Разработчик из вашей команды только что дал указание Claude Code подключиться к новому MCP-серверу — протоколу, который агенты кодирования используют для доступа к корпоративным инструментам и данным. Никто из отдела безопасности не проверял это. Никто из отдела безопасности даже не знает, что это произошло. Для двух третей предприятий главным препятствием на пути масштабирования разработки с использованием агентов является не бюджет или численность персонала, а риски безопасности.
Чтобы устранить этот пробел, мы распространили управление на MCP-серверы и навыки агентов, сделав безопасность прозрачной, утвержденной и принудительно применяемой в режиме реального времени, а не регистрируемой постфактум — и все это встроено непосредственно в сам агент кодирования.
Каждый агент кодирования — это новая «входная дверь»
Агенты кодирования теперь не просто пишут код. Они подключаются к MCP-серверам, загружают навыки (т.е. упакованные инструкции, которым следует агент, часто представляющие собой просто Markdown-файл) и устанавливают плагины, объединяющие и то, и другое. Каждое подключение или использование этих ИИ-активов — это решение, принимаемое разработчиком в одиночку в IDE, без какой-либо контрольной проверки.
Цифры подтверждают, почему это должно вас беспокоить:
- Разработчики сообщают, что 42% их кода в настоящее время создается или дополняется с помощью ИИ.
- Около 36% MCP-серверов и навыков агентов содержат как минимум одну уязвимость безопасности.
- Примерно четыре из пяти предприятий не имеют системы управления для агентного ИИ.
Вы не можете проверять и управлять тем, что не видите, а сегодня большинство команд безопасности не видят ничего из этого.
Как на самом деле выглядит принудительное применение политик для агентов кодирования
Принудительное применение политик не означает замедление разработки. Это означает, что три утверждения верны одновременно:
- Каждый MCP-сервер, навык и плагин, к которому может обратиться агент разработчика, виден в едином каталоге, независимо от того, одобрен он или нет.
- Ничего непроверенного не запускается, потому что агент физически не может получить к этому доступ, а не просто потому, что документ с «лучшими практиками» говорит, что этого делать не следует.
- Разработчики получают все это, не покидая свою IDE; никаких отдельных порталов, очередей тикетов или ожидания разблокировки сборки отделом безопасности.
Последний пункт важен не меньше, чем первые два. Принудительное применение политик, которое создает трения, будет обходиться или игнорироваться. Встроенное в инструменты, которые разработчики уже используют, — нет.
Agent Guard: нативное принудительное применение политик для агентов кодирования
JFrog Agent Guard контролирует доступ к ИИ-активам для агентов кодирования на трех уровнях, и каждый из них закрывает отдельный путь обхода. (Примечание: на момент написания статьи поддерживаются только MCP-серверы, поддержка навыков агентов находится в разработке):
- Прокси «только одобренное». После того как разработчик проходит аутентификацию, его агент может видеть и использовать только те MCP-серверы, которые одобрил администратор вашего проекта, загруженные из вашего собственного JFrog Artifactory, а не из открытого интернета.
- Хук принудительного исполнения. Внутри VS Code и Cursor легковесный хук проверяет каждый вызов инструмента MCP перед его выполнением и отклоняет любые, которые не проходят через Agent Guard. Разработчик не может обойти управление, добавив сервер вручную.
- Блокировка MDM. Ваша ИТ-команда распространяет и фиксирует это принудительное исполнение через стандартные средства управления устройствами, такие как Jamf, Intune или Kandji, поэтому отдельные разработчики не могут его отключить.
Официальный плагин JFrog доставляет и настраивает Agent Guard автоматически. Установите его один раз для своей IDE, и каждый одобренный MCP-сервер будет обернут и направлен через эти три уровня без ручной настройки.
Результат: запускаются только одобренные MCP-серверы, каждый пакет поступает с вашей платформы, а отказ от использования — это не та настройка, которую может найти разработчик. Каждое разрешение и каждый отказ записываются в журнал аудита, поэтому, когда ваш CISO спросит, что запускалось в прошлом квартале, у вас будет конкретный ответ, а не догадки.
Навыки и плагины получают такое же отношение
MCP-серверы были первыми активами, которые мы перевели под это нативное принудительное исполнение. Навыки и плагины будут работать так же.
- Навыки: разработчик завершает работу над навыком и говорит своему агенту: «Опубликуй это для нашего проекта». Агент берет это на себя: упаковывает пакет, подписывает его и регистрирует в вашем каталоге. Никаких команд CLI для запоминания, никаких путей к репозиториям для поиска. С другой стороны, другой разработчик в другой IDE спрашивает своего агента, что доступно, и устанавливает один из них. Агент извлекает его из списка одобренных, проверяет криптографическую подпись и подтверждает готовность к использованию. Claude Code и VS Code видят идентичный каталог — принудительное применение политик не зависит от того, какой агент предпочитает ваша команда.
- Разработчик завершает работу над навыком и говорит своему агенту: «Опубликуй это для нашего проекта». Агент берет это на себя: упаковывает пакет, подписывает его и регистрирует в вашем каталоге. Никаких команд CLI для запоминания, никаких путей к репозиториям для поиска.
- С другой стороны, другой разработчик в другой IDE спрашивает своего агента, что доступно, и устанавливает один из них. Агент извлекает его из списка одобренных, проверяет криптографическую подпись и подтверждает готовность к использованию. Claude Code и VS Code видят идентичный каталог — принудительное применение политик не зависит от того, какой агент предпочитает ваша команда.
- Плагины: они появляются на том же едином рынке, поэтому разработчик, просматривающий плагины, видит навыки и MCP-серверы прямо рядом с ними, и все они получены из одного и того же управляемого источника.
- Они появляются на том же едином рынке, поэтому разработчик, просматривающий плагины, видит навыки и MCP-серверы прямо рядом с ними, и все они получены из одного и того же управляемого источника.
Один каталог, никаких ИИ-изоляторов
Вот часть, которую легко упустить: ни одна из этих возможностей принудительного исполнения не потребовала новой параллельной системы. MCP-серверы, навыки и плагины живут в Artifactory рядом с вашими Docker-образами и npm-пакетами. Одна модель RBAC, одно место, куда ваша команда безопасности уже смотрит.
Ваши разработчики уже сегодня подключают агентов кодирования к MCP-серверам, навыкам и плагинам, независимо от того, видит ли это ваша команда безопасности. JFrog Agent Guard, часть AI Catalog, устраняет этот пробел, используя платформу, которой вы уже доверяете, с политиками безопасности и управления, с которыми ваши разработчики могут работать, а не обходить их.
Готовы увидеть это в действии? Закажите демонстрацию Agent Guard и AI Catalog или прочитайте документацию по Agent Guard, чтобы включить его самостоятельно.








