![]() |
| Trao quá nhiều quyền cho AI có thể gây rủi ro cho dữ liệu cá nhân. |
Thay vì tự tìm kiếm vé máy bay, kiểm tra từng email hay chuẩn bị đơn hàng, người dùng ngày càng có thể giao những công việc này cho trợ lý AI. Khi được kết nối với các dịch vụ trực tuyến, AI có thể tìm thông tin, lựa chọn phương án và thực hiện thao tác thay chủ tài khoản.
Một ví dụ là Muse, trợ lý AI cá nhân của Meta, với khả năng sử dụng trình duyệt, điền biểu mẫu và xử lý công việc trực tuyến. Trong trải nghiệm được dẫn lại từ TechRadar, nhà báo Lance Ulanoff cho phép trợ lý truy cập Gmail để tìm những thư quan trọng. Hệ thống đã hỗ trợ tìm kiếm thông tin và soạn phản hồi theo yêu cầu. Những khả năng này cho thấy sự thay đổi trong cách con người sử dụng AI. Với AI agent là hệ thống có thể sử dụng công cụ để thực hiện nhiệm vụ, kết quả không chỉ xuất hiện trên màn hình trò chuyện mà còn có thể tác động trực tiếp đến tài khoản và dữ liệu thật.
Điều đó khiến một sai sót có thể kéo theo hậu quả lớn hơn. Nếu được cấp quyền đọc thư, AI có thể tiếp cận thông tin trong hộp thư. Nếu có thêm quyền gửi, chỉnh sửa hoặc xóa, phạm vi tác động sẽ mở rộng. Một yêu cầu không rõ ràng, kết quả suy luận sai hoặc chỉ dẫn bị thao túng có thể dẫn đến hành động gây thiệt hại.
OWASP, tổ chức hoạt động trong lĩnh vực bảo mật ứng dụng, gọi tình trạng hệ thống AI được trao quá nhiều chức năng, quyền truy cập hoặc quyền tự chủ. Rủi ro xuất hiện khi khả năng thực hiện hành động vượt quá nhu cầu của nhiệm vụ, trong khi những thao tác quan trọng thiếu cơ chế kiểm tra, phê duyệt độc lập.
Ví dụ, một trợ lý chỉ cần đọc tài liệu để tổng hợp nội dung nhưng lại được kết nối bằng tài khoản có quyền sửa và xóa. Những quyền bổ sung không giúp ích cho nhiệm vụ, song có thể làm tăng thiệt hại nếu hệ thống gặp sự cố.
Ngoài sai sót trong quá trình xử lý yêu cầu, AI còn có thể bị tác động bởi chính nguồn thông tin mà nó tiếp nhận. Một email, tài liệu hoặc trang web có thể chứa chỉ dẫn do kẻ tấn công cài vào nhằm làm thay đổi hành vi của hệ thống.
Hình thức này được gọi là “prompt injection”. Trong trường hợp tấn công gián tiếp, người dùng vẫn giao một nhiệm vụ bình thường, chẳng hạn đọc tài liệu hoặc tóm tắt trang web. Tuy nhiên, nội dung bên ngoài lại chứa yêu cầu dẫn AI sang mục đích khác.
Khó khăn nằm ở việc AI phải phân biệt giữa thông tin cần phân tích và mệnh lệnh có quyền điều khiển hoạt động của mình. Khi ranh giới này không được bảo vệ tốt, hệ thống có thể tạo kết quả sai lệch, tiết lộ dữ liệu nhạy cảm hoặc sử dụng chức năng ngoài phạm vi được phép.
Tuy vậy, mức độ an toàn còn phụ thuộc vào cách các biện pháp này được thực thi. Một thông báo nhắc AI thận trọng chưa đủ để bảo đảm mọi hành động đều đúng giới hạn. Quyền truy cập và yêu cầu phê duyệt cần được kiểm soát ngay tại công cụ, dịch vụ hoặc hệ thống mà AI sử dụng.
Các phân tích sự cố AI của OWASP cũng nhấn mạnh sự cần thiết của bước xác nhận chắc chắn đối với thao tác như gửi, xóa, thanh toán hoặc xuất bản. Khả năng dừng hoạt động và khôi phục dữ liệu cần được tính đến từ khi thiết kế, để người dùng có thể can thiệp khi xuất hiện bất thường.
Với những thay đổi liên quan đến quyền truy cập hoặc khả năng nhìn thấy dữ liệu, việc kiểm tra bằng cơ chế kỹ thuật và con người đặc biệt cần thiết. Nhật ký hoạt động giúp xác định AI đã làm gì, trong khi phương án hoàn tác giúp hạn chế hậu quả của sai sót.
Đối với người dùng, mỗi lần kết nối AI với một tài khoản cũng là lúc cần xem xét phạm vi quyền được cấp. Quyền đọc, gửi, sửa và xóa mang ý nghĩa khác nhau; việc lựa chọn cần dựa trên công việc cụ thể.
Trước khi xác nhận một thao tác quan trọng, người dùng cần nhìn thấy rõ đối tượng nhận thông tin, dữ liệu sẽ được sử dụng và kết quả dự kiến. AI càng có khả năng làm việc thay con người, quyền hạn của nó càng cần được xác định rõ, theo dõi được và thu hồi khi cần thiết.