Every: (Web)
85

Thủ thuật

Bí quyết bảo mật cho 'nhân viên AI' hoạt động 24/7

(giờ Việt Nam)

Tóm tắt AI

Hướng dẫn cách thiết lập các lớp bảo mật và kiểm soát quyền truy cập để đảm bảo an toàn khi tích hợp các tác nhân AI tự động vào quy trình làm việc của doanh nghiệp.

Bản dịch AI

How to Secure an AI Employee

Tôi là kỹ sư AI ứng dụng trong đội ngũ tư vấn tại Every. Nhánh tư vấn của chúng tôi hợp tác với các quỹ đầu cơ, công ty truyền thông và công ty công nghệ để xây dựng và sử dụng các AI agent, tự động hóa quy trình và vận hành theo phương thức AI-native. Chúng tôi là một đội ngũ nhỏ, và khối lượng công việc vận hành từ việc quản lý các dự án, soạn thảo đề xuất, cho đến cập nhật bảng điều khiển trên hàng chục Google Sheets đang đe dọa khiến chúng tôi quá tải.

Vì vậy, chúng tôi đã xây dựng Claudie. Cô ấy là một Claude Code agent hoạt động 24/7 trên một chiếc Mac mini chuyên dụng. Chúng tôi tương tác với cô ấy trên Slack như thể cô ấy là một đồng nghiệp bình thường. Claudie khởi đầu là một quản lý dự án với nhiệm vụ tự động hóa các công việc vận hành đang khiến trưởng nhóm tư vấn của chúng tôi, Natalia Quintero, bị ngập đầu. Kể từ đó, Claudie đã phát triển thành chánh văn phòng của nhánh tư vấn. Cô ấy có địa chỉ email và tài khoản mạng xã hội riêng, có quyền truy cập vào Google Workspace và trình duyệt với các phiên đăng nhập sẵn, thực hiện các công việc nhất định theo lịch trình, đồng thời có thể chạy và viết mã code. Nhiều người trong công ty nhắn tin cho cô ấy, ngay cả những người ngoài nhóm tư vấn.

Chúng tôi cố tình trao cho một AI agent quyền truy cập lớn như vậy vì đó là cách nhanh nhất để hiểu những gì nó có thể làm. Nhưng một khi đã có cái nhìn rõ ràng về khả năng của agent, chúng tôi đã thắt chặt quyền truy cập và bảo mật cho nó. Chúng tôi quyết định những chức năng nào có thể lược bỏ để đổi lấy một hệ thống khó bị khai thác hơn.

Hướng dẫn này trình bày chi tiết cách tiếp cận bảo mật của chúng tôi. Đây là một khung làm việc có thể khái quát hóa, giúp bạn hiểu các mối đe dọa đối với AI agent, thiết kế các biện pháp phòng thủ chống lại những mối đe dọa đó và đánh giá hiệu quả của chúng trước các nguy cơ thực tế và tiềm ẩn. Khung làm việc này không phụ thuộc vào công cụ (harness) mà bạn đang sử dụng, dù đó là Claude Code, OpenClaw hay bất kỳ công cụ nào khác dành cho AI agent luôn hoạt động với quyền truy cập máy tính.

Đây cũng là một công trình đang được hoàn thiện. Chúng tôi thắt chặt bảo mật của Claudie hàng tuần, và hướng dẫn này đại diện cho những hiểu biết mới nhất của chúng tôi. Khi các mối đe dọa mới xuất hiện và chúng tôi khám phá ra những cách mới để phòng thủ, chúng tôi sẽ cập nhật hướng dẫn này cho phù hợp.

Vấn đề

Vào tháng 3 năm 2026, hai gói npm phổ biến với hàng trăm triệu lượt tải xuống đã được phát hiện chứa mã độc, tạo ra một cửa sau (backdoor) cho kẻ tấn công xâm nhập vào các máy bị ảnh hưởng. Các lỗ hổng này đã được giải quyết trong vòng vài giờ sau khi phát hiện—nhưng vài giờ là cả một khoảng thời gian dài khi AI agent của bạn có thể cài đặt các gói và chạy mã tùy ý với các thông tin xác thực thực tế.

Sự cố đó buộc chúng tôi phải đối mặt với thực tế rằng một AI agent luôn hoạt động với quyền truy cập công cụ về cơ bản khác biệt hoàn toàn với một lập trình viên sử dụng Claude Code, người có thể từ chối một lệnh gọi công cụ đáng ngờ khi nhìn thấy nó. Một agent luôn hoạt động không có điểm kiểm soát tương đương. Nó chạy 24/7, xử lý nội dung đầu vào một cách tự động và trò chuyện với nhiều người có cấp độ bảo mật khác nhau.

Các LLM là những cỗ máy tuân theo chỉ dẫn. Hành động của chúng phụ thuộc vào ngữ cảnh, và bất kỳ ai có thể tác động đến ngữ cảnh đó đều có khả năng ảnh hưởng đến những gì agent thực hiện. Điều khiến chúng mạnh mẽ và linh hoạt hơn các hệ thống xác định (deterministic systems) cũng chính là điều khiến chúng trở nên dễ bị tổn thương một cách đặc biệt.

Chúng tôi đã xác định ba vectơ đe dọa riêng biệt nhắm vào các agent:

1. Tấn công chuỗi cung ứng: Mã độc trong các phần phụ thuộc (dependencies)

Agent của bạn có thể cài đặt và thực thi các gói mã có sẵn. Các phần phụ thuộc này là những đoạn mã của bên thứ ba—do các lập trình viên mà bạn có thể chưa kiểm duyệt viết ra—được kéo về và chạy tự động như một phần của hoạt động bình thường. Khi bị xâm nhập, chúng có thể được chạy với toàn quyền của agent—quyền truy cập vào email, tệp tin, thông tin xác thực và mọi thứ khác. Điều này đã từng xảy ra với các gói được sử dụng rộng rãi trong quá khứ; nó đã xảy ra với Axios vào tháng 3 và với TanStack vào tháng 5 năm 2026. Khi AI agent trở nên phổ biến hơn, kẻ tấn công sẽ ngày càng nhắm mục tiêu vào các gói mà các agent này dựa vào.

Hướng dẫn này dành cho người đăng ký trả phí

Nâng cấp gói thành viên của bạn để tiếp tục đọc toàn bộ hướng dẫn.

Đăng ký để tiếp tục

2. Prompt injection: Thao túng nội dung bên ngoài

Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Every: (Web). Liên kết bài gốc ở phía trên. Dữ liệu đồng bộ qua API công khai được ghi nguồn tại AI HOT (canonical) ↗. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.