Kimi Work bị phát hiện tự động đính kèm phiên làm việc nhạy cảm vào báo cáo phản hồi mà không thông báo
Một nhà nghiên cứu đã phát hiện ra rằng ứng dụng desktop Kimi Work đính kèm 5 phiên trò chuyện gần nhất vào mỗi báo cáo phản hồi mà không có bất kỳ cảnh báo nào cho người dùng. Điều này có thể dẫn đến việc lộ dữ liệu nhạy cảm nếu người dùng gửi phản hồi khi đang làm việc với các thông tin quan trọng. Sự việc đặt ra câu hỏi lớn về minh bạch và quyền riêng tư trong các sản phẩm AI.
Kimi Work, công cụ AI hỗ trợ làm việc đang ngày càng phổ biến tại Việt Nam, vừa bị một nhà nghiên cứu bảo mật phát hiện ra hành vi gây lo ngại: ứng dụng tự động đính kèm 5 phiên làm việc (sessions) gần nhất của người dùng vào mỗi báo cáo phản hồi (feedback report), mà không hề có bất kỳ thông báo hay cảnh báo nào trước đó.
Phát hiện tình cờ từ việc reverse engineering
Nhà nghiên cứu, người giấu tên trên diễn đàn Hacker News, cho biết anh đã reverse engineer ứng dụng desktop Kimi Work chỉ vì mục đích khám phá. Quá trình phân tích mã nguồn đã hé lộ một chi tiết đáng ngờ: khi người dùng gửi báo cáo phản hồi, ứng dụng sẽ tự động đóng gói 5 phiên hội thoại gần nhất và gửi kèm theo.
"Khi bạn gửi báo cáo phản hồi, nó đính kèm 5 phiên làm việc mới nhất mà không có thông báo hay cảnh báo gì cả. Những phiên này có thể chứa BẤT CỨ điều gì, và bạn không hề biết mình đang gửi tất cả cho Kimi."
Điều đáng nói là các phiên làm việc này có thể chứa những thông tin cực kỳ nhạy cảm: mã nguồn, dữ liệu khách hàng, tài liệu tài chính, thậm chí là thông tin cá nhân. Người dùng chỉ cần nhấn nút "Gửi phản hồi" là vô tình gửi toàn bộ những dữ liệu này đến máy chủ của Kimi mà không hề hay biết.
Bối cảnh pháp lý và thực tế ngành
Theo nhà nghiên cứu, hầu hết các nhà cung cấp AI lớn đều có điều khoản cho phép thu thập dữ liệu khi người dùng gửi phản hồi – đây là một carve-out phổ biến trong chính sách bảo mật. Tuy nhiên, việc âm thầm tải lên toàn bộ 5 phiên làm việc (thay vì chỉ trích xuất một đoạn lỗi cụ thể) là một hành động "khá táo bạo" và vượt xa những gì người dùng có thể mong đợi.
Rủi ro đối với người dùng Việt Nam
Với sự phổ biến ngày càng tăng của Kimi Work tại thị trường Việt Nam – đặc biệt trong giới lập trình viên, nhà sáng tạo nội dung và dân văn phòng – rủi ro này cần được đặc biệt lưu ý. Nhiều người dùng có thói quen dán trực tiếp các đoạn mã, văn bản hợp đồng, hoặc dữ liệu nội bộ vào các phiên làm việc với AI. Nếu vô tình gửi báo cáo phản hồi, toàn bộ dữ liệu đó có thể đã bị đẩy ra ngoài.
Khuyến nghị cho người dùng
- Không gửi báo cáo phản hồi khi đang có các phiên làm việc chứa dữ liệu nhạy cảm
- Trước khi gửi phản hồi, hãy xóa các phiên làm việc không cần thiết hoặc kiểm tra kỹ nội dung
- Cập nhật ứng dụng thường xuyên và theo dõi các thông báo bảo mật từ nhà phát hành
- Nếu lo ngại, hãy dùng Kimi Work qua trình duyệt với chế độ ẩn danh cho các tác vụ nhạy cảm
Lời kết
Sự việc này một lần nữa gióng lên hồi chuông cảnh báo về tính minh bạch của các ứng dụng AI. Việc thu thập dữ liệu người dùng có thể là một phần trong thỏa thuận sử dụng dịch vụ, nhưng người dùng hoàn toàn có quyền được biết rõ những gì họ đang gửi đi – đặc biệt là khi điều đó xảy ra một cách âm thầm.
Nhà nghiên cứu cho biết anh đã gửi email thông báo cho đội ngũ Kimi để họ có thể cải thiện tính minh bạch trong tương lai, nhưng hiện tại, người dùng cần tự bảo vệ mình bằng cách cẩn trọng hơn trong quá trình sử dụng.