Secrets Sprawl là vấn đề định danh mà AI khiến chúng ta không thể làm ngơ

AI coding agents đang thay đổi tốc độ phát triển phần mềm và cũng khiến thông tin xác thực dễ bị lộ lọt hơn. Theo Báo cáo Tình trạng Lan rộng Bí mật năm 2026 của GitGuardian, các bản commit được AI hỗ trợ đang làm rò rỉ secrets với tỷ lệ cao gấp đôi so với con người. Hầu hết các rò rỉ thông tin xác thực hiện nay đều liên quan đến các dịch vụ AI, cho thấy các công cụ thúc đẩy phát triển cũng đang đẩy nhanh việc lộ lọt các khóa bảo mật quan trọng.
Sự lan rộng của secrets và AI

Các tác nhân lập trình AI (AI coding agents) đang thay đổi tốc độ phát triển và triển khai phần mềm của các lập trình viên, đồng thời cũng đẩy nhanh tốc độ lộ lọt các thông tin xác thực (credentials). Theo Báo cáo Tình trạng Lan rộng Bí mật (Secrets Sprawl) năm 2026 của GitGuardian, các bản commit được xác định là có sự hỗ trợ của AI đang làm rò rỉ secrets với tỷ lệ cao gấp đôi so với các bản do con người viết. Hầu hết các danh mục thông tin xác thực bị rò rỉ tăng trưởng nhanh nhất hiện nay đều liên quan đến các dịch vụ AI, điều này có nghĩa là chính những công cụ được tạo ra để thúc đẩy phát triển lại đang làm tăng nguy cơ lộ lọt các chìa khóa quan trọng của quá trình đó.

Đây không phải là một lỗ hổng mới; điều mới mẻ ở đây là AI đang thay đổi quy mô và tốc độ mà những sai lầm này có thể xảy ra. Một tác nhân lập trình có thể đọc toàn bộ dự án, sửa đổi tệp, tạo cấu hình và tương tác với các dịch vụ bên ngoài trong khoảng thời gian mà một lập trình viên chỉ kịp xem xét một pull request duy nhất. Vấn đề chính không phải là các AI agents đôi khi gặp phải secrets, mà là nhiều secrets trong số đó chưa bao giờ được thiết kế cho một môi trường mà phần mềm có thể hoạt động tự chủ. AI coding agents đang góp phần vào tình trạng secrets sprawl bằng cách mã hóa cứng (hardcoding) thông tin xác thực vào nhiều tệp hơn và phát tán chúng vào nhiều hệ thống hơn mức mà các đội ngũ bảo mật có thể theo dõi và xoay vòng (rotate).

Sự lan rộng của secrets đã thay đổi như thế nào trong kỷ nguyên Agentic AI

Secrets sprawl xảy ra khi các thông tin xác thực như API keys, tokens và service account credentials tích tụ trên nhiều hệ thống hơn mức một tổ chức có thể kiểm kê và xoay vòng một cách đáng tin cậy — chúng bị mã hóa cứng trong các tệp nguồn, dán vào cấu hình và sao chép vào các ticket hỗ trợ. Các đội ngũ bảo mật từ trước đến nay vẫn cố gắng kiểm soát sự lan rộng này bằng cách phát hiện các secrets bị lộ sau khi sự việc đã rồi; các trình quét (scanners) giám sát kho lưu trữ, pre-commit hooks chặn những gì có thể và đội ngũ bảo mật xoay vòng thông tin xác thực sau khi phát hiện bị lộ. Những biện pháp kiểm soát đó vẫn quan trọng, nhưng AI agents đã phơi bày những hạn chế của việc chỉ phụ thuộc vào phát hiện. Các tác nhân này có thể đọc tệp cục bộ, thực thi lệnh, gọi API, tương tác với các máy chủ Model Context Protocol (MCP) và sửa đổi cấu hình. Mỗi khả năng bổ sung lại tạo ra một nơi khác mà thông tin xác thực có thể được yêu cầu và một lộ trình khác mà thông tin đó có thể bị phát tán.

Đây là lý do tại sao các tổ chức nên coi sự lan rộng của secrets trong kỷ nguyên Agentic AI là một vấn đề về Định danh phi con người (Non-Human Identity - NHI), chứ không phải là vấn đề về hành vi của mô hình.

Mọi hành động hữu ích mà một agent thực hiện trên hệ thống khác đều có một định danh đứng sau. Khi các tác nhân truy vấn cơ sở dữ liệu, gọi API và triển khai lên môi trường staging, một số thông tin xác thực sẽ cấp quyền cho hành động đó. Các tổ chức không thể dự đoán chính xác mọi hành động mà một hệ thống tự trị sẽ thực hiện, nhưng họ có thể kiểm soát những gì mà định danh đứng sau hệ thống đó được phép truy cập.

Cách các tác nhân lập trình AI có thể làm lộ lọt secrets

Điều làm cho các tác nhân lập trình trở nên hữu ích cũng chính là điều tạo ra các rủi ro mới về thông tin xác thực: các tác nhân cần ngữ cảnh. Một tác nhân không thể đọc toàn bộ dự án sẽ không giúp ích được nhiều, đặc biệt là khi nó phải được cấp quyền lại cho mọi hoạt động. Dưới đây là một số cách điều này diễn ra trong thực tế:

Các tác nhân có thể truy cập các tệp nhạy cảm trong ngữ cảnh dự án

Lập trình viên thường để lại thông tin xác thực trong các tệp .env và cấu hình cục bộ từ các phiên gỡ lỗi trước đó và không bao giờ có ý định đưa vào hệ thống quản lý phiên bản. Một AI coding agent có quyền truy cập rộng rãi vào dự án có thể đọc các tệp đó cùng với mã ứng dụng mà nó được yêu cầu phân tích. Đối với một AI agent, một tệp cấu hình chứa production API key vẫn là một phần của môi trường làm việc, vì vậy trừ khi quyền truy cập bị giới hạn rõ ràng, thông tin xác thực có thể khả dụng cho tác nhân ngay cả khi nó không liên quan đến nhiệm vụ. Điều này làm thay đổi các giả định bảo mật xung quanh máy trạm của lập trình viên: Các secrets dạng văn bản thuần túy (plaintext) cục bộ không còn chỉ có lập trình viên và các ứng dụng tham chiếu trực tiếp mới có thể truy cập, mà giờ đây còn có khả năng bị lộ cho các tác nhân phần mềm hoạt động trong cùng môi trường.

Cấu hình Agent và MCP có thể chứa thông tin xác thực được mã hóa cứng

Các hướng dẫn thiết lập cho các tác nhân và máy chủ MCP thường đơn giản hóa cách lập trình viên kết nối ứng dụng AI với cơ sở dữ liệu, API và các hệ thống bên ngoài khác. Vì nhiều tích hợp yêu cầu xác thực, sự đơn giản hóa đó thường có nghĩa là dán trực tiếp thông tin xác thực vào tệp cấu hình. Vì tệp đó không bao giờ được đưa vào hệ thống quản lý phiên bản, lập trình viên dễ dàng lầm tưởng rằng thông tin xác thực đó là an toàn. Tuy nhiên, nó vẫn tồn tại dưới dạng plaintext trên máy của lập trình viên, thường ở vị trí mà tác nhân có quyền đọc.

Secrets bị sao chép trên nhiều bề mặt mà các đội ngũ có thể không quét tới

Một secret hiếm khi chỉ nằm ở một nơi; cùng một chìa khóa có thể kết thúc trong tệp .env, biến CI/CD hoặc thậm chí là một ticket Jira khi các kỹ sư khắc phục sự cố triển khai thất bại. Một AI coding agent kết nối với các hệ thống đó sẽ tạo ra một lỗ hổng khác: vì mọi bản sao của một secret đều có thể xác thực, việc xoay vòng bản sao trong kho lưu trữ mã nguồn vẫn để lại các bản sao khác tiếp tục hoạt động. Đây là lý do tại sao chỉ quét kho lưu trữ không thể giải quyết triệt để secrets sprawl.

Thông tin xác thực của tác nhân thường được cấp quyền quá mức

Một tác nhân cần đủ quyền truy cập để thực hiện công việc, điều này tạo áp lực phải cấp quyền rộng rãi để đảm bảo các nhiệm vụ của nó hữu ích. Các quyền được cấp trong quá trình thử nghiệm (prototyping) để tránh lỗi có thể trở thành một phần của quy trình sản xuất. Rủi ro còn tăng cao hơn trong các hệ thống đa tác nhân (multi-agent). Một lớp điều phối (orchestration layer) giữ chìa khóa cho nhiều tác nhân có thể gây ra hiệu ứng domino của các định danh bị xâm nhập.

Khoảng trống quản trị này đã có thể đo lường được. Trong khảo sát RSAC 2026 của Keeper Security, 46% người được hỏi cho biết các công cụ hỗ trợ AI có quyền truy cập vào các hệ thống quan trọng và dữ liệu nhạy cảm, nhưng 76% cho biết những định danh đó không được quản lý nhất quán theo các chính sách truy cập đặc quyền.

Cách bảo mật secrets trong phát triển có sự hỗ trợ của AI

Cấm hoàn toàn các công cụ lập trình AI là không thực tế và thực sự không cần thiết. Thay vào đó, các tổ chức nên coi AI agents là một định danh khác hoạt động trong môi trường phát triển và cấp quyền truy cập phù hợp:

  • Loại bỏ thông tin xác thực tĩnh khỏi môi trường lập trình viên: Thay vì lưu trữ secrets trong các tệp .env, cấu hình MCP hoặc cài đặt IDE, các tổ chức nên truy xuất secrets từ một nền tảng quản lý secrets tập trung khi cần thiết.
  • Thay thế các khóa dài hạn bằng thông tin xác thực ngắn hạn, tự động xoay vòng: Một khóa tĩnh bị rò rỉ sẽ là mối đe dọa chừng nào nó còn hiệu lực. Một thông tin xác thực ngắn hạn hết hạn trong vài phút sẽ thu hẹp đáng kể cửa sổ tấn công.
  • Cấp cho mỗi agent một định danh có phạm vi riêng: Các tổ chức nên chỉ cấp cho mỗi AI agent những quyền cần thiết cho nhiệm vụ của nó và biến những quyền đó thành tạm thời bất cứ khi nào có thể.
  • Mở rộng quản lý secrets ra ngoài các kho lưu trữ mã: Cơ sở hạ tầng CI/CD, máy trạm, cấu hình MCP, hệ thống ticket và các công cụ cộng tác đều chứa thông tin xác thực mà trình quét kho lưu trữ không bao giờ thấy.
  • Yêu cầu sự can thiệp của con người cho các hoạt động nhạy cảm: Truy cập thông tin xác thực, triển khai sản xuất và thay đổi đặc quyền không nên diễn ra tự động mà phải có sự phê duyệt rõ ràng.
  • Kiểm kê các tác nhân và máy chủ MCP đang chạy: Các tổ chức nên biết tác nhân và máy chủ MCP nào đang hoạt động, ai sở hữu chúng và chúng có thể truy cập những gì.
  • Ghi nhật ký và kiểm tra tất cả hoạt động của tác nhân: NHI cần có nhật ký truy cập giống như định danh con người để phục vụ ứng phó sự cố và tuân thủ.

Secrets sprawl là vấn đề định danh, không phải vấn đề AI

Phát triển phần mềm là một trong những trường hợp sử dụng doanh nghiệp chính của AI. AI agents không tạo ra secrets sprawl; chúng phơi bày việc nhiều tổ chức có chiến lược kém về bảo mật thông tin xác thực máy móc. Mục tiêu thực tế là đảm bảo rằng các secrets mà AI agents gặp phải không đáng để đánh cắp. Điều đó có nghĩa là loại bỏ các thông tin xác thực tĩnh không cần thiết, rút ngắn thời gian tồn tại của chúng và duy trì khả năng hiển thị đối với các định danh máy.

Keeper Secrets Manager cho phép các tổ chức bảo mật tập trung các secrets hạ tầng, loại bỏ thông tin xác thực mã hóa cứng khỏi quy trình phát triển và kiểm soát việc sử dụng secrets như một phần của nền tảng Zero-Trust, Zero-Knowledge. AI agents sẽ tiếp tục hoạt động nhanh hơn, nhưng các thông tin xác thực đứng sau chúng phải trở nên ngắn hạn và có phạm vi hẹp hơn.

Lưu ý: Bài viết này được đóng góp bởi Ashley D’Andrea, Chuyên gia cao cấp về SEO và Content Marketing tại Keeper Security.