Vì sao Legacy Dragon là một file nhị phân đơn lẻ: Phân tích COBOL ở nơi mạng không thể vươn tới
Những nơi vẫn đang chạy COBOL và JCL cũng chính là những nơi có kiểm soát mạng chặt chẽ nhất trong ngành phần mềm. Một trình phân tích cần npm install hay gọi API đám mây sẽ bị loại ngay từ vòng đầu ở đó — đó là lý do Legacy Dragon không được xây dựng theo cách ấy.
Hệ thống di sản không được quyền lựa chọn có bị cô lập hay không
Các tổ chức vẫn đang chạy COBOL, JCL, PL/I trong môi trường production không phải chạy chúng một cách tình cờ — họ chạy vì những hệ thống này nằm dưới các chế độ tuân thủ khiến việc “viết lại từ đầu” trở thành dự án nhiều năm, chứ không phải một sprint. Một báo cáo của Văn phòng Kiểm toán Chính phủ Hoa Kỳ (GAO) công bố tháng 2 năm 2025 (GAO-25-107795) cho thấy các cơ quan liên bang dự kiến chi khoảng 79% ngân sách đầu tư CNTT liên bang cho năm tài khóa 2025 vào việc vận hành và bảo trì hệ thống hiện có, thay vì hiện đại hóa. Trong số 11 hệ thống di sản liên bang mà GAO đánh giá là cần hiện đại hóa nhất, tám hệ thống chạy trên các ngôn ngữ lập trình lỗi thời, và cả hai hệ thống được Bộ Tài chính Hoa Kỳ lựa chọn đều chạy trên COBOL và hợp ngữ (Assembly).
Ngành ngân hàng cũng ở tình trạng tương tự. Ước tính được Reuters đưa ra năm 2015 — vẫn là điểm tham chiếu mà phần lớn ngành công nghiệp tiếp tục trích dẫn vì chưa có cuộc khảo sát nghiêm ngặt hơn nào được thực hiện lại — cho rằng có khoảng 220 tỷ dòng mã COBOL vẫn đang chạy trong production, vận hành 43% hệ thống ngân hàng trên thế giới và 95% giao dịch máy ATM. Dù con số chính xác hôm nay là bao nhiêu, hình dạng của sự thật đó vẫn không đổi: những ngành có khối lượng COBOL lớn nhất — ngân hàng, bảo hiểm, chính phủ — cũng chính là những ngành có quy định nghiêm ngặt nhất về việc ai được phép chạm vào đoạn mã đó.
Cô lập mạng (air-gap) không phải là sở thích, mà là yêu cầu mua sắm
Đây là phần mà các công cụ dành cho lập trình viên đa dụng thường bỏ sót. Một công cụ phân tích cú pháp giả định sẽ chạy npm install, tải language server, hay gọi ra một API đám mây không chỉ đơn giản là bất tiện hơn trong những môi trường này — nó thường bị loại trước cả khi buổi rà soát bảo mật bắt đầu. Các bài viết trong năm nay về triển khai trong môi trường cô lập mạng và các ngành chịu quản lý chặt đã nói rõ thực tế vận hành: trong một môi trường thực sự cô lập mạng, mọi bản cập nhật phụ thuộc và mọi bản vá đều phải được rà soát thủ công, chuyển qua “khoảng trống” bằng phương tiện vật lý đã được phê duyệt, rồi mới được đưa trở lại vào mạng cô lập — một chu trình rà soát mà các tổ chức chịu quản lý đo bằng tuần, không phải bằng phút. Một công cụ có cây phụ thuộc sâu không chỉ đối mặt với rủi ro không chạy được khi không có Internet — nó còn khiến đội bảo mật phải rà soát một danh sách dài hơn trước khi công cụ đó được phép đến gần mã nguồn production.
Năm 2026 liên tục chứng minh vì sao sự thận trọng đó là có cơ sở
Đây không phải là một rủi ro giả định được dùng để biện minh cho một quyết định kiến trúc sau khi đã đưa ra. Năm 2026 là một năm khó khăn đối với hệ sinh thái npm nói riêng. Vào tháng 3 năm 2026, một tài khoản maintainer bị xâm nhập đã biến axios — một trong những thư viện HTTP JavaScript được sử dụng rộng rãi nhất — thành kênh phát tán mã độc, nghiêm trọng đến mức CISA (Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ) phải phát cảnh báo công khai về sự cố này. Vài tuần sau, các bản phát hành node-ipc bị nhiễm độc xuất hiện, và đến tháng 6, kẻ tấn công đã dùng thông tin đăng nhập GitHub bị đánh cắp để đưa mã độc vào 32 gói trong namespace @redhat-cloud-services. Các nhà nghiên cứu bảo mật theo dõi xu hướng này (trong đó có ThreatLabz của Zscaler) hiện xác định có nhiều nhóm tấn công riêng biệt — một số có liên hệ với nhà nước — đang nhắm vào hệ sinh thái npm, PyPI và các nhà cung cấp dịch vụ quản lý nằm ở phía sau chúng.
Không có gì trong số đó là bất thường — đó chính là dòng chính của hệ sinh thái gói JavaScript, nền tảng mà gần như mọi công cụ phát triển hiện đại dựa trên web đều xây dựng trên đó. Đối với một ngân hàng hay một cơ quan liên bang đang quyết định điều gì được phép chạy trên mã COBOL production, câu hỏi “công cụ này kéo theo bao nhiêu phụ thuộc bắc cầu, và ai đang kiểm toán tất cả chúng” không phải là sự đa nghi thái quá. Đó chính là tin tức nổi bật của năm nay.
Điều mà kiến trúc file nhị phân đơn lẻ thực sự mang lại
Đây là môi trường mà Legacy Dragon được xây dựng để phục vụ ngay từ đầu, chứ không phải thích nghi sau đó. Nó được phát hành dưới dạng một file nhị phân đơn lẻ, phân tích cú pháp mười ngôn ngữ thuộc thời đại mainframe — COBOL, JCL, PL/I, VB6, VB.NET, PowerBuilder, Assembly, SQL/DB2, CICS và REXX — mà không cần cây trình quản lý gói để cài đặt, không cần endpoint đám mây để kết nối, và không có chuỗi phụ thuộc runtime buộc đội bảo mật phải lần theo sáu tầng gói bắc cầu trước khi phê duyệt. Nó xử lý được các bảng mã thực sự xuất hiện trong loại mã này — Shift-JIS, EBCDIC, DBCS — vì các hệ thống mainframe không được viết với giả định UTF-8, và một trình phân tích cú pháp bị vấp ngay ở khâu mã hóa trước khi chạm tới cú pháp thì vô dụng ở chính những nơi cần nó nhất.
Đây không phải là một tối ưu hiệu năng được khoác lên vỏ bọc câu chuyện bảo mật. Đó là câu trả lời trực tiếp cho câu hỏi: ai thực sự là người mua loại công cụ này. Đó là các đội ngũ bên trong chính những tổ chức mà báo cáo của GAO và ước tính của Reuters về ngành ngân hàng mô tả — nơi bảng kê khai thành phần phần mềm (SBOM) của một công cụ phân tích mã được đọc kỹ lưỡng không kém gì chính đoạn mã mà nó đang phân tích. Một artifact nhỏ gọn, tự chứa không chỉ dễ triển khai hơn — nó còn dễ được “gật đầu” hơn, ngay tại những nơi mà công việc hiện đại hóa này thực sự phải diễn ra.
Đang thực hiện một dự án hiện đại hóa hệ thống di sản và muốn xem Legacy Dragon xử lý codebase của bạn như thế nào? Đọc thêm về điểm nghẽn phân tích cú pháp mà nó được xây dựng để giải quyết, khám phá tại dragon.aitytech.com, hoặc liên hệ với chúng tôi qua [email protected].
Xem sản phẩm của chúng tôi
Từ MinuteAI đến AgentKits — khám phá các sản phẩm và dự án chúng tôi đã triển khai.
Xem danh mụcBài viết liên quan
Vì sao AgentKits tổ chức các agent theo giai đoạn phễu, không theo công nghệ
Hầu hết các kho agent Claude Code mã nguồn mở nhóm agent theo lĩnh vực kỹ thuật. Marketing Kit của AgentKits lại nhóm theo TOFU/MOFU/BOFU — một lựa chọn có chủ đích ưu tiên chiều sâu hơn độ rộng.
Hướng dẫnBên trong MinuteAI: Bản ghi âm không bao giờ rời khỏi Mac hay iPhone của bạn
MinuteAI chuyển các cuộc họp, phỏng vấn và ghi chú giọng nói thành văn bản hoàn toàn trên thiết bị — quy trình mô hình, giới hạn bộ nhớ, và vì sao không có gì chạm vào máy chủ.
Hướng dẫnCertain vs Optional: Zunavi quyết định điều gì đáng tin ra sao
Feature flag của Zunavi không chỉ bật/tắt tính năng — chúng vạch ra ranh giới rõ ràng giữa các năng lực đáng tin cậy ngay hôm nay và những năng lực vẫn mang tính hỗ trợ, cần con người xác minh. Đây là lý do ranh giới đó được thực thi hai lần.