Agent Plugins 1.0 vào các client Copilot ngày 12/8, được sáu nhà cung cấp hậu thuẫn, cài mặc định từ một marketplace, và gói chung skill với MCP server.
Từng vế trong câu đó đều mô tả một trình quản lý gói. Tổ chức của bạn đã mất nhiều năm xây dựng bản năng về trình quản lý gói — nguồn gốc, ghim phiên bản, rà soát, thu hồi — và gần như chưa có phần nào trong đó được viết ra cho plugin. Đây là bản ngắn của việc viết nó ra.
Bắt đầu bằng việc gọi đúng tên plugin
Plugin không phải một tuỳ chọn cá nhân. Nó do bên thứ ba viết, nó gói theo năng lực mà agent sẽ thực thi, nó có thể mang theo một MCP server chạm tới hệ thống của bạn, và nó cài chỉ bằng một cú nhấp từ marketplace.
Đó là một phụ thuộc. Coi nó như một thiết lập của editor là sai lầm khiến mọi thứ phía sau khó hơn, vì thiết lập thì không được rà soát còn phụ thuộc thì có.
Cách diễn đạt hữu ích cho một cuộc trao đổi về bảo mật: bạn không quyết định có cho phép một tính năng hay không, bạn quyết định có chấp nhận một nhà cung cấp hay không.
Bốn nút kiểm soát bạn có
Copilot Business và Enterprise quản trị plugin từ `managed-settings.json`, và các nút này ghép được với nhau. Hãy nắm mỗi nút trả lời điều gì:
- `strictKnownMarketplaces` — chỉ cho cài từ nguồn đã duyệt. Đây là nút quan trọng nhất; thiếu nó thì phần còn lại chỉ mang tính khuyến nghị
- `extraKnownMarketplaces` — thêm marketplace của riêng bạn, là cách phân phối plugin nội bộ mà không phải mở toang cửa cho mọi thứ khác
- `enabledPlugins` — tự động cài những plugin bạn muốn ai cũng có, hoặc chặn những plugin cụ thể
- Danh sách trắng MCP — duyệt hoặc chặn các server nằm trong plugin, theo URL, lệnh hoặc tên, như đã ra mắt ngày 6/8
Chốt lập trường trước, lập danh sách sau
Hãy quyết một điều trước, gói trong một câu, và viết nó ngay nơi đặt file cấu hình: bạn cho phép mọi thứ trừ những gì đã chặn, hay chặn mọi thứ trừ những gì đã duyệt?
Chặn-mặc-định qua `strictKnownMarketplaces` là đích đến. Nó cũng là lập trường gây ma sát nhiều nhất trong tuần đầu, nên phần lớn đội nên bắt đầu ở mức dễ thở, quan sát mọi người cài gì trong hai tuần, rồi siết quanh những thứ hoá ra thực sự hữu ích.
Kiểu hỏng cần tránh là tuyên bố chặn-mặc-định ngay ngày đầu rồi mất ba tháng đi cấp ngoại lệ. Đó là cách một biện pháp kiểm soát bị tắt hẳn.
Năm câu hỏi trước khi duyệt một plugin
Không phải một quy trình chính thức — chỉ là năm câu mà ai đó phải trả lời thành lời được. Nếu không ai trả lời nổi, chính đó là kết luận.
- Ai viết nó, và đó có phải cái tên bạn chấp nhận được nếu nó nằm trong dependency của package.json không?
- Nó gói theo những MCP server nào, và chúng chạm tới đâu? Một plugin chỉ đáng tin bằng đúng server có nhiều quyền nhất bên trong nó
- Nó có cần chạy cục bộ không, và nếu có thì với quyền gì? Một server cục bộ thừa hưởng toàn bộ quyền của máy lập trình viên
- Ba tháng nữa nếu gỡ nó ra thì hỏng cái gì? Thứ nào âm thầm trở thành chịu lực đều đáng nhìn lại trước khi nó kịp chịu lực
- Bên mình ai là người chịu trách nhiệm về nó? Một plugin đã duyệt mà không có chủ là một plugin đã duyệt mà không ai để ý khi nó lỗi thời
Khoảng trống cần ghi lại
Các nút kiểm soát plugin trong `managed-settings.json` với tới client Copilot. Chúng không với tới Cursor, Claude Code, một agent terminal mã nguồn mở, hay bất kỳ client nào khác cũng theo cùng chuẩn.
Đó chính là bản chất của một chuẩn dùng chung giữa nhiều nhà cung cấp: plugin thì mang đi được, còn chính sách của bạn thì không. Một lập trình viên không cài được plugin trong VS Code vẫn có thể cài đúng plugin đó ở chỗ khác trên cùng cái máy.
Hãy ghi giới hạn ấy vào cùng tài liệu với chính sách. Một biện pháp kiểm soát mà khoảng trống không được ghi lại sẽ bị viện dẫn trong rà soát rủi ro như thể nó không có khoảng trống nào, và như vậy còn tệ hơn là không có gì.
Giữ cho danh sách còn sống
Danh sách phần mềm được duyệt không hỏng vì bị xâm nhập. Chúng hỏng vì trôi dạt: sáu tháng sau, danh sách nêu tên hai plugin không còn tồn tại và bỏ sót bốn plugin ai cũng dùng.
Giao danh sách cho một người chịu trách nhiệm, đặt lịch rà mỗi quý, và làm sao để xin duyệt plugin mới dễ hơn là lách chính sách. Nếu duyệt chậm hơn lách, bạn sẽ nhận được đường lách.