Ai đã phê duyệt AI agent đó? Không ai cả? Đúng như tôi nghĩ
Các AI agent có thể hoạt động tự chủ và khó lường, nhưng danh tính, quyền hạn và trách nhiệm của chúng thì không nên như vậy. Bài viết phân tích cách các tổ chức cần xây dựng chương trình quản trị AI agent bài bản, từ việc nắm rõ bạn đang chạy những AI nào cho đến việc cấp danh tính số và thiết lập ranh giới cứng.

Ai đã phê duyệt AI agent đó? Không ai cả? Đúng như tôi nghĩ
Tóm tắt: Các AI agent có thể hành xử khó lường, nhưng việc xác định chúng là ai, có thể làm gì và thuộc quyền sở hữu của ai thì không nên mơ hồ. Bài viết phân tích cách các tổ chức cần quản trị AI agent một cách bài bản trước khi chúng vượt khỏi tầm kiểm soát.
Bài viết được tài trợ bởi DigiCert.
Nếu bạn từng nghi ngờ rằng AI agent có thể đảm nhận những công việc tự chủ phức tạp, thì nghi ngờ đó hẳn đã tan biến trong mùa hè vừa qua.
Vào tháng 7, thông tin xuất hiện về việc một bầy agent tự chủ của OpenAI đang chạy trong môi trường sandbox đã tự thoát ra ngoài. Được giao nhiệm vụ giải một số thử thách trong bài kiểm tra bảo mật nội bộ, chúng tìm ra cách giao tiếp với nhau thông qua trình quản lý gói JFrog Artifactory.
Sau đó, phần mềm này nhận ra có thể lợi dụng các lỗ hổng trong chính hệ thống đó để truy cập internet. Khi đã ra được bên ngoài, chúng chuyển sang chế độ "phá phách" hết mức, tìm thấy thông tin xác thực Hugging Face bị lộ và dùng chúng để giành quyền thực thi mã trên một số máy chủ của AI model.
Có vẻ các agent của OpenAI còn bận rộn hơn thế. Trong khi mọi người đi nghỉ mát mùa hè, chúng còn chiếm quyền một website của Đức và biến nó thành bảng tin nhắn.
Đừng hiểu lầm; những agent này không hề "xấu xa". Chúng chỉ đang hành xử như kiểu nhân viên mà ai cũng muốn có: chủ động, tự lập và đầy sáng kiến. Chúng dùng mọi phương tiện trong tầm tay để hoàn thành nhiệm vụ được giao. Vấn đề là chúng không biết khi nào nên dừng lại.
OpenAI sau đó gọi sự việc này là một "phát súng cảnh báo" cho toàn ngành, nhấn mạnh rằng quản trị đang trở thành ưu tiên hàng đầu với bất kỳ ai sử dụng AI dạng agent. Những agent thử nghiệm này chạy nội bộ và đáng lẽ không có bất kỳ rào chắn an toàn nào. Nhưng doanh nghiệp bình thường sẽ muốn giữ agent của mình trong vòng kiểm soát. Vậy điều đó trông như thế nào?
Bước đầu tiên của quản trị AI là khả năng quan sát
Một chương trình quản trị AI hiệu quả phụ thuộc vào việc hiểu rõ bạn đang chạy những AI nào, theo bà Deepika Chauhan, giám đốc sản phẩm tại DigiCert. Bà mô tả mô hình mà bà thường thấy tại khách hàng.
"Người ta có thể bật Claude hoặc ChatGPT cho tổ chức của họ. Ở cấp độ đó thì họ có khả năng quan sát," bà nói. "Nhưng khả năng quan sát xem tôi có bao nhiêu agent? Bao nhiêu model? Bao nhiêu MCP server?" thì không. "Chúng ta thậm chí còn chưa bắt đầu giải quyết bài toán quản trị."
Vấn đề này đang ngày càng lớn. Ba phần tư trong số 1.001 người ra quyết định về IT và an ninh mạng trong khảo sát AI Trust Pulse 2026 của DigiCert đã triển khai ít nhất bốn hệ thống dùng AI trong sáu tháng qua. Khoảng chừng đó cũng từng gặp sự cố bảo mật liên quan đến AI. Chỉ một nửa trong số họ có thể truy vết các quyết định của AI về lại các model và dữ liệu đã tạo ra chúng.
Có được khả năng quan sát là bước đầu tiên, bà Chauhan nói. Sau đó mới đến việc quản lý thực sự.
Điểm mấu chốt ở đây là đi từng bước nhỏ. "Hãy xác định một trường hợp sử dụng nhỏ," bà khuyên. Một ví dụ có thể là bắt đầu quản lý các agent tham gia vào một khối lượng công việc cụ thể, hoặc các agent do bạn tự xây dựng thay vì các model của bên thứ ba.
Vì sao danh tính thiết kế cho con người đổ vỡ ở tốc độ của agent
Có thể đoán trước được rằng với một công ty gây dựng thành công trên xác minh tự động, DigiCert không xem việc quản lý agent là bài toán thủ công.
"Quy mô mà chúng ta đang nói tới và công nghệ cần thiết có nghĩa là bạn không thể có sự can thiệp của con người," bà Chauhan nói. "Một khách hàng mà chúng tôi trao đổi đang tạo ra 300 đến 400 agent mỗi tuần. Khi làm việc ở quy mô đó, chỉ dùng kiểm soát thủ công là không khả thi."
Vấn đề khác là con người cũng có thể sai. Cấu hình sai là nỗi khổ muôn thuở trong mọi môi trường IT, nhưng nó trở nên đặc biệt nguy hiểm trong tình huống AI dạng agent. Những rắc rối agent của Meta và Anthropic minh họa hoàn hảo cho điều này. Cả hai đều để agent đi ra internet mở khi đáng lẽ không được, và cả hai đều do cấu hình sai của một công ty bên thứ ba được giao nhiệm vụ kiểm thử các agent đó.
Các công cụ truyền thống vốn để quản lý danh tính con người không thể quản lý danh tính phi con người một cách hiệu quả, bà Chauhan bổ sung. Các ứng dụng quản lý danh tính và truy cập truyền thống yêu cầu con người phê duyệt quyền truy cập vào các ứng dụng khác nhau. Vẫn phải có con người trong vòng lặp, dù chỉ để bấm nút phê duyệt MFA. Nhân viên có thể sẵn lòng chờ một hai phút cho phê duyệt như vậy, nhưng các agent nói chuyện với nhau ở tốc độ máy.
Thay vào đó, xác thực tự động tại thời điểm chạy là yếu tố then chốt, được quản lý bởi một bộ máy chính sách trung tâm mạnh mẽ.
Nền tảng của AI Trust
Việc xác thực đó dựa trên thông tin xác thực, và đó là thứ mà agent nên mang theo bên mình, bà Chauhan nói. Đây là một thành phần trong sáng kiến AI Trust của công ty.
AI Trust là khung quản trị đầu cuối của DigiCert, tự động gán danh tính cho các thực thể AI, giới hạn chúng trong những hành động an toàn, được phép, đồng thời khiến chúng phải chịu trách nhiệm. Nó dùng các kiểm soát mật mã để đảm bảo tính toàn vẹn của agent, và công ty đã tích hợp nó với hạ tầng sẵn có.
Việc xác thực tại thời điểm chạy của AI Trust mượn hình ảnh từ hộ chiếu du lịch quốc tế.
"Chúng tôi có khái niệm 'hộ chiếu AI agent'. Trong hộ chiếu có một danh tính, nhưng danh tính đó được công nhận ở mọi trạm kiểm soát trên toàn thế giới," bà nói, thêm rằng hộ chiếu không chỉ gồm danh tính mà còn cả thông tin xác thực truy cập (hãy nghĩ tới chúng như thị thực).
Liên kết liên bang là then chốt cho ý tưởng này, bởi như chúng ta đã thấy, tương tác giữa các agent sẽ không dừng lại ở ranh giới công ty. "Điều này thiết yếu vì bạn sẽ thực sự có các agent của công ty A nói chuyện với công ty B," bà giải thích.
Sách trắng của DigiCert mô tả cụ thể: một hộ chiếu chống giả mạo được ràng buộc bằng mật mã với danh tính khối lượng công việc, mã hóa các hệ thống được phê duyệt, hoạt động được phép, môi trường được ủy quyền, phân loại độ nhạy cảm dữ liệu, trạng thái hết hạn và chủ sở hữu con người chịu trách nhiệm. Cơ chế này neo vào DNS, cùng cơ chế mà DMARC dùng để xác thực người gửi email, với lý do rằng mọi hành động của agent đều bắt đầu bằng một truy vấn DNS.
Rào chắn tất định quanh một tác nhân phi tất định
Khi agent trở nên thông minh hơn, liệu chúng có thể lách qua các kiểm soát này bằng cách tư duy vượt khuôn khổ kiểu Jason Bourne? Suy cho cùng, agent của OpenAI đã thoát khỏi sandbox để gây rối ở nơi khác. Chính báo cáo điều tra của OpenAI khẳng định các model của họ "giờ đây đủ mạnh, đủ bền bỉ và đủ khả năng cộng tác đến mức, nếu thiếu rào chắn đầy đủ, chúng có thể tìm ra và khai thác điểm yếu bảo mật trên nhiều hệ thống máy tính."
Một phần vấn đề ở đây là vì agent mang tính phi tất định, bạn không thể dự đoán trước chúng sẽ làm gì. Vấn đề đó càng trở nên trầm trọng hơn với các model tiên tiến hơn như Astra của OpenAI, vốn tiết kiệm token bằng cách nội hóa phần lớn quá trình suy luận và không báo cáo quá trình ra quyết định chi tiết như các model trước.
Ranh giới bên ngoài vẫn có thể mang tính tất định, ngay cả khi các agent bên trong thì không, bà Chauhan nói.
"Bạn có thể xem agent như hộp đen, không biết nó đang 'nghĩ' gì hay không nghĩ gì, và ý đồ của nó là gì," bà nói. "Nhưng một ranh giới tất định nói rằng 'agent này không thể truy cập thứ kia' chính là rào chắn của bạn. Đó là điểm dừng cứng."
Ai sở hữu đống hỗn độn
Quản trị không chỉ là các rào chắn kỹ thuật. Đến một lúc nào đó, câu hỏi trở thành vấn đề tổ chức. Khi có sự cố, ai đó phải giơ tay nhận trách nhiệm. Nhưng hầu hết công ty chưa bao giờ gán quyền sở hữu đó, bà Chauhan cảnh báo.
Bà chỉ ra ba mô hình trong tệp khách hàng của DigiCert. Một số tổ chức giao cho đội IAM hiện hữu vì họ có kinh nghiệm quản trị tài khoản dịch vụ. Số khác chuyển cho bộ phận rủi ro và tuân thủ.
Một nhóm khác chọn cách tiếp cận toàn diện, đa chức năng hơn. Cách này bao gồm việc lập một "đội đặc nhiệm" gồm đại diện từ vận hành mạng, đội IAM và bộ phận bảo mật. Tất cả các lãnh đạo này đều có góc nhìn riêng về vấn đề.
Con đường thứ ba có vẻ hiệu quả nhất vì agent sẽ hiện diện khắp nơi trong doanh nghiệp của bạn. Và cách tiếp cận theo kiểu ốc đảo có nguy cơ bị quá hạn chế. Phạm vi tiếp xúc đã chạm tới mọi phòng ban từng thử sức với AI.
Góc nhìn hệ thống
Lời khuyên của bà Chauhan về triển khai AI Trust — nắm rõ khả năng quan sát, chọn một trường hợp sử dụng nhỏ để áp dụng rồi mở rộng — là nền tảng cho quản trị AI hiệu quả. Đến lượt nó, quản trị lại là thành phần thiết yếu để đạt được lợi tức đầu tư trọn vẹn.
"Chúng ta phải nâng cao tính cấp bách và nhận thức rằng đây là điều kiện tối thiểu để mở rộng ứng dụng AI," bà thúc giục. "Bạn muốn hưởng mọi lợi ích từ AI, nhưng các tổ chức sẽ làm gì nếu họ lo lắng về nó? Họ sẽ dừng một số dự án vì rủi ro liên quan."
Những tiêu đề chúng ta thấy về các hành vi vượt rào của agent khiến người ta bất an, nhưng chúng cũng thuộc một nhóm đặc biệt vì đó là các model nghiên cứu của những nhà cung cấp tiên phong. Có vẻ khó xảy ra chuyện một agent thông thường được công khai cũng gây tệ hại đến vậy trong thời điểm hiện tại. Tuy nhiên, chúng ta cũng đã thấy agent vui vẻ xóa tệp và thậm chí cả cơ sở mã vì những khiếm khuyết nội tại cùng những con người chỉ đơn giản là vẫy tay cho qua.
Các tổ chức nên ghi nhận những sự kiện này và chuẩn bị nền tảng để tránh trở thành tiêu đề tiếp theo. Xác định ai đã phê duyệt agent nào và agent đó được phép làm gì là kỹ năng nền tảng mà chúng ta không thể bỏ qua.
Đối với độc giả Việt Nam đang đẩy mạnh ứng dụng AI trong doanh nghiệp, những cảnh báo trên đặc biệt đáng lưu ý khi các công ty trong nước ngày càng triển khai nhiều agent tự động cho chăm sóc khách hàng, vận hành và phát triển phần mềm. Việc thiết lập danh tính số, phân quyền rõ ràng và một bộ phận chịu trách nhiệm cho từng agent nên được xem là điều kiện tiên quyết, không phải việc làm sau khi sự cố đã xảy ra.
Được tài trợ bởi DigiCert.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Rivian R2 đạt mục tiêu khí hậu sớm 4 năm nhờ vật liệu tái chế và thiết kế tối ưu
22 tháng 9, 2026