Google AI Studio bị cáo buộc 'xóa dữ liệu giả', chuyên gia báo lỗi bị khóa tài khoản VRP trong 60 giây
Một nhà nghiên cứu bảo mật cáo buộc Google AI Studio không thực sự xóa dữ liệu người dùng như tuyên bố, mà chỉ đánh dấu ẩn. Khi anh báo cáo vấn đề qua chương trình VRP của Google, tài khoản của anh bị khóa tự động chỉ trong vòng 60 giây.
Google AI Studio bị cáo buộc "xóa dữ liệu giả", chuyên gia báo lỗi bị khóa tài khoản VRP trong 60 giây
Một bài viết đăng trên Medium đang gây chú ý trong cộng đồng công nghệ, khi tác giả cáo buộc Google AI Studio không thực hiện việc xóa dữ liệu đúng như những gì nền tảng này công bố với người dùng. Đáng chú ý hơn, khi anh báo cáo phát hiện này qua chương trình VRP (Vulnerability Reward Program) của Google, tài khoản của anh bị hệ thống khóa tự động chỉ sau khoảng 60 giây.
Câu chuyện nhanh chóng lan truyền trên Hacker News, làm dấy lên lo ngại về cách các nền tảng AI lớn xử lý dữ liệu người dùng và cách họ phản hồi trước các báo cáo lỗi bảo mật.
Cáo buộc: Xóa dữ liệu chỉ là "hình thức"
Theo nội dung bài viết, tác giả cho rằng khi người dùng yêu cầu xóa dữ liệu trên Google AI Studio, hệ thống có thể chỉ đánh dấu dữ liệu là đã xóa thay vì loại bỏ hoàn toàn khỏi hệ thống lưu trữ. Đây là điểm khác biệt cực kỳ quan trọng, bởi trong nhiều quy định về quyền riêng tư trên thế giới, bao gồm GDPR của Liên minh châu Âu, yêu cầu xóa dữ liệu phải có nghĩa là dữ liệu thực sự bị xóa hoặc ẩn danh không thể khôi phục.
Nếu cáo buộc này đúng, đó không chỉ là một lỗi kỹ thuật đơn thuần, mà còn là vấn đề tuân thủ pháp lý và niềm tin người dùng.
- Dữ liệu tưởng như đã xóa vẫn có thể tồn tại trong hệ thống
- Người dùng không có cách nào kiểm chứng thực tế
- Ranh giới giữa "xóa" và "ẩn" trở nên mờ nhạt
Phản hồi bất ngờ từ chương trình VRP
Điều khiến câu chuyện trở nên nghiêm trọng hơn nằm ở phản ứng của Google. Theo tác giả, sau khi gửi báo cáo qua VRP — chương trình thưởng cho các nhà nghiên cứu bảo mật phát hiện lỗ hổng — tài khoản của anh bị khóa tự động chỉ trong vòng 60 giây.
Việc khóa tài khoản gần như tức thì cho thấy hệ thống có thể đang xử lý các báo cáo này bằng công cụ tự động, thay vì con người đánh giá trước.
Đây là một điểm đáng lo ngại, bởi VRP được thiết kế để khuyến khích cộng đồng bảo mật báo cáo lỗ hổng một cách có trách nhiệm. Nếu các báo cáo chân thành bị "dập tắt" bằng lệnh khóa tự động, điều đó có thể phản tác dụng, khiến các chuyên gia bảo mật e ngại hợp tác.
Bối cảnh rộng hơn về quyền riêng tư trong kỷ nguyên AI
Câu chuyện này diễn ra trong bối cảnh người dùng ngày càng đưa nhiều dữ liệu nhạy cảm vào các công cụ AI tạo sinh như Google AI Studio, ChatGPT hay Claude.
- Nhiều người dùng vô tình dán dữ liệu nội bộ, mã nguồn, thậm chí thông tin cá nhân vào khung chat
- Các nền tảng thường tuyên bố có cơ chế xóa và kiểm soát dữ liệu
- Nhưng mức độ minh bạch thực sự vẫn là câu hỏi lớn
Với người dùng Việt Nam, đặc biệt là các doanh nghiệp và lập trình viên đang sử dụng các công cụ AI của Google, đây là lời nhắc nhở về việc cần thận trọng với dữ liệu nhạy cảm, đồng thời theo dõi các chính sách quyền riêng tư một cách kỹ lưỡng.
Cần thêm kiểm chứng độc lập
Ở thời điểm hiện tại, đây mới là cáo buộc một phía từ tác giả bài viết. Google chưa đưa ra phản hồi chính thức, và cộng đồng vẫn đang chờ đợi các kiểm chứng độc lập.
Tuy nhiên, sự việc nhấn mạnh một thực tế quan trọng: khi AI ngày càng len sâu vào đời sống số, các câu hỏi về quyền riêng tư, minh bạch và trách nhiệm giải trình sẽ không còn là chuyện kỹ thuật đơn thuần, mà là vấn đề niềm tin cốt lõi giữa người dùng và các nền tảng công nghệ khổng lồ.


