量从 3% 涨到超过一半。Vercel 造了一个沙箱来约束智能体的运行位置。但对于智能体能带走什么,它什么也没说。
六个月前,编码智能体触发的部署还不到 Vercel 全部发布量的 3%。本周,该公司 CEO 把这个数字定在超过一半——每天六百万次部署,同期有一万亿以上的 AI token 流经其网关。智能体不是悄悄渗入生产的。它们在两个季度内接管了生产。
于是 Vercel 为它造了运行时。新的 Sandbox 把每个智能体的 shell 命令和文件操作放进隔离的 VM,与驱动它的 harness 分处不同的安全上下文。每次运行都有日志,每次工具调用都可追溯,遵循一条他们说得很直白的原则:无痕迹,不信任。这个直觉是对的,其中审计那一半完全正确。如果智能体做了事而您看不到它做了什么,您就什么都没有。
现在说沙箱管不到的那一半。隔离约束的是智能体在哪里运行。它对智能体能触达什么只字未提。您部署这东西的全部意义就是干真实的活,这意味着您交给了它真实的凭证:一把 AWS 密钥、一个数据库密码、一个 API token、一个部署密钥。这些东西就和它一起待在笼子里,因为它需要它们。所以沙箱阻止智能体的 shell 逃逸到宿主机,而当一个被提示注入或被劫持的智能体拿起它被合法授予的凭证,把它花在该凭证恰好允许的用途上时,沙箱什么也做不了。笼子控制住了爆炸范围。凭证就是载荷。您隔离了行为体,却让它握着钥匙。
而智能体会被劫持。本月我们就看到了:一个智能体被通过游戏诱导,交出了它环境里的 SSH 密钥和 token。没有漏洞利用,没有逃逸。智能体只是照着被劝说的话做了,用的是它本来就拿着的东西。沙箱会把那全过程每一秒都记录下来,然后什么也改变不了。
解决办法不是更强的笼子。而是根本不把钥匙放进笼子。智能体不需要持有您的凭证。它需要的是在它采取行动的那一刻,为那一次动作使用某一个凭证。那就届时再发放:限定到任务所需的那一个资源,绑定到签发给它的那台机器,以分钟计时过期,用完即废。沙箱里不会有任何静态存放的东西供劫持的智能体抓取,因为密钥从未存在那里。当智能体被转而对付您——而您现在一半的生产都是智能体,所以就假设这会发生——它能触达的只是一把用于一件事的临时密钥,而不是您的整串钥匙。
这些都不会让被劫持的智能体变得无害。在它握着有效凭证的那段时间里,它可以滥用该凭证所允许的一切,任何设计都改写不了这一点。改变的是损失的规模。Vercel 的沙箱缩小了恶意智能体能运行的范围。限定范围、经代理发放、用完即废的凭证,缩小了它能拿走的范围。两者您都需要,而它们解决的是不同的一半。整个行业都在抢着造运行时。另一半是让智能体永远拿不到整串钥匙,而眼下这一半仍然在把长期有效的密钥直接送进那个盒子里。
Vercel 认为,制胜的一层不是谁的模型最好,而是智能体运行时。这话对了一半。另一半是运行时之内的凭证层。
我们维护着一份短清单,列出凭证系统永远不该做的事。排在很前面的一条是:密钥绝不应停留在使用它的代码所运行的地方。清单在这里。
Clavitor (@clavitorai) 是为 AI 智能体而建、也是防范 AI 智能体的凭证保险库。clavitor.ai
来源
Vercel (@vercel),由 CEO Guillermo Rauch (@rauchg) 发布:eve 智能体框架与 Vercel Sandbox 发布,披露的规模为,智能体现在驱动 Vercel 超过一半的部署与提交,六个月前这一比例还不到 3%;每天六百万次部署;每天一万亿以上 token 经由 AI Gateway。[1]
TechCrunch (@TechCrunch):《Vercel CEO Guillermo Rauch 谈模型与智能体拆分之争》,模型与智能体解耦的论点及其企业风险框架。[2]