Brex vừa công bố CrabTrap, một proxy mã nguồn mở cho phép quản trị viên cho phép hoặc chặn theo thời gian thực các yêu cầu HTTP và HTTPS mà AI agent gửi ra bên ngoài. Công cụ này kiểm soát quyền thực thi của agent ngay ở tầng lưu lượng mạng, thay vì chỉ dựa vào các giới hạn đặt trong prompt hay đoạn mã.
Theo bài đăng trên blog kỹ thuật chính thức của Brex ngày 21 tháng 4 (giờ địa phương), Pedro Franceschi, đồng sáng lập kiêm giám đốc điều hành (CEO) Brex, đã giới thiệu CrabTrap. Công cụ đứng giữa AI agent và các giao diện lập trình ứng dụng (API) bên ngoài, chặn yêu cầu và chỉ chuyển tiếp những lưu lượng phù hợp với chính sách đã đặt ra.
AI agent là hệ thống tự phán đoán và thực thi tác vụ hoặc giao dịch để đạt mục tiêu đề ra. Khi được cấp thông tin xác thực thật, khóa API, token OAuth hay tài khoản dịch vụ, vấn đề bảo mật không chỉ nằm ở độ chính xác của câu trả lời mà còn ở việc agent có thể truy cập hệ thống nào và thực hiện hành động gì.
Brex cho rằng các phương thức kiểm soát hiện có thường gắn với một giao thức cụ thể, như cổng giao thức ngữ cảnh mô hình (MCP), hoặc phụ thuộc vào lớp bảo vệ (guardrail) riêng của từng nhà cung cấp mô hình. Vì vậy công ty chọn cách kiểm tra lưu lượng ra ngoài ở tầng truyền tải, không ràng buộc vào một agent hay mô hình cụ thể nào.
Cách triển khai khá đơn giản: trỏ hai biến môi trường HTTP_PROXY và HTTPS_PROXY về CrabTrap. Mọi yêu cầu ra bên ngoài của agent đều đi qua proxy này, còn lưu lượng HTTPS được kiểm tra bằng phương pháp giải mã trung gian trong giao thức bảo mật tầng truyền tải (TLS), sử dụng chứng chỉ do CrabTrap tự cấp.
Trong môi trường container, Brex còn dùng cấu hình iptables để chặn các kết nối trực tiếp cố tình bỏ qua proxy. Thiết kế này nhằm ngăn tình huống agent chỉ cần đổi cấu hình là có thể gửi yêu cầu ra ngoài phạm vi giám sát.
Việc phán định yêu cầu diễn ra qua hai bước. Trước tiên, các quy tắc tĩnh dựa trên mẫu URL sẽ kiểm tra yêu cầu. Khi các quy tắc có sẵn không đủ để đưa ra quyết định, một mô hình ngôn ngữ lớn (LLM) đóng vai trò trọng tài sẽ phân tích chính sách bảo mật viết bằng ngôn ngữ tự nhiên cùng thông tin của yêu cầu đó.
Trọng tài LLM trả về kết quả cho phép (ALLOW) hoặc từ chối (DENY) dưới dạng JSON có cấu trúc. Nếu quy tắc cho phép và quy tắc từ chối xung đột nhau, quy tắc từ chối được ưu tiên và yêu cầu bị chặn.
Quy tắc tĩnh cho kết quả dễ dự đoán và chi phí xử lý thấp, nhưng khó ứng phó với những yêu cầu chưa được định nghĩa trước. Ngược lại, phán định bằng LLM có thể áp dụng chính sách viết bằng ngôn ngữ tự nhiên nhưng kết quả mang tính xác suất. Đây là lý do Brex kết hợp cả hai phương thức trong cùng một hệ thống.
CrabTrap còn đi kèm công cụ xây dựng chính sách, phân tích lưu lượng thực tế để đề xuất bản thảo chính sách. Nhờ đó quản trị viên không cần viết toàn bộ quy tắc cho phép và chặn từ đầu, mà có thể dựa trên lịch sử các cuộc gọi mạng trước đó.
Hệ thống đánh giá của CrabTrap cho phép chạy lại nhật ký kiểm toán cũ để so sánh kết quả phán định trước và sau khi thay đổi chính sách. Toàn bộ yêu cầu và kết quả phán định được lưu trong PostgreSQL, giúp truy vết yêu cầu nào đã đi đến đâu và được xử lý theo chính sách nào.
Brex hiện đang sử dụng CrabTrap trong môi trường vận hành thực tế. Trong một trường hợp cụ thể, tỷ lệ trọng tài LLM phải can thiệp chỉ chiếm dưới 3% tổng số yêu cầu. Tuy nhiên đây là số liệu ghi nhận từ một trường hợp có quy tắc tĩnh và cấu trúc lưu lượng riêng, không phải chỉ số áp dụng chung cho mọi tổ chức hay môi trường agent khác.
Ở những dịch vụ liên quan trực tiếp đến dịch chuyển tài sản như thanh toán, ví điện tử hay API sàn giao dịch, khả năng ghi lại và giới hạn yêu cầu ra ngoài của agent có thể trở thành yếu tố ngày càng quan trọng. TokenPost từng đưa tin về trường hợp Coinbase(COIN) hỗ trợ tính năng cho phép AI agent thanh toán bằng USDC. Khi agent càng trực tiếp thực hiện giao dịch và thanh toán, nhu cầu kiểm soát quyền thực thi lẫn đường truyền dữ liệu càng lớn.
Fiddler AI nhận định các công cụ dạng proxy như CrabTrap cho thấy rõ nhu cầu thực thi chính sách theo thời gian thực. Tuy nhiên, công ty này cũng lưu ý rằng quản trị doanh nghiệp cần vận hành đồng thời hệ thống đo lường từ xa (telemetry), đánh giá, giám sát, thực thi chính sách và kiểm toán, nên một proxy đơn lẻ khó thay thế toàn bộ khung bảo mật.
Trong các thảo luận công khai của giới phát triển, có ý kiến đánh giá cao việc mở mã nguồn và khả năng kiểm soát ở tầng mạng, song cũng có ý kiến lo ngại về tính xác suất trong phán định của LLM. Phạm vi giám sát của CrabTrap hiện chỉ giới hạn ở các yêu cầu HTTP và HTTPS ra bên ngoài; việc đọc file, thực thi lệnh shell hay các kênh giao tiếp phi HTTP vẫn cần được kiểm soát bằng công cụ riêng. Brex đã công bố CrabTrap dưới dạng mã nguồn mở nhằm kiểm soát các yêu cầu HTTP và HTTPS mà AI agent gửi ra bên ngoài.
Bình luận 0