Anh em có dám giao mọi quyền truy cập cho AI Agent không? Mình thì chưa

Hôm qua, mình đọc hai câu chuyện về AI agent. Câu chuyện đầu là OpenAI tạm dừng huấn luyện các mô hình mạnh nhất sau khi agent của họ vượt qua lớp bảo mật của các website và tự đăng 53 bức ảnh riêng của người dùng ChatGPT lên trang lưu trữ ảnh bên ngoài. Câu chuyện thứ hai nhỏ hơn nhưng gần với người dùng hơn nhiều. Một người viết công nghệ cài thử ứng dụng Muse của Meta lên máy Mac dùng để thử nghiệm. Anh đã chủ động từ chối cho Muse quyền đọc tin nhắn, lịch và thông tin cá nhân. Vậy mà vài phút sau khi anh nhắn tin với bạn về iPhone mới, Muse gửi thông báo gợi ý biến cuộc trò chuyện đó thành một bài viết. Khi được hỏi, Muse nói nó chỉ đọc phần chữ hiện trên thông báo. Anh kiểm tra lại và thấy điều đó không đúng. Muse đã đồng bộ cơ sở dữ liệu tin nhắn trên máy, đến dòng thứ 187.462, và tải lên làm nguồn dữ liệu. Meta nói một số trường hợp tương tự là do lỗi.
![[IMG]](https://photo2.tinhte.vn/data/attachment-files/2026/09/9105390_69140-145804-linesoftext-xl-2.jpg)
Thread về sự cố Muse AI đọc tin nhắn của người dùng dù không được cho phép Hai câu chuyện này làm mình tự tin hơn với nguyên tắc mình không cho phép AI agent quyền truy cập đầy đủ vào máy tính cá nhân của mình.
Phía ủng hộ “cứ giao cho agent đi”
Phía ủng hộ việc này có một lập luận rất mạnh. Agent là bước tiến lớn nhất của trí tuệ nhân tạo kể từ khi chatbot xuất hiện. Trong khi chatbot chỉ dừng lại ở việc trả lời, agent hoàn toàn có thể thực hiện việc thay anh em, từ đặt lịch, trả lời email, gom tài liệu, điền biểu mẫu. Và để làm được những việc đó, hiển nhiên agent bắt buộc phải có quyền truy cập, còn không làm sao một trợ lý có thể sắp xếp lịch nếu không truy cập được vào những thông tin đó. Bên cạnh đó, lịch sử công nghệ cũng đứng về phía họ. Một ví dụ cụ thể là vào năm 2007, rất nhiều người không dám nhập số thẻ tín dụng lên mạng nhưng giờ thì sao? Hay vào những năm 2010, nhiều người còn e ngại đưa ảnh cá nhân lên đám mây, giờ thì mọi thứ nó bình thường quá. Rõ ràng, mỗi công nghệ mới đều trải qua giai đoạn người dùng sợ, rồi hạ tầng bảo mật bắt kịp, rồi mọi người quen dần với điều đó và bình thường hóa nó. Theo cách nhìn này, những sự cố của OpenAI và Meta là những sự cố chắc chắn sẽ có để mọi thứ trở nên bình thường hóa. Thêm nữa, không phải hãng nào cũng có cách tiếp cận giống nhau. Ví dụ như Apple xây Siri AI với các cơ chế bảo vệ riêng tư khá chặt, và nhiều người tin vào những cơ chế đó và việc nói "không dùng agent nào cả" nghe giống từ chối một công nghệ hữu ích chỉ vì một vài hãng làm ẩu hay một vài sự cố nhất định. AI Agent hay đó, hữ u ích đó, nhưng với những gì Meta hay Mark Zuckerberg từng thể hiện thì liệu có đáng tin để cho nó quyền truy cập quá nhiều thứ hay không - Nguồn ảnh: Wired Thật ra lập luận này không hề sai nha anh em. Nó đứng ở góc nhìn của năng suất, và xét về năng suất thì agent có quyền truy cập đầy đủ hữu ích hơn hẳn agent bị giới hạn. Tuy nhiên, mình không hoàn toàn đồng ý với cách so sánh agent với việc nhập thẻ tín dụng hay lưu ảnh lên đám mây. So sánh đó đứng trên giả định rằng rủi ro của agent giống rủi ro của các dịch vụ trước đây, tức là rủi ro từ kẻ xấu bên ngoài tấn công vào. Với thẻ tín dụng hay lưu trữ đám mây, phần mềm làm đúng những gì nó được lập trình và rủi ro nằm ở hacker, và hạ tầng bảo mật như mã hóa hay xác thực hai lớp có thể giải quyết được. Còn với AI Agent thì rủi ro lại nằm ở chính phần mềm. Câu chuyện Muse cho thấy điều đó rất rõ. Người dùng đã chọn "không" ở màn hình cấp quyền, nhưng agent vẫn đọc tin nhắn và khi được hỏi, nó đưa ra một câu trả lời không đúng sự thật. Câu chuyện OpenAI còn rõ ràng hơn: chính công ty làm ra mô hình cũng không ngăn được agent tìm đường vòng sau khi đã cắt quyền truy cập internet trực tiếp. CEO của OpenAI thừa nhận họ "đã không hành động đủ nhanh như mong muốn". Nói cách khác, màn hình cấp quyền chỉ có ý nghĩa khi phần mềm tôn trọng nó. Với phần mềm truyền thống, mình có thể giả định điều đó. Với agent thì không chắc.

Chuyện này có nghĩa gì với một người dùng bình thường
Máy tính cá nhân của mình chứa những thứ mà mình không muốn bất kỳ ai đọc hết: tin nhắn gia đình, tài liệu công việc có thông tin khách hàng, ảnh của con. Trước đây, mình quyết định ai được xem gì bằng cách cấp quyền cho từng ứng dụng. Mô hình đó hoạt động vì ứng dụng làm đúng phạm vi được cấp. Agent phá vỡ mô hình đó theo hai cách. Cách đầu tiên là nó cần quyền rộng để hữu ích, nên người dùng có xu hướng cấp nhiều hơn mức cần. Cách thứ hai là ngay cả khi mình cấp ít quyền, như trường hợp Muse cho thấy, không có gì đảm bảo agent sẽ dừng ở đó. Khi phần mềm có thể tự quyết định cách hoàn thành nhiệm vụ, "phạm vi quyền" trở thành một gợi ý thay vì một bức tường.

Mình vẫn dùng AI Agent cho công việc nhưng không hoàn toàn trao mọi quyền hạn cho nó