AI IDE和Coding Agent不是一般文字工具。它們可能讀取Repository、修改檔案、執行Terminal、存取Git、呼叫Cloud API、連接MCP Server,甚至接觸Environment Variable和部署憑證。導入前的第一個問題應是「它會拿到什麼權限和資料」,不是「Demo能寫多少程式」。
可靠評估要同時查四件事:產品是不是官方版本、程式碼送到哪裡、Agent能執行哪些動作,以及供應商停止服務時能否安全退出。任何一項不清楚,都不應直接連接Production Repository和正式帳號。
重點快讀
- 只從官方網站、Marketplace或可驗證Repository安裝。
- 確認Publisher Identity、Extension ID、版本和簽章。
- 分開閱讀Prompt、Source Code、Telemetry和Feedback資料政策。
- 確認資料是否用於訓練或改善模型。
- 檢查File、Terminal、Git、Browser、Cloud和MCP權限。
- 建立Network Egress Allowlist和Proxy政策。
- 不要讓Agent直接取得長效Production Secrets。
- 先在Sandbox Repository執行,再逐步提高權限。
- 退出時要能Export設定、撤銷Token和刪除遠端資料。
第一步:確認產品與Publisher
- 官方產品網站是否連到相同Marketplace頁。
- Extension ID、Package Name和Publisher是否一致。
- Repository是否屬官方Organization。
- 是否有Release Note、Version History和Security Contact。
- Preview、Beta、Stable和Deprecated狀態。
- 下載頁是否要求不必要的Binary或Script。
Typosquatting常利用相似名稱、圖示和網域誘導安裝。搜尋結果排名高或社群影片熱門,不構成Publisher驗證。
Extension與供應鏈風險
| 風險 | 檢查方式 |
|---|---|
| 惡意Extension | Publisher、簽章、下載來源和Security Report |
| Auto-update | 更新政策、Canary和Rollback |
| 第三方Dependency | SBOM、Lockfile、Vulnerability Scan |
| Native Binary | 簽章、Hash和執行權限 |
| Remote MCP Server | 身份、Transport、Tool Schema和Log |
| Plugin/Hook | 能否執行Shell、讀取Secrets或修改Prompt |
AI功能越強,Extension通常需要越多外部Component。組織應把AI IDE納入Software Supply Chain和Secure Software Development Framework,而非視為個人編輯器偏好。
Source Code資料會去哪裡?
| 資料 | 需要確認 |
|---|---|
| Prompt | 是否保存、多久、誰能查看 |
| Source Code | 上傳範圍、Region和Encryption |
| Completion | 是否用於產品改善或訓練 |
| Telemetry | File Name、Language、Repository和Usage |
| Feedback | 是否附帶完整對話和程式碼 |
| Index/Embedding | 儲存位置、刪除和Tenant隔離 |
- 個人方案和企業方案可能使用不同政策。
- 登入第三方模型後會加入另一套條款。
- Local Index不代表模型推論也在本機。
- 關閉產品改善選項不一定刪除既有Log。
- 公司Repository需確認DPA和Subprocessor。
Permissions要分層
| 權限 | 低風險起點 | 高風險能力 |
|---|---|---|
| Files | 單一測試Repository只讀 | 跨Workspace寫入和刪除 |
| Terminal | 核准Command Allowlist | 任意Shell和Root |
| Git | Local Branch和Diff | Push、Merge和Release |
| Network | 官方API Allowlist | 任意Internet Egress |
| Cloud | Read-only Sandbox Account | Production Deploy和Billing |
| Secrets | 短效、Scope Token | 長效Admin Key |
Permission Prompt不是完整治理。使用者長期看到大量確認視窗會產生Approval Fatigue,最終不再閱讀。高風險操作應由Policy、Role和Environment阻擋。
Terminal和Shell風險
- Command Injection和Prompt Injection。
- 下載並執行未知Script。
- 刪除檔案、Database和Cloud Resource。
- 讀取
.env、SSH Key和Credential。 - 透過Package Manager引入惡意Dependency。
- 把Code或Secret送到外部URL。
正式環境應使用Container、VM或Workspace Sandbox,限制Filesystem、Process、Network和Resource。Agent不能因「需要完成任務」取得整台電腦的所有權限。
Git與Repository權限
- 預設建立新Branch。
- 不允許直接Push到Protected Branch。
- Pull Request需要Review和Required Checks。
- 限制Fork、Clone和外部Repository。
- 禁止修改CODEOWNERS和Security Policy。
- 記錄Agent Commit和Human Approval。
AI產生的Commit應有清楚Author、Model、Task和Verification。不能讓Agent使用個人工程師身份留下無法區分的正式變更。
Network Egress和Firewall
AI IDE可能連接模型API、Telemetry、Extension Marketplace、Cloud Agent、Package Registry和MCP Server。企業需建立可觀測的Domain Allowlist,而不是直接開放所有外連。
- 官方Sign-in和Model Endpoint。
- Package Registry和Git Host。
- 必要的Artifact Storage。
- 禁止未核准Paste、Webhook和Tunnel服務。
- 記錄DNS、Proxy和Data Volume。
- 供應商更新Domain時有Change Process。
以GitHub Copilot為例,官方提供Firewall和Proxy Allowlist Reference;其他工具也應能提供相同等級的Network文件。
MCP Server和外部工具
- Server由誰維護、部署在哪裡。
- Transport是stdio或Remote HTTP。
- Tool Description是否可能被惡意修改。
- Tool Input和Result是否保存。
- Server可存取哪些Database和Account。
- OAuth Scope、Token和Revocation。
- 第三方內容是否可能注入指令。
MCP降低整合成本,也把Trust Boundary從IDE擴展到每一個Server。未審核的MCP Server不應連接正式資料。
Secrets和短效身份
- 使用OIDC或短效Credential。
- 依Environment和Task縮小Scope。
- 不要把Production Key寫入Prompt或Repository。
- Agent只在需要時取得Token。
- 完成後立即撤銷。
- Secret Access進入Audit Log。
即使供應商承諾不訓練程式碼,Secret一旦出現在Tool Result、Terminal Output或Screenshot,仍可能被傳送和保存。
企業管理能力
| 能力 | 用途 |
|---|---|
| SSO/SCIM | 身份和離職撤銷 |
| Admin Policy | 控制Model、Extension、MCP和Feature |
| Audit Log | 追蹤Prompt、Tool、Git和Action |
| Data Residency | 選擇處理地區 |
| Retention | 設定保存和刪除 |
| Usage/Cost | 按Team、Project和Model管理 |
| Policy Export | 備份和退出供應商 |
沒有中央管理的AI IDE,容易形成Shadow AI:工程師各自安裝、連接不同Model和Tool,組織無法知道程式碼去了哪裡。
Sandbox試用流程
- 建立不含機密的測試Repository。
- 使用獨立帳號和最小權限。
- 記錄所有Network和File Access。
- 測Read-only、Write和Terminal模式。
- 注入Tool Failure、Prompt Injection和惡意README。
- 檢查Logs、Retention和刪除。
- 執行Security和Legal Review。
- 通過後才進內部非Production專案。
退出與Vendor Lock-in
- 能否匯出Instructions、Prompt、Index和Chat。
- 能否撤銷OAuth和API Token。
- Uninstall後Remote Agent是否仍運行。
- Cloud Workspace和Cache如何刪除。
- Model停止後如何切換Provider。
- Repository Instructions是否採通用格式。
- 供應商事故時是否有Fallback。
導入後的Repository Context和Handoff方法可閱讀AI編程協作怎麼避免上下文斷裂?。
導入Checklist
- 官方Publisher和Version已確認。
- Data Policy、Training和Retention已審查。
- File、Terminal、Git和Network使用最小權限。
- Secrets使用短效身份。
- MCP和Plugins進入Allowlist。
- SSO、Audit和Admin Control可用。
- Sandbox和Prompt Injection測試通過。
- Rollback、Uninstall和Data Delete已演練。
- Production前有Security、Legal和Engineering Owner批准。
常見問題
AI IDE可以讀取我的整個Repository嗎?
取決於產品和設定。部分工具會建立Workspace Index或把相關程式碼送往Cloud,應查看權限和Data Policy。
企業方案就能直接連Production嗎?
不能。企業方案可能提供更好治理,仍需Sandbox、最小權限、Git Protection和人工批准。
Local Model代表資料完全不外傳嗎?
不一定。Extension Telemetry、MCP、Package Manager或Cloud Index仍可能外連,需要完整Network Trace。
參考資料
AI IDE的安全導入不是阻止工程師使用新工具,而是讓模型、Extension、Terminal和外部服務進入可控制的供應鏈。官方來源回答它是誰,Data Policy回答資料去哪裡,Permission和Firewall則決定它能對正式系統做什麼。

發表迴響