Secrets Sprawl: Khi AI khiến vấn đề quản lý định danh trở nên cấp bách hơn bao giờ hết
Sự trỗi dậy của AI coding agents đang làm trầm trọng thêm tình trạng lộ lọt thông tin xác thực (secrets sprawl). Các chuyên gia cảnh báo đây không chỉ là vấn đề về AI, mà là thách thức về quản lý...
- Giọng nữ Bắc
Sự xuất hiện của các AI coding agents đã thay đổi hoàn toàn tốc độ phát triển phần mềm, nhưng đồng thời cũng làm gia tăng rủi ro lộ lọt thông tin xác thực (secrets). Theo báo cáo State of Secrets Sprawl 2026 từ GitGuardian, các đoạn mã được hỗ trợ bởi AI có tỷ lệ làm lộ secrets cao gấp đôi so với mã do con người viết. Điều này cho thấy các công cụ giúp tăng tốc phát triển cũng chính là tác nhân đẩy nhanh quá trình rò rỉ các khóa bảo mật quan trọng.
Table Of Content
Thách thức mới trong kỷ nguyên AI
Vấn đề không nằm ở chỗ AI tạo ra lỗ hổng mới, mà ở quy mô và tốc độ mà các sai sót này xảy ra. Một coding agent có khả năng đọc toàn bộ dự án, sửa đổi file cấu hình và tương tác với các dịch vụ bên ngoài chỉ trong vài giây. Khi các secrets bị hardcode vào nhiều file hoặc lan truyền qua các hệ thống mà đội ngũ bảo mật không kiểm soát hết, tình trạng “secrets sprawl” trở nên khó kiểm soát hơn bao giờ hết.
Thay vì chỉ tập trung vào việc quét mã nguồn để tìm kiếm secrets bị lộ, các tổ chức cần nhìn nhận đây là vấn đề về Non-Human Identity (NHI). Mỗi hành động của AI agent trên hệ thống đều cần một định danh và quyền truy cập. Nếu không quản lý chặt chẽ các định danh này, rủi ro bị khai thác là rất lớn.
Các nguy cơ tiềm ẩn từ AI coding agents
- Truy cập file nhạy cảm: AI agent có thể đọc các file
.envhoặc cấu hình cục bộ vốn không được thiết kế để đưa vào hệ thống quản lý mã nguồn. - Cấu hình MCP chứa secrets: Việc đơn giản hóa kết nối giữa AI và cơ sở dữ liệu thường dẫn đến thói quen dán trực tiếp credentials vào file cấu hình.
- Sự trùng lặp trên nhiều nền tảng: Secrets thường bị sao chép sang các công cụ như Jira, CI/CD hoặc các file tạm, khiến việc xoay vòng (rotate) khóa ở một nơi là không đủ.
- Quyền hạn quá mức (Over-permissioned): Các agent thường được cấp quyền rộng rãi để đảm bảo tính tiện lợi, tạo điều kiện cho các cuộc tấn công leo thang đặc quyền nếu agent bị chiếm quyền điều khiển.
Giải pháp bảo mật trong môi trường phát triển có AI
Để đối phó với tình trạng này, các tổ chức cần chuyển dịch sang mô hình quản lý tập trung thay vì chỉ dựa vào các biện pháp quét mã truyền thống:
- Loại bỏ static credentials: Sử dụng các nền tảng quản lý secrets tập trung thay vì lưu trữ trong file cấu hình cục bộ.
- Sử dụng credentials ngắn hạn: Thay thế các khóa tĩnh bằng các token có thời hạn sử dụng ngắn và tự động xoay vòng.
- Phân quyền theo từng agent: Mỗi agent cần có định danh riêng với phạm vi quyền hạn tối thiểu (least privilege) cần thiết cho tác vụ cụ thể.
- Giám sát và kiểm toán: Ghi lại mọi hoạt động của agent để phục vụ công tác điều tra sự cố và tuân thủ.
- Con người trong quy trình (Human-in-the-loop): Đối với các thao tác nhạy cảm như triển khai lên môi trường production, cần có sự phê duyệt trực tiếp từ con người.
Tóm lại, AI không tạo ra vấn đề secrets sprawl, nó chỉ phơi bày những lỗ hổng trong chiến lược quản lý định danh máy (machine identity) của doanh nghiệp. Mục tiêu cốt lõi là đảm bảo rằng ngay cả khi AI agent có quyền truy cập, các thông tin xác thực mà chúng nắm giữ cũng không đủ giá trị để kẻ tấn công khai thác.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.