Cursor Blog
85

Tin ngành

Cursor đạt chứng nhận AIUC-1: Bước tiến mới về bảo mật cho AI Agent

(giờ Việt Nam)

Tóm tắt AI

Cursor chính thức nhận chứng nhận AIUC-1 sau khi vượt qua các bài kiểm tra khắt khe về an toàn và độ tin cậy cho AI Agent, được bảo chứng bởi các chuyên gia từ MITRE và CSA.

Bản dịch AI

Cursor earns AIUC-1 certification for agent security and reliability

Sau quá trình đánh giá độc lập kỹ lưỡng về các biện pháp kiểm soát và hành vi của các tác nhân (agents) của chúng tôi, chúng tôi rất vui mừng thông báo rằng Cursor hiện đã đạt chứng nhận AIUC-1.

AIUC-1 là một tiêu chuẩn mới về bảo mật, an toàn và độ tin cậy cho tác nhân AI, kết hợp giữa việc kiểm định các biện pháp kiểm soát của tổ chức với thử nghiệm đối kháng (adversarial testing) trên chính sản phẩm.

Hiện nay, 70% các công ty trong danh sách Fortune 500 đang sử dụng Cursor, và các tác nhân đang đảm nhận những công việc ngày càng quan trọng trong các doanh nghiệp này. Khi quyền tự chủ đó tăng lên, các doanh nghiệp cần bằng chứng xác thực hơn về cách các tác nhân hành xử khi các biện pháp bảo vệ của chúng bị đặt dưới áp lực.

Các chứng nhận bảo mật hiện có có thể cho doanh nghiệp biết nhiều thông tin về cách dữ liệu được lưu trữ, bảo vệ và quản lý. Tuy nhiên, chúng chưa đánh giá hiệu quả cách thức một tác nhân thực sự hành xử trong thực tế. Điều gì sẽ xảy ra khi một tác nhân được yêu cầu viết mã không an toàn, tiết lộ thông tin mật hoặc thực hiện một hành động mà lẽ ra nó phải từ chối?

Đối với Cursor, AIUC-1 cung cấp một bài kiểm tra độc lập về các biện pháp bảo vệ mà chúng tôi đã xây dựng xung quanh các tác nhân của mình, đồng thời là bằng chứng cho khách hàng thấy rằng các biện pháp bảo vệ đó vẫn duy trì hiệu quả khi sản phẩm bị đẩy vào các tình huống khó khăn hoặc mang tính đối kháng.

Kiểm định độc lập và thử nghiệm đối kháng

AIUC-1 được phát triển với sự đóng góp ý kiến từ hơn 100 CISO và lãnh đạo quản trị rủi ro của các công ty Fortune 500, cùng với sự đóng góp kỹ thuật từ MITRE, Cloud Security Alliance và các nhà nghiên cứu tại Stanford.

Tiêu chuẩn này chuyển đổi các khung làm việc đã được thiết lập như NIST AI Risk Management Framework, MITRE ATLAS và phân loại mối đe dọa tác nhân (agentic threat taxonomy) của OWASP thành các yêu cầu có thể kiểm thử trên các hệ thống AI thực tế. Đối với các tác nhân lập trình, các yêu cầu đó mở rộng sang các lĩnh vực như bảo vệ thông tin mật, tạo mã an toàn, bảo mật MCP, cũng như định danh và quyền hạn của tác nhân.

Để đánh giá cách Cursor đáp ứng các yêu cầu đó, chúng tôi đã trải qua một cuộc kiểm định độc lập bởi Schellman, tổ chức chứng nhận ISO 42001 đầu tiên trên thế giới được ANAB công nhận và là đơn vị kiểm toán được ủy quyền đầu tiên cho AIUC-1. Schellman đã xem xét các biện pháp kiểm soát bằng văn bản của chúng tôi và xác thực các quy trình quản trị AI cũng như việc triển khai thực tế đằng sau đó.

Chúng tôi cũng đã đưa các tác nhân của mình vào thử nghiệm đối kháng qua hàng nghìn kịch bản được thiết kế để thăm dò giới hạn các biện pháp bảo vệ của Cursor.

Quá trình thử nghiệm bao gồm các bề mặt tác nhân chính của chúng tôi, bao gồm IDE và các tác nhân trên đám mây, sử dụng cấu hình doanh nghiệp tiêu biểu. Các chuyên gia đánh giá đã kiểm tra các biện pháp bảo vệ mà chúng tôi tích hợp vào Cursor, bao gồm các quy tắc (rules), hooks và Auto-review, thông qua các kịch bản liên quan đến những rủi ro mà các tác nhân lập trình có khả năng gặp phải nhất.

Qua hai vòng thử nghiệm và vài nghìn kịch bản, Cursor đã vượt qua các yêu cầu của AIUC-1, với các biện pháp bảo vệ duy trì hiệu quả trong cả điều kiện bình thường lẫn điều kiện đối kháng.

Các biện pháp bảo vệ tác nhân được tích hợp trong Cursor

Việc vượt qua các đánh giá này phản ánh các biện pháp bảo vệ mà chúng tôi đã xây dựng trong Cursor theo thời gian. Các tổ chức có thể sử dụng các quy tắc và hooks để định hình hành vi của tác nhân và thực thi kiểm tra các hành động của tác nhân, trong khi Auto-review sẽ đánh giá các lệnh rủi ro trước khi chúng được thực thi. Các biện pháp kiểm soát ở cấp độ ứng dụng này song hành cùng các biện pháp bảo vệ ảnh hưởng đến cách tác nhân phản hồi các yêu cầu không an toàn và liệu nó có tạo ra mã an toàn theo mặc định hay không.

AIUC-1 đã đánh giá tổng thể các biện pháp bảo vệ đó, cùng với các biện pháp bảo vệ ở cấp độ mô hình giúp định hình cách tác nhân phản hồi các yêu cầu không an toàn. Nó cũng kiểm tra cách tác nhân xử lý các hành động có khả năng gây hại, từ việc tạo mã dễ bị tấn công đến việc chạy các lệnh không an toàn hoặc xóa dữ liệu.

Đánh giá liên tục khi các tác nhân cải tiến

Một ưu điểm của AIUC-1 so với nhiều chứng nhận truyền thống là việc đánh giá được thực hiện định kỳ. Để duy trì chứng nhận, Cursor bắt buộc phải được kiểm tra ít nhất hàng quý, với một cuộc kiểm định toàn diện mỗi năm.

Sự giám sát liên tục đó rất quan trọng khi các tác nhân của chúng tôi ngày càng trở nên mạnh mẽ hơn và các rủi ro xung quanh chúng cũng thay đổi. Bản thân AIUC-1 cũng được cập nhật hàng quý, bao gồm các yêu cầu cụ thể cho tác nhân lập trình, vì vậy mỗi lần đánh giá mới đều đặt Cursor vào một tiêu chuẩn cao hơn khi tiêu chuẩn này phát triển.

AIUC-1 là một phần trong chương trình bảo mật rộng lớn hơn của chúng tôi, bao gồm chứng thực SOC 2 Type II, kiểm thử xâm nhập từ bên thứ ba, chương trình săn lỗi nhận thưởng (bug bounty) và nỗ lực đạt chứng nhận ISO 27001 và ISO 42001.

Báo cáo AIUC-1 của chúng tôi, bao gồm phạm vi chứng nhận và kết quả kiểm thử chi tiết, hiện có sẵn trên cổng thông tin tin cậy tại trust.cursor.com.

Đọc thêm về bảo mật doanh nghiệp, tuân thủ và các biện pháp kiểm soát hành chính của Cursor trong tài liệu của chúng tôi, hoặc truy cập cursor.com/security.

Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Cursor Blog. Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.