返回首頁

AI 開發工具安全

JFrog 讓 coding agent 的套件安裝轉經 Artifactory,但預覽版預設不啟用路由

Agent Package Resolution 以工作階段提示、套件管理器設定及伺服器端政策,把 Claude Code 與 Cursor 觸發的依賴下載導向 Artifactory。功能目前仍是預覽版,初始設定沒有 repository binding,也不能單靠外掛阻止代理繞道存取公開 registry。

NASA · Public domain · Image source
zh-Hant

JFrog 發布 Agent Package Resolution 預覽版,處理 coding agent 自行選擇及安裝依賴時可能繞過企業套件治理的問題。功能現已整合至 JFrog 的 Claude Code 與 Cursor 外掛,支援 npm、PyPI、Maven、Go、Docker、Helm 和 NuGet;目標是讓代理觸發的直接、間接及傳遞式下載,經過與人工開發相同的 Artifactory、Curation 和 Xray 路徑。

實作分成三層。工作階段開始時,外掛先把各套件類型的 Artifactory 位址提供給代理,影響其後續安裝命令;`jf setup` 則可一次性改寫專案的套件管理器設定,使 `npm ci`、`pip install -r` 或 post-install script 在不同工作階段仍沿用內部來源。下載真正抵達 Artifactory 後,伺服器端 Curation 可按惡意套件、授權及組織政策拒絕請求,Xray 再檢查已知漏洞並留下下載、封鎖和政策判定紀錄。

這個分層很重要:自然語言指示屬於可被模型忽略的軟控制,持久化套件設定才可涵蓋工具自行執行的安裝,而伺服器政策則不依賴代理判斷。不過,官方程式庫同時揭示了上線條件。預覽版附帶的範本使用空白 repository binding;在使用者明確啟用,或管理員加入 `defaultGlobalRepos` 前,不會路由任何套件。Claude Code 外掛還要求 JFrog URL、access token、Node.js 18、`jf`、`jq` 和 `curl`,部分 Agent Guard 功能另受 AI Catalog 授權限制。

安全團隊也不應把「所有套件都受治理」理解成完整網路強制。外掛和套件管理器設定只能約束它們攔截或重寫的流程;能執行任意 shell 的代理仍可能用 `curl`、自訂安裝器或硬編碼公開 registry。若要形成真正的唯一出口,仍須配合網路 egress、代理伺服器、容器政策和憑證隔離。工程團隊接下來應測試 monorepo、容器內建置、私有 registry fallback,以及外掛升級或代理修改設定時是否會產生無聲旁路。

來源

  1. Coding Agents Just Reopened Your Software Supply Chain Blind Spot
  2. JFrog Plugin for Claude Code
  3. JFrog Plugin for Cursor