Kiểm soát tài sản AI trước khi chúng trở thành AI ngầm


Một lập trình viên trong đội của bạn vừa ra lệnh cho Claude Code kết nối tới một máy chủ MCP mới — giao thức mà các coding agent dùng để truy cập công cụ và dữ liệu tổ chức. Không ai trong bộ phận bảo mật kiểm tra việc này. Thậm chí bộ phận bảo mật còn không biết chuyện đó đã xảy ra. Đối với hai phần ba doanh nghiệp, trở ngại chính khi mở rộng phát triển theo hướng agent không phải là ngân sách hay nhân sự — mà là rủi ro bảo mật.
Để khắc phục khoảng trống đó, chúng tôi đã mở rộng quản trị tới các máy chủ MCP và kỹ năng (skills) của agent, biến bảo mật thành thứ có thể nhìn thấy, được phê duyệt và thực thi theo thời gian thực thay vì chỉ được ghi nhận sau khi sự cố xảy ra — tất cả được tích hợp ngay trong chính coding agent.
Mỗi coding agent là một “cửa trước” mới
Coding agent giờ đây không chỉ viết mã nữa. Chúng kết nối tới máy chủ MCP, tải kỹ năng (tức các hướng dẫn đóng gói mà agent tuân theo, thường chỉ là một file Markdown), và cài plugin đóng gói cả hai. Mỗi kết nối hay việc sử dụng những tài sản AI này đều là quyết định do lập trình viên thực hiện một mình trong IDE, và không có điểm kiểm tra xem xét.
Số liệu cho thấy lý do bạn nên lo ngại:
- Lập trình viên báo cáo rằng 42% mã của họ hiện được tạo ra hoặc hỗ trợ bởi AI.
- Khoảng 36% máy chủ MCP và kỹ năng agent chứa ít nhất một lỗ hổng bảo mật.
- Ước chừng bốn trên năm doanh nghiệp không có khuôn khổ quản trị cho AI theo hướng agent.
Bạn không thể xem xét và quản lý những gì mình không thấy, và hiện nay hầu hết các đội bảo mật đều không thấy những điều này.
Thực thi với coding agents trông như thế nào
Thực thi chính sách không có nghĩa là phát triển chậm hơn. Nó đồng nghĩa với việc ba điều sau cùng tồn tại đồng thời:
- Mọi máy chủ MCP, kỹ năng và plugin mà agent của lập trình viên có thể tiếp cận đều hiển thị trong một danh mục duy nhất, cho dù chúng đã được phê duyệt hay chưa.
- Không có gì chưa được kiểm duyệt được chạy vì agent không thể truy cập vật lý vào đó, chứ không chỉ vì một tài liệu ‘thực hành tốt nhất’ nói rằng không nên.
- Lập trình viên nhận được tất cả điều này mà không phải rời khỏi IDE của họ; không có cổng riêng, không có hàng đợi ticket, không phải chờ bộ phận bảo mật gỡ tắc để build tiếp.
Điểm cuối cùng quan trọng không kém hai điểm đầu. Việc thực thi chính sách nếu gây ma sát sẽ bị né tránh hoặc vượt qua. Việc thực thi được tích hợp ngay trong công cụ mà lập trình viên đang dùng thì không bị bỏ qua.
Agent Guard: Thi hành chính sách tích hợp cho coding agents
JFrog Agent Guard kiểm soát quyền truy cập tài sản AI cho coding agents theo ba lớp, và mỗi lớp đóng một lỗ hổng né tránh khác nhau. (Ghi chú: tại thời điểm viết bài này, chỉ hỗ trợ máy chủ MCP; hỗ trợ kỹ năng agent đang được triển khai):
- Proxy chỉ cho phép các mục đã được phê duyệt. Một khi lập trình viên xác thực, agent của họ chỉ có thể thấy và sử dụng những máy chủ MCP mà quản trị dự án đã phê duyệt, được kéo từ chính JFrog Artifactory của bạn, chứ không phải Internet mở.
- Móc thực thi (enforcement hook). Bên trong VS Code và Cursor, một móc nhẹ kiểm tra mọi cuộc gọi tới công cụ MCP trước khi nó chạy và từ chối bất kỳ cuộc gọi nào không được định tuyến qua Agent Guard. Lập trình viên không thể né tránh quản trị bằng cách tự tay thêm một máy chủ thô (raw server).
- Khóa MDM. Đội IT của bạn phân phối và khóa cơ chế thực thi này qua quản lý thiết bị chuẩn như Jamf, Intune hoặc Kandji, nên từng lập trình viên cá nhân không thể tắt nó đi.
Plugin chính thức của JFrog tự động triển khai và cấu hình Agent Guard. Cài đặt một lần cho IDE, và tất cả máy chủ MCP được phê duyệt sẽ được bảo vệ và định tuyến qua ba lớp này mà không cần thiết lập thủ công.
Kết quả: chỉ có các máy chủ MCP được phê duyệt được chạy, mọi package đều đến từ nền tảng của bạn, và không có tuỳ chọn né tránh mà lập trình viên có thể tìm thấy. Mọi phép cho phép hay từ chối đều được ghi vào nhật ký kiểm toán, nên khi CISO hỏi quý vị điều gì đã chạy trong quý trước, bạn sẽ có câu trả lời cụ thể thay vì phỏng đoán.
Kỹ năng và plugin cũng được xử lý tương tự
Máy chủ MCP là tài sản đầu tiên chúng tôi đưa vào phạm vi thực thi gốc này. Kỹ năng và plugin sẽ hoạt động theo cùng cách.
- Kỹ năng:
- Một lập trình viên hoàn thiện một kỹ năng và bảo agent của họ, “Đăng xuất bản cho dự án của chúng ta.” Agent lo toàn bộ: đóng gói bundle, ký điện tử, và đăng ký vào danh mục của bạn. Không cần ghi nhớ lệnh CLI, không cần tìm đường dẫn repo.
- Ở phía bên kia, một lập trình viên khác trong một IDE khác hỏi agent xem có gì sẵn và cài một mục. Agent lấy nó từ danh sách đã phê duyệt, xác minh chữ ký mật mã, và xác nhận sẵn sàng sử dụng. Claude Code và VS Code nhìn thấy cùng một danh mục — việc thực thi chính sách không phụ thuộc vào agent mà đội bạn ưa dùng.
- Plugin
- Chúng xuất hiện trong cùng một marketplace thống nhất, vì vậy khi lập trình viên duyệt plugin sẽ thấy kỹ năng và máy chủ MCP nằm ngay bên cạnh, tất cả đều được kéo từ cùng một nguồn được quản trị.
Một danh mục, không chia silo AI
Đây là phần dễ bị bỏ qua: không một khả năng thực thi nào trong số này đòi hỏi một hệ thống song song mới. Máy chủ MCP, kỹ năng và plugin nằm trong Artifactory cùng với Docker images và gói npm của bạn. Một mô hình RBAC, một nơi mà đội bảo mật của bạn đã quen nhìn vào.
Lập trình viên của bạn đã và đang kết nối coding agents với máy chủ MCP, kỹ năng và plugin ngay hôm nay, dù đội bảo mật của bạn có thể nhìn thấy hay không. Agent Guard của JFrog, một phần của AI Catalog, bịt kín khoảng trống đó bằng cách sử dụng nền tảng bạn đã tin tưởng, với các chính sách bảo mật và quản trị mà lập trình viên có thể hợp tác chứ không phải né tránh.


Sẵn sàng xem thử? Đặt lịch demo Agent Guard và AI Catalog hoặc đọc tài liệu Agent Guard docs để tự kích hoạt.
Muốn được tư vấn chuyên sâu hoặc triển khai giải pháp? Hãy liên hệ Softribution để được tư vấn chiến lược, đánh giá rủi ro và cung cấp giải pháp — hoặc để mua Agent Guard và các giải pháp quản trị AI tương tự. Đội tư vấn của Softribution sẽ hỗ trợ bạn đánh giá hiện trạng, đề xuất kiến trúc quản trị phù hợp và triển khai tích hợp liền mạch vào quy trình phát triển hiện có.
