Apa yang terjadi
Pada 1 Okt 2026 Tuskira merilis Tuskira AI Agent Gateway di GitHub (github.com/Tuskira/tusk-ai-secured-gateway) di bawah lisensi Apache-2.0, alfa pra-1.0. Binary Go tunggal yang di-host sendiri berada di depan penyedia LLM (Anthropic/OpenAI/Gemini/Bedrock) dan server tool MCP, mengautentikasi setiap permintaan, menarik kredensial asli dari penyimpanan terenkripsi hanya pada saat panggilan disetujui (sehingga agen tidak pernah memegang kunci API/token), menegakkan pembatasan tool per profil agen pada setiap tools/call, dan mencatat semua aktivitas; gateway ini juga memblokir lalu lintas keluar ke alamat cloud-metadata/pribadi (SSRF) secara default.
Mengapa penting
Penyebaran kredensial yang tidak terkendali di sekitar agen pengkode AI (Claude Code, Cursor, Codex) dan server MCP adalah celah yang muncul dengan cepat: NSA dan AWS sama-sama menandai bahwa MCP tidak memiliki penegakan identitas/peran dan 'Anda harus berasumsi bahwa agen dapat melakukan apa pun dalam hak aksesnya.' Gateway gratis, self-hosted, dan dapat diaudit yang memusatkan injeksi kredensial dan kebijakan MCP per-agen memberikan tim platform/keamanan kontrol runtime berbiaya rendah sebelum penetapan harga gateway agen komersial.
Cakupan penerapan
DevSecOps, rekayasa platform, dan perusahaan yang banyak menggunakan MCP (termasuk self-hosted/air-gapped) harus mengevaluasi terhadap gateway agen komersial untuk akses agen-ke-tool yang terkunci; relevan segera bagi tim yang menjalankan Claude Code/Cursor/Codex di produksi.