Chuyên gia nghi ngờ bản demo của Salesforce vi phạm chính sách API của SAP
Bản demo AI agent của Salesforce tại Dreamforce cho thấy khả năng tự động thực hiện quy trình onboarding nhà cung cấp trên hệ thống SAP, nhưng các chuyên gia SAP đặt câu hỏi liệu điều này có vi phạm chính sách API mà SAP ban hành hồi tháng 4 hay không. Salesforce phủ nhận vi phạm, trong khi cuộc tranh luận làm nổi bật căng thẳng giữa hai ông lớn phần mềm doanh nghiệp về quyền kiểm soát trải nghiệm người dùng.

Chuyên gia nghi ngờ bản demo của Salesforce vi phạm chính sách API của SAP
Bản demo AI agent của Salesforce tại hội nghị Dreamforce đang gây tranh cãi trong giới chuyên gia SAP về khả năng vi phạm chính sách API mà hãng phần mềm Đức ban hành hồi tháng 4. Sự việc phản ánh cuộc đối đầu ngày càng gay gắt giữa hai ông lớn phần mềm doanh nghiệp trong việc kiểm soát trải nghiệm người dùng cuối.
Bản demo gây tranh cãi tại Dreamforce
Tại hội nghị Dreamforce ở San Francisco, bà Katie O'Neil, giám đốc marketing sản phẩm của Salesforce, đã trình diễn cách một AI agent của hãng có thể thực hiện quy trình onboarding nhà cung cấp trên hệ thống SAP, với khách hàng được nêu tên là Siemens.
Theo mô tả, AI agent mang tên Marshall hoạt động trong môi trường sandbox của SAP, tự học "nơi cần nhấp chuột, trường nào là bắt buộc", rồi dùng khả năng suy luận của mô hình ngôn ngữ lớn (LLM) để hiểu các quy tắc nghiệp vụ đằng sau quy trình.
"Marshall sẽ đóng gói chúng lại, tạo ra một thư viện các hành động đáng tin cậy, và đó là lúc suy luận AI trở thành thực thi mang tính xác định", bà O'Neil phát biểu.
Kết quả được quảng cáo là người dùng có thể thực hiện onboarding khách hàng trên SAP ngay trong Slack — nền tảng cộng tác thuộc sở hữu Salesforce.
Chính sách API của SAP bị đặt dấu hỏi
Ông Mario de Felipe, phó chủ tịch mảng dữ liệu và AI tại SAP của công ty dịch vụ Apiphani, cho rằng bản demo nếu được triển khai trong thực tế sẽ không được SAP cho phép theo chính sách API hiện hành. Ông chỉ ra rằng chính sách này cấm các "kỹ thuật mạo danh", đồng thời yêu cầu mọi AI tự trị phải đi qua các "kiến trúc được SAP chứng thực" để truy cập vào ứng dụng SAP.
"Họ không chỉ kết nối tới API SAP để cập nhật một nhà cung cấp — việc vốn đơn giản nhưng không đủ hiệu ứng cho một buổi keynote — mà còn kết nối vào hệ thống SAP, nắm bắt logic ứng dụng SAP… cách mô hình vai trò quy trình nghiệp vụ vận hành… toàn bộ hành vi sản phẩm của SAP", ông de Felipe phân tích trên LinkedIn.
Đáng chú ý, ông khẳng định bản demo không phải kết quả của một quan hệ đối tác mới giữa hai hãng.
Salesforce phản bác
Người phát ngôn của Salesforce khẳng định với The Register rằng có sự khác biệt quan trọng cần làm rõ: bản demo tại Dreamforce tương tác với SAP thông qua giao diện người dùng bằng các tài khoản dịch vụ, không sử dụng API của SAP. Do đó, các hạn chế về sử dụng API được viện dẫn trong bài đăng trên LinkedIn không áp dụng cho hoạt động đã trình diễn.
Phía SAP từ chối bình luận về sự việc.
Những góc nhìn trái chiều
Ông Marian Zeis, một chuyên gia tư vấn độc lập về SAP tại Đức, đồng tình phần lớn với cách diễn giải của ông de Felipe nhưng có cái nhìn thận trọng hơn.
"Bản thân tự động hóa quy trình bằng robot (RPA) nhìn chung là ổn. Vấn đề trở nên phức tạp hơn khi một LLM hoặc agent tự trị bắt đầu lập kế hoạch và thực thi các lệnh gọi tới SAP, vì khi đó SAP yêu cầu các đường truy cập phải được ghi nhận hoặc chứng thực", ông Zeis nói.
Ông cũng cho rằng khó có thể gọi một agent hành động với sự ủy quyền của người dùng là "kỹ thuật mạo danh" một cách máy móc, bởi cụm từ này trong chính sách được dùng trong ngữ cảnh vượt qua các kiểm soát API.
Ông John Appleby, cựu CEO của đối tác SAP Avantra, lưu ý rằng các bản demo thường được thiết kế để "trông táo bạo nhưng không vi phạm bất kỳ thỏa thuận cấp phép nào". Việc bản demo có phạm quy hay không là một vùng xám, và vẫn tồn tại những cách tích hợp công nghệ này qua một lớp được phép như SAP Integration Suite.
"Việc họ nêu tên Siemens cho thấy điều này chắc chắn đã được kiểm tra để đảm bảo tuân thủ", ông nhận định.
Toan tính đằng sau chính sách API
Một chuyên gia phân tích cấp cao, nói chuyện với The Register với điều kiện giấu tên, cho rằng chính sách API của SAP mang tính bảo hộ thuần túy, xuất phát từ vị thế của hãng trong cuộc đua AI. Vị này gọi việc gắn AI với RISE with SAP — thỏa thuận đối tác nhằm đưa khách hàng lên đám mây và nâng cấp phần mềm ERP — là "một sai lầm lớn".
Theo vị chuyên gia này, sản phẩm AI đầu tiên của SAP mang tên Joule chỉ đơn thuần là một trợ lý số. Hệ quả của tính độc quyền là khoảng 93% khách hàng lớn bị từ chối truy cập, điều lý giải vì sao hãng thiếu các nghiên cứu điển hình đáng kể.
Sau đó, SAP ra mắt Joule Agent Builder thuộc Joule Studio trong SAP Build, mở cho cả khách hàng dùng RISE lẫn không dùng RISE. Đến tháng 5, hãng bắt đầu cung cấp AI cho khách hàng tại chỗ (on-prem) trên các hệ thống cũ. Nhà phân tích cho rằng chính sách API tháng 4 là để chuẩn bị cho thông báo dịch vụ AI cho cả ECC và S/4HANA on-prem tại hội nghị Sapphire sau đó một tháng.
Cuộc chiến kiểm soát trải nghiệm người dùng
Vấn đề cốt lõi nằm ở chỗ: bị hạ xuống vai trò nhà cung cấp hệ thống backend trong khi Salesforce nắm quyền kiểm soát trải nghiệm người dùng rõ ràng không nằm trong kế hoạch của SAP.
Tại Sapphire hồi tháng 5, khi ra mắt Joule Studio 2.0, SAP tuyên bố cho phép nhà phát triển tạo và quản lý các AI agent kết nối, cộng tác với công cụ và agent của bên thứ ba.
"Chúng tôi đã biến khả năng mở rộng thành nguyên tắc thiết kế cốt lõi… Điều này cho phép bạn kết nối chúng với các ứng dụng phi SAP, bởi chúng tôi biết bạn sẽ phải làm vậy", ông Muhammad Alam, thành viên ban điều hành SAP phụ trách sản phẩm và kỹ thuật, phát biểu.
Liệu điều đó có đủ để ngăn Salesforce, ServiceNow, Microsoft hay bất kỳ hãng nào có sự phù hợp tự nhiên nhất với người dùng cuối giành lợi thế trước SAP hay không vẫn là câu hỏi bỏ ngỏ. Một văn bản chính sách API dường như khó có thể cản bước họ.
Góc nhìn cho doanh nghiệp Việt Nam
Với các doanh nghiệp Việt Nam đang triển khai ERP và chuyển đổi số, câu chuyện này mang đến bài học thực tiễn. Nhiều tổ chức trong nước sử dụng SAP cho vận hành lõi song song với các nền tảng CRM, cộng tác như Salesforce hay Microsoft. Việc các nhà cung cấp siết chặt chính sách truy cập API có thể ảnh hưởng trực tiếp đến khả năng tích hợp và tự động hóa của doanh nghiệp.
Doanh nghiệp nên chủ động rà soát các giải pháp AI agent đang dùng hoặc dự kiến triển khai, đảm bảo chúng tuân thủ chính sách của nhà cung cấp hệ thống lõi. Đồng thời, việc lựa chọn kiến trúc tích hợp qua các lớp được chứng thực như SAP Integration Suite sẽ giúp giảm thiểu rủi ro pháp lý và kỹ thuật trong dài hạn.