Thứ hai 12/10/2026 05:21
Thời tiết: Hà Nội 24°C
Cà Mau 25°C
TP Hồ Chí Minh 27°C
Hải Phòng 23°C
Đà Nẵng 26°C
e-ISSN 3093-3552
Pháp luật
aa

Trao quá nhiều quyền cho AI có thể gây rủi ro cho dữ liệu cá nhân

Tuấn Minh
AI đang tiến từ việc trả lời câu hỏi sang trực tiếp xử lý công việc trên tài khoản của người dùng. Khả năng này mang lại nhiều tiện ích, nhưng cũng đặt ra yêu cầu kiểm soát chặt chẽ quyền truy cập và mức độ tự chủ của hệ thống.
Trao quá nhiều quyền cho AI có thể gây rủi ro cho dữ liệu cá nhân
Trao quá nhiều quyền cho AI có thể gây rủi ro cho dữ liệu cá nhân.

Thay vì tự tìm kiếm vé máy bay, kiểm tra từng email hay chuẩn bị đơn hàng, người dùng ngày càng có thể giao những công việc này cho trợ lý AI. Khi được kết nối với các dịch vụ trực tuyến, AI có thể tìm thông tin, lựa chọn phương án và thực hiện thao tác thay chủ tài khoản.

Một ví dụ là Muse, trợ lý AI cá nhân của Meta, với khả năng sử dụng trình duyệt, điền biểu mẫu và xử lý công việc trực tuyến. Trong trải nghiệm được dẫn lại từ TechRadar, nhà báo Lance Ulanoff cho phép trợ lý truy cập Gmail để tìm những thư quan trọng. Hệ thống đã hỗ trợ tìm kiếm thông tin và soạn phản hồi theo yêu cầu. Những khả năng này cho thấy sự thay đổi trong cách con người sử dụng AI. Với AI agent là hệ thống có thể sử dụng công cụ để thực hiện nhiệm vụ, kết quả không chỉ xuất hiện trên màn hình trò chuyện mà còn có thể tác động trực tiếp đến tài khoản và dữ liệu thật.

Điều đó khiến một sai sót có thể kéo theo hậu quả lớn hơn. Nếu được cấp quyền đọc thư, AI có thể tiếp cận thông tin trong hộp thư. Nếu có thêm quyền gửi, chỉnh sửa hoặc xóa, phạm vi tác động sẽ mở rộng. Một yêu cầu không rõ ràng, kết quả suy luận sai hoặc chỉ dẫn bị thao túng có thể dẫn đến hành động gây thiệt hại.

OWASP, tổ chức hoạt động trong lĩnh vực bảo mật ứng dụng, gọi tình trạng hệ thống AI được trao quá nhiều chức năng, quyền truy cập hoặc quyền tự chủ. Rủi ro xuất hiện khi khả năng thực hiện hành động vượt quá nhu cầu của nhiệm vụ, trong khi những thao tác quan trọng thiếu cơ chế kiểm tra, phê duyệt độc lập.

Ví dụ, một trợ lý chỉ cần đọc tài liệu để tổng hợp nội dung nhưng lại được kết nối bằng tài khoản có quyền sửa và xóa. Những quyền bổ sung không giúp ích cho nhiệm vụ, song có thể làm tăng thiệt hại nếu hệ thống gặp sự cố.

Ngoài sai sót trong quá trình xử lý yêu cầu, AI còn có thể bị tác động bởi chính nguồn thông tin mà nó tiếp nhận. Một email, tài liệu hoặc trang web có thể chứa chỉ dẫn do kẻ tấn công cài vào nhằm làm thay đổi hành vi của hệ thống.

Hình thức này được gọi là “prompt injection”. Trong trường hợp tấn công gián tiếp, người dùng vẫn giao một nhiệm vụ bình thường, chẳng hạn đọc tài liệu hoặc tóm tắt trang web. Tuy nhiên, nội dung bên ngoài lại chứa yêu cầu dẫn AI sang mục đích khác.

Khó khăn nằm ở việc AI phải phân biệt giữa thông tin cần phân tích và mệnh lệnh có quyền điều khiển hoạt động của mình. Khi ranh giới này không được bảo vệ tốt, hệ thống có thể tạo kết quả sai lệch, tiết lộ dữ liệu nhạy cảm hoặc sử dụng chức năng ngoài phạm vi được phép.

Tuy vậy, mức độ an toàn còn phụ thuộc vào cách các biện pháp này được thực thi. Một thông báo nhắc AI thận trọng chưa đủ để bảo đảm mọi hành động đều đúng giới hạn. Quyền truy cập và yêu cầu phê duyệt cần được kiểm soát ngay tại công cụ, dịch vụ hoặc hệ thống mà AI sử dụng.

Các phân tích sự cố AI của OWASP cũng nhấn mạnh sự cần thiết của bước xác nhận chắc chắn đối với thao tác như gửi, xóa, thanh toán hoặc xuất bản. Khả năng dừng hoạt động và khôi phục dữ liệu cần được tính đến từ khi thiết kế, để người dùng có thể can thiệp khi xuất hiện bất thường.

Với những thay đổi liên quan đến quyền truy cập hoặc khả năng nhìn thấy dữ liệu, việc kiểm tra bằng cơ chế kỹ thuật và con người đặc biệt cần thiết. Nhật ký hoạt động giúp xác định AI đã làm gì, trong khi phương án hoàn tác giúp hạn chế hậu quả của sai sót.

Đối với người dùng, mỗi lần kết nối AI với một tài khoản cũng là lúc cần xem xét phạm vi quyền được cấp. Quyền đọc, gửi, sửa và xóa mang ý nghĩa khác nhau; việc lựa chọn cần dựa trên công việc cụ thể.

Trước khi xác nhận một thao tác quan trọng, người dùng cần nhìn thấy rõ đối tượng nhận thông tin, dữ liệu sẽ được sử dụng và kết quả dự kiến. AI càng có khả năng làm việc thay con người, quyền hạn của nó càng cần được xác định rõ, theo dõi được và thu hồi khi cần thiết.

Tin bài khác/

Kiên quyết lập hồ sơ khởi tố hình sự với doanh nghiệp trốn đóng bảo hiểm xã hội

Kiên quyết lập hồ sơ khởi tố hình sự với doanh nghiệp trốn đóng bảo hiểm xã hội

Chủ tịch UBND TP. Hồ Chí Minh chỉ đạo Công an, Thanh tra và các cơ quan liên quan kiên quyết xử lý tình trạng chậm đóng, trốn đóng bảo hiểm xã hội; đồng thời lập hồ sơ đề nghị khởi tố theo Điều 216 Bộ luật Hình sự năm 2015 đối với các đơn vị vi phạm.
Chủ động phối hợp xử lý vi phạm về bảo hiểm xã hội

Chủ động phối hợp xử lý vi phạm về bảo hiểm xã hội

Việc tăng cường phối hợp giữa cơ quan Bảo hiểm xã hội (BHXH), cơ quan Công an, Viện kiểm sát nhân dân đang được đặt ra như một giải pháp quan trọng nhằm kịp thời phát hiện, xử lý các hành vi chậm đóng, trốn đóng BHXH. Qua đó, góp phần bảo đảm quyền lợi chính đáng của người lao động và giữ ổn định quan hệ lao động.
Hơn 1.800 lao động ở TP. Đà Nẵng được bảo vệ quyền lợi từ Nghị quyết số 205/2025/QH15

Hơn 1.800 lao động ở TP. Đà Nẵng được bảo vệ quyền lợi từ Nghị quyết số 205/2025/QH15

Sau 9 tháng triển khai Nghị quyết số 205/2025/QH15, hàng chục tỷ đồng nợ bảo hiểm xã hội, bảo hiểm y tế ở TP. Đà Nẵng đã được thu hồi, các cơ quan chức năng đang tiến hành các bước trao trả đầy đủ quyền lợi cho người lao động.
UBND tỉnh Quảng Trị yêu cầu xử lý vụ nợ tiền lương, bảo hiểm xã hội của hơn 400 công nhân

UBND tỉnh Quảng Trị yêu cầu xử lý vụ nợ tiền lương, bảo hiểm xã hội của hơn 400 công nhân

Hơn 400 công nhân của Công ty TNHH TM May Thăng Long ở tỉnh Quảng Trị bị nợ lương với tổng số tiền khoảng 6 tỉ đồng và chậm đóng, trốn đóng bảo hiểm xã hội (BHXH), bảo hiểm y tế (BHYT) và bảo hiểm thất nghiệp với tổng số tiền gần 2,6 tỉ đồng. Điều đó đã gây ảnh hưởng nghiêm trọng đến quyền lợi của người lao động.
Cảnh giác thủ đoạn lừa đảo “tích hợp bảo hiểm y tế cho trẻ em”

Cảnh giác thủ đoạn lừa đảo “tích hợp bảo hiểm y tế cho trẻ em”

Lợi dụng sự quan tâm của phụ huynh đối với quyền lợi bảo hiểm y tế (BHYT) của trẻ em, các đối tượng lừa đảo có thể giả danh cán bộ bảo hiểm, nhân viên nhà trường hoặc cơ quan nhà nước, yêu cầu cập nhật, tích hợp thông tin BHYT nhằm đánh cắp dữ liệu cá nhân, chiếm quyền kiểm soát thiết bị và chiếm đoạt tiền.
Không có chuyện không liên kết VneID thì bị tạm cắt lương hưu, trợ cấp bảo hiểm xã hội

Không có chuyện không liên kết VneID thì bị tạm cắt lương hưu, trợ cấp bảo hiểm xã hội

Trong tuần qua, một số người dân tại TP. Hồ Chí Minh phản ánh, gần đây xuất hiện đối tượng gọi điện hướng dẫn cài đặt VneID và “dọa” nếu không liên kết VNeID thì bị tạm cắt lương hưu, trợ cấp bảo hiểm xã hội.
Thông tin chính xác giúp bảo vệ quyền lợi người tham gia bảo hiểm xã hội, bảo hiểm y tế

Thông tin chính xác giúp bảo vệ quyền lợi người tham gia bảo hiểm xã hội, bảo hiểm y tế

Trong lĩnh vực bảo hiểm xã hội, bảo hiểm y tế, thông tin liên quan đến quyền lợi thường được người dân quan tâm và chia sẻ nhanh. Vì vậy, một thông báo giả mạo có thể khiến nhiều người làm theo trước khi kịp kiểm tra.
Hơn một nửa người Việt lưu giấy tờ tùy thân trên điện thoại: Cần làm gì để bảo vệ dữ liệu?

Hơn một nửa người Việt lưu giấy tờ tùy thân trên điện thoại: Cần làm gì để bảo vệ dữ liệu?

Điện thoại thông minh (smart phone) ngày nay không chỉ dùng để gọi điện, nhắn tin hay truy cập mạng xã hội. Với nhiều người, thiết bị này còn là nơi lưu ảnh căn cước công dân, hộ chiếu, giấy tờ bảo hiểm, thông tin ngân hàng, mật khẩu và tài liệu công việc. Tuy nhiên, lượng dữ liệu được lưu trữ ngày càng nhiều trong khi các biện pháp bảo vệ lại chưa được chú trọng đúng mức.
Thêm cách nhận lương hưu, trợ cấp bảo hiểm xã hội mới cho người dân TP. Hồ Chí Minh

Thêm cách nhận lương hưu, trợ cấp bảo hiểm xã hội mới cho người dân TP. Hồ Chí Minh

Phòng Cảnh sát quản lý hành chính về trật tự xã hội (PC06), Công an TP. Hồ Chí Minh hướng dẫn người dân đăng ký nhận lương hưu, trợ cấp bảo hiểm xã hội và các khoản an sinh xã hội qua ứng dụng VNeID.
Lâm Đồng: 17 Viện Kiểm sát nhân dân khu vực và 20 BHXH cơ sở phối hợp thu hồi nợ BHXH

Lâm Đồng: 17 Viện Kiểm sát nhân dân khu vực và 20 BHXH cơ sở phối hợp thu hồi nợ BHXH

Ngay trong tháng 10 này, 17 Viện Kiểm sát nhân dân khu vực và 20 Bảo hiểm xã hội (BHXH) cơ sở của tỉnh Lâm Đồng sẽ đồng loạt vào cuộc xử lý nợ BHXH, bảo hiểm y tế, bảo hiểm thất nghiệp bảo vệ quyền lợi người lao động.
Phía sau khoản nợ BHXH, BHYT là cuộc sống khốn khó của người lao động

Phía sau khoản nợ BHXH, BHYT là cuộc sống khốn khó của người lao động

Cuộc sống của nhiều người lao động vốn đã khó khăn, thế nhưng càng khốn khó hơn khi lâm vào tình trạng bị nợ bảo hiểm xã hội (BHXH), bảo hiểm y tế (BHYT). Để giải quyết tình trạng này, Công an TP. Đà Nẵng, BHXH TP. Đà Nẵng và Viện kiểm sát nhân dân TP. Đà Nẵng đã và đang phối hợp chặt chẽ, triển khai giải pháp cụ thể, xử lý từng trường hợp phát sinh.
Xác định không đúng quyền lợi khám bệnh, chữa bệnh bảo hiểm y tế sẽ bị phạt

Xác định không đúng quyền lợi khám bệnh, chữa bệnh bảo hiểm y tế sẽ bị phạt

Trường hợp vi phạm quy định về xác định quyền lợi trong khám bệnh, chữa bệnh bảo hiểm y tế (BHYT) không đúng với thông tin trên thẻ BHYT sẽ bị xử phạt với các mức phạt khác nhau. Trong đó, mức phạt cao nhất từ 6.000.000 đồng đến 7.000.000 đồng đối với mức vi phạm có giá trị từ 40.000.000 đồng trở lên.
Thêm cơ hội cho người lao động ở TP. Hồ Chí Minh từ vụ thắng kiện 28 tỷ đồng nợ bảo hiểm xã hội

Thêm cơ hội cho người lao động ở TP. Hồ Chí Minh từ vụ thắng kiện 28 tỷ đồng nợ bảo hiểm xã hội

Quyết định buộc 2 doanh nghiệp phải khắc phục ngay số tiền gần 28 tỷ đồng nợ bảo hiểm xã hội (BHXH), bảo hiểm y tế (BHYT) của Tòa án Nhân dân (TAND) khu vực 4 TP. Hồ Chí Minh không chỉ đòi lại quyền lợi chính đáng cho hơn 100 lao động, mà còn tạo ra tiền đề quan trọng, thắp lên hy vọng cho hơn 100.000 người lao động khác trên địa bàn.
Cảnh báo thủ đoạn giả mạo cán bộ cơ quan bảo hiểm xã hội, dụ cài ứng dụng để chiếm đoạt tài sản

Cảnh báo thủ đoạn giả mạo cán bộ cơ quan bảo hiểm xã hội, dụ cài ứng dụng để chiếm đoạt tài sản

Thời gian gần đây, xuất hiện thủ đoạn lừa đảo nhằm vào người tham gia, thụ hưởng chính sách bảo hiểm xã hội (BHXH), bảo hiểm y tế (BHYT). Các đối tượng giả mạo cán bộ cơ quan chức năng, lợi dụng nhu cầu sử dụng sổ BHXH, thẻ BHYT điện tử để dụ người dân cài đặt ứng dụng giả mạo, truy cập đường link chứa mã độc, từ đó tìm cách chiếm quyền kiểm soát thiết bị, thu thập thông tin cá nhân và tài khoản ngân hàng.