Apa yang terjadi
Pada 30 September 2026, Snyk menjadikan 'Govern Agent Behavior' tersedia secara umum di Evo Agentic Development Security (ADS), dimulai dengan MCP Governance: tim menginventarisasi server MCP, menetapkan daftar izin (allowlist), dan mencatat atau memblokir penggunaan MCP yang tidak sah secara langsung di endpoint di seluruh Claude Code, Cursor, Codex dan GitHub Copilot melalui hook ringan (tanpa proxy). Data pemindaian Snyk dari ~10 ribu lingkungan dev menemukan 4.524 server MCP unik yang digunakan aktif, dengan 1 dari 12 developer memiliki temuan MCP terkait tingkat high/critical.
Mengapa penting
Vendor AppSec besar pertama yang merilis penegakan kebijakan runtime GA untuk penggunaan alat agen menutup celah di mana server MCP ditambahkan secara dinamis tanpa review — vektor rantai pasokan yang kini dominan. Dampak luas mengingat basis developer Snyk; native dalam alur kerja agen, bukan tempelan.
Cakupan penerapan
Tim keamanan/platform yang menstandarkan coding agent AI (Claude Code, Cursor, Codex, Copilot) harus mengadopsi allowlisting/blocking MCP sekarang, terutama di mana tingkat risiko server MCP 1:12 berlaku; evaluasi bersama kontrol agen berbasis hook endpoint lainnya.