CourionAI
FR
Newsletter
← Toutes les actus
security 3 min de lecture

Une entreprise de sécurité a construit une machine jetable que votre agent de codage peut détruire

Trail of Bits a publié Coop, un outil en ligne de commande qui fait tourner des machines virtuelles jetables sur lesquelles Claude Code et Codex bénéficient d'un accès complet aux outils sans toucher votre propre ordinateur. Il utilise Firecracker sous Linux et Lima sur macOS.

Un petit établi d'outils scellé à l'intérieur d'une cloche en verre épaisse avec des étincelles rebondissantes piégées à l'intérieur

Le cabinet de conseil en sécurité Trail of Bits a publié Coop, et il répond à une question que beaucoup de gens ont discrètement évitée : que se passe-t-il si l’agent de codage auquel vous avez donné toutes les autorisations fait quelque chose que vous ne vouliez pas. Coop est un petit outil de ligne de commande qui crée des machines virtuelles jetables où des agents comme Claude Code et le Codex d’OpenAI obtiennent un accès complet à Docker, git, aux compilateurs et aux gestionnaires de packages, sans que rien ne touche votre ordinateur réel. Chaque machine est isolée, reproductible et suffisamment bon marché pour être jetée et refaite.

La mécanique n’est pas glamour et c’est là le point. Sous Linux, le programme d’installation installe Firecracker, la technologie de machine virtuelle légère conçue par Amazon pour sa plate-forme sans serveur, et récupère un noyau invité. Sur macOS, vous devez d’abord installer Lima, via Homebrew, sinon la configuration échoue. Trail of Bits construit cette catégorie depuis un certain temps : il maintient également un devcontainer pour exécuter Claude Code avec les invites d’autorisation désactivées dans un conteneur qui ne peut atteindre que le répertoire de votre projet, et un outil pour faire tourner des serveurs cloud jetables dans le même but. Tous les trois existent parce que l’entreprise examine du code non fiable pour gagner sa vie et voulait que l’agent se trouve loin de l’ordinateur portable de l’auditeur.

Pourquoi le bouton “oui à tout” est tout le problème. Les agents de codage demandent la permission avant d’exécuter des commandes, et après la vingtième invite, tout le monde la désactive, car l’outil n’est rapide que si vous arrêtez de le superviser. Le problème est que le même paramètre qui arrête les interruptions supprime également la dernière vérification sur un système qui exécutera volontiers une commande mal lue, ou une commande arrivée cachée dans un fichier qu’il a été invité à lire. Ce deuxième cas a un nom, une injection de prompt, et c’est la raison pour laquelle l’isolement l’emporte sur la prudence : vous ne pouvez pas lire de manière fiable toutes les instructions rencontrées par votre agent, mais vous pouvez vous assurer que la machine sur laquelle il se trouve n’a pas d’importance. Le sandboxing ne signifie pas à quel point vous faites confiance au modèle. C’est ce que vous faites pour que la confiance cesse d’être porteuse.

Ce que cela signifie pour vous. Si vous utilisez un agent de codage en mode permissif sur votre ordinateur principal, c’est la semaine pour changer cela, et Coop est l’une des nombreuses façons raisonnables de le faire. Anthropic propose des options de bac à sable dans la propre documentation de Claude Code, les devcontainers fonctionnent dans VS Code et une instance cloud bon marché que vous détruisez ensuite fonctionne également. Choisissez celui qui correspond à votre configuration plutôt que celui avec le meilleur fichier Lisez-moi. Si vous n’écrivez pas de code, l’idée transférable reste valable : lorsque vous donnez à un outil d’IA la capacité d’agir plutôt que de simplement répondre, la question qui mérite d’être posée n’est pas « est-ce qu’il se comportera » mais « que peut-il atteindre s’il ne le fait pas ».

Sources

Sources: https://github.com/trailofbits/coop

Article suivant

Anthropic's Fable 5.1 coûte le même prix, sauf pour la partie que les agents utilisent le plus

Claude Fable 5.1 a été lancé le 1er septembre avec un prix global inchangé à 10 $ et 50 $ par million de jetons, mais les lectures du cache ont chuté de 75 % à 0,25 $. Anthropic affirme que cela permet d'économiser environ 25 pour cent sur un travail typique.

Un mur de tiroirs de classement avec un tiroir grand ouvert et une petite étiquette en papier vierge suspendue à sa poignée