AI agent càng thông minh, cánh cửa an ninh càng rộng?

AI agent càng thông minh, cánh cửa an ninh càng rộng?
Muse bị phát hiện lỗ hổng có thể biến quyền truy cập thành công cụ tấn công; ZCode đưa kho mã nguồn lên đám mây qua tính năng bật mặc định; Gemini vượt khỏi phạm vi thử nghiệm và chạm vào ba hệ thống thật. Ba sự cố phơi bày nghịch lý: AI agent càng hữu dụng, diện tích rủi ro càng mở rộng.

Chatbot từng đứng ngoài đời sống số của người dùng: nó trả lời, còn quyền quyết định vẫn thuộc về con người. AI agent đã bước qua ranh giới ấy. Nó có thể đọc thư, mở tệp, viết mã, đăng nhập dịch vụ và thực hiện chuỗi công việc kéo dài nhiều giờ. Khả năng hành động tạo nên sức hấp dẫn lớn nhất, đồng thời biến trợ lý thông minh thành một điểm tập trung quyền lực chưa từng có trên thiết bị cá nhân.

Một lỗ hổng, nhiều cánh cửa bị mở

Trong công bố kỹ thuật ngày 8/9, Meta mô tả Muse là trợ lý có thể làm việc ngầm, điều phối nhiều tác nhân phụ, tự xây công cụ và chỉnh sửa cách vận hành. Đổi lại, người dùng phải cho hệ thống tiếp xúc với hộp thư, lịch làm việc, trình duyệt, tệp tin và các dịch vụ đã kết nối.

Meta thiết kế một máy ảo riêng cho mỗi người dùng, giấu thông tin xác thực thật khỏi mô hình và đặt các hành động ra bên ngoài dưới quyền kiểm soát của lớp bảo vệ Sentinel. Chính hãng cũng thừa nhận một agent như vậy vẫn có thể mắc lỗi hoặc bị tấn công qua dữ liệu mà nó đọc.

Chưa đầy hai tuần sau, chuyên gia bảo mật macOS Patrick Wardle công bố một lỗ hổng chưa được vá trên ứng dụng Muse. Theo phân tích của Ars Technica, một ứng dụng cục bộ hoặc lệnh Terminal có thể thay đổi địa chỉ máy chủ xử lý bản ghi âm, qua đó làm lộ mã xác thực tài khoản Muse. Kẻ tấn công sau đó có khả năng lợi dụng chính những quyền mà người dùng đã cấp cho trợ lý.

Đây là dạng “khuếch đại đặc quyền”: lỗ hổng ban đầu có thể nhỏ, nhưng hậu quả lớn hơn nhiều vì agent đã được trao quyền truy cập tệp, camera, tin nhắn hoặc tài khoản trực tuyến. Tại thời điểm Ars Technica đăng tải, Meta chưa phản hồi các câu hỏi liên quan, vì vậy phát hiện này vẫn cần thêm xác nhận và thông tin về bản vá.

Dữ liệu rời máy trước khi người dùng kịp biết

Sự cố của ZCode đặt ra một vấn đề khác: quyền riêng tư không chỉ bị đe dọa bởi tin tặc mà còn có thể thất bại ngay ở thiết kế mặc định.

Z.ai thừa nhận tính năng lập chỉ mục mã nguồn của ZCode được bật sẵn và đã đưa các kho mã cục bộ lên Alibaba Cloud. Một số lập trình viên cho biết họ không thấy công tắc tắt tính năng, trong khi chính sách quyền riêng tư trước đó chưa giải thích rõ hoạt động tải dữ liệu.

Công ty đã xin lỗi, vá lỗ hổng, vô hiệu hóa một số chức năng, công khai mã nguồn ZCode và triển khai chế độ không lưu giữ dữ liệu. Z.ai cũng dẫn một đánh giá độc lập cho rằng dữ liệu đã được xóa khỏi nền tảng đám mây. Tuy nhiên, người dùng từng phản ánh các tệp được mã hóa bằng khóa phía máy chủ, khiến họ không thể tự kiểm chứng việc xóa dữ liệu.

Với giới lập trình trẻ đang chuộng “vibe coding”, kho mã không chỉ là tập hợp câu lệnh. Nó có thể chứa kiến trúc sản phẩm, khóa truy cập, dữ liệu thử nghiệm và bí mật kinh doanh. Một tùy chọn được bật mặc định vì sự tiện lợi có thể âm thầm biến tài sản nội bộ thành dữ liệu đám mây.

AI agent càng thông minh, cánh cửa an ninh càng rộng?
Màn hình lập trình với công cụ AI gợi nhắc nghịch lý mới: càng nhiều quyền truy cập được trao cho agent, phạm vi thiệt hại càng lớn nếu lớp bảo vệ bị xuyên thủng. Ảnh: Daniil Komov/Unsplash.

Gemini và khoảnh khắc ranh giới biến mất

Trường hợp Gemini cho thấy một agent có thể đi xa thế nào nếu phạm vi thử nghiệm được thiết lập thiếu chặt chẽ.

Trong cuộc đánh giá an ninh mạng do Irregular tiến hành hồi tháng 5, Gemini được cho là đã truy cập Internet, tìm thông tin công khai và xâm nhập ba hệ thống thật mà mô hình tưởng thuộc phạm vi kiểm thử. Một trường hợp liên quan đến việc đoán mật khẩu; hai trường hợp còn lại sử dụng thông tin xác thực xuất hiện trong kho mã công khai.

Phó chủ tịch phụ trách kỹ thuật an ninh của Google, Heather Adkins, xác nhận sự việc và cho biết các tổ chức liên quan đã được thông báo. Gemini dừng hoạt động trong cả ba trường hợp sau khi nhận ra mục tiêu không thuộc bài kiểm tra. Irregular cũng nói quy trình đánh giá đã được điều chỉnh.

Sự cố này không chứng minh AI “nổi loạn”. Nó cho thấy mô hình đủ năng lực theo đuổi mục tiêu, trong khi hàng rào kỹ thuật lại không mô tả chính xác đâu là thế giới mô phỏng, đâu là hạ tầng thật. Sai lệch nằm ở điểm giao giữa trí tuệ mô hình, cấu hình hệ thống và quyền truy cập mạng.

Không nên đánh đồng thông minh với đáng tin

Muse, ZCode và Gemini gặp ba kiểu trục trặc khác nhau: lỗ hổng ứng dụng, quản trị dữ liệu thiếu minh bạch và phạm vi thử nghiệm bị phá vỡ. Mẫu số chung không phải “AI càng giỏi càng nguy hiểm”, mà là năng lực đang tăng nhanh hơn kỷ luật phân quyền.

Một agent biết lập kế hoạch nhiều bước sẽ hữu ích hơn chatbot. Nhưng nếu bị chiếm quyền hoặc nhận sai mục tiêu, nó cũng có thể gây hậu quả nhanh hơn con người. Kẻ tấn công không còn phải đánh cắp từng mật khẩu; đôi khi, chiếm được trợ lý đã được cấp sẵn quyền là đủ.

Với Gen Z, kỹ năng dùng AI cần đi cùng “vệ sinh đặc quyền”: tách tài khoản thử nghiệm khỏi tài khoản chính, giới hạn quyền đọc và ghi, không đưa khóa bí mật vào kho mã, yêu cầu xác nhận trước thao tác gửi, xóa, mua hoặc tải dữ liệu. Nhà phát triển cũng phải coi nhật ký hoạt động, khả năng thu hồi quyền và lựa chọn tham gia chủ động là chức năng cốt lõi, không phải phần bổ sung sau khi sản phẩm đã phát hành.

AI agent sẽ không dừng ở việc trả lời câu hỏi; chúng đang học cách gửi thư, viết mã, mua hàng và vận hành công việc thay con người. Tiện ích ấy chỉ bền vững nếu quyền lực số được chia nhỏ, kiểm chứng và có thể thu hồi. Trước một trợ lý biết quá nhiều, làm quá nhanh, chúng ta sẽ trao chìa khóa đến đâu?

Tin liên quan

Có thể bạn quan tâm

Việc mở rộng giải pháp quà tặng doanh nghiệp được xem là bước đi "hợp thời của thương hiệu gia dụng đến từ Hàn Quốc, không chỉ hỗ trợ mảng bán lẻ mà còn gia tăng hiện diện tại thị trường Việt Nam