Phỏng vấn

Aaron Fulkerson, CEO của OPAQUE – Loạt phỏng vấn

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Aaron Fulkerson, CEO của OPAQUE, là một doanh nhân phần mềm doanh nghiệp lâu năm và người tiên phong mã nguồn mở, có sự nghiệp kéo dài hơn hai thập kỷ xây dựng và mở rộng các nền tảng công nghệ tập trung vào niềm tin, dữ liệu và chuyển đổi số. Trước khi gia nhập OPAQUE vào năm 2023, ông đã thành lập MindTouch, giúp nó trở thành một nền tảng kiến thức doanh nghiệp được áp dụng rộng rãi trước khi được NICE Systems mua lại, và sau đó dẫn đầu việc ra mắt ServiceNow (NOW ) Impact, một trong những đơn vị kinh doanh phát triển nhanh nhất trong lịch sử ServiceNow. Trong suốt sự nghiệp của mình, Fulkerson đã làm việc tại giao điểm của các công nghệ mới nổi, phần mềm doanh nghiệp và hệ sinh thái mở, đồng thời tư vấn cho nhiều công ty khởi nghiệp và tổ chức công nghệ. Gần đây, ông đã trở thành một người ủng hộ nổi bật cho Confidential AI, lập luận rằng quyền riêng tư, quản trị và niềm tin có thể xác minh sẽ là những yêu cầu cơ bản khi các hệ thống AI được tích hợp vào các quy trình công việc doanh nghiệp quan trọng.

OPAQUE là một công ty Confidential AI xuất hiện từ phòng thí nghiệm RISELab nổi tiếng của UC Berkeley, cùng hệ sinh thái nghiên cứu đã giúp tạo ra các công nghệ như Apache Spark và Databricks. Công ty đã phát triển một nền tảng cho phép các doanh nghiệp chạy mô hình AI, tác nhân và quy trình công việc trên dữ liệu nhạy cảm cao trong khi duy trì các đảm bảo quyền riêng tư và tuân thủ có thể xác minh được. Thay vì buộc các tổ chức phải chọn giữa đổi mới AI và bảo mật dữ liệu, OPAQUE sử dụng tính toán bảo mật, môi trường chạy thời gian thực được mã hóa và thực thi được chứng thực bởi phần cứng để đảm bảo thông tin nhạy cảm vẫn được bảo vệ trước, trong và sau khi xử lý AI. Công nghệ của nó được thiết kế cho các ngành công nghiệp có quy định cao, bao gồm tài chính, bảo hiểm, chăm sóc sức khỏe và công nghệ cao, với khách hàng và đối tác bao gồm ServiceNow, Anthropic, Accenture và các tổ chức doanh nghiệp khác đang tìm cách di chuyển các dự án AI từ chương trình thí điểm sang sản xuất mà không暴露 dữ liệu độc quyền hoặc được quy định.

Bạn đã xây dựng và mở rộng nhiều nền tảng doanh nghiệp trong sự nghiệp của mình, vậy điều gì đã thúc đẩy bạn bước vào vai trò CEO tại OPAQUE và tập trung chương tiếp theo vào niềm tin, quyền riêng tư và quản trị AI?

Tôi đã dành gần hai thập kỷ xây dựng các nền tảng doanh nghiệp, đầu tiên tại MindTouch, vẫn được một tỷ người dùng mỗi năm, và sau đó tại ServiceNow, nơi tôi tạo ra sản phẩm phát triển nhanh nhất của họ. Cả hai đều dạy tôi cùng một bài học: công nghệ mạnh mẽ nhất chỉ thắng khi mọi người tin tưởng vào nó.

Khi tôi gặp các đồng sáng lập OPAQUE, Raluca Ada Popa, Ion Stoica và Rishabh Poddar, tôi thấy một sự kết hợp hiếm có giữa tài năng và tầm nhìn. Raluca là một trong những nhà nghiên cứu hàng đầu thế giới về quyền riêng tư và bảo mật. Ion đã đồng sáng lập Databricks. Rishabh đã xây dựng các hệ thống mã hóa cốt lõi đã trở thành nền tảng của OPAQUE.

Tại RISELab của UC Berkeley, họ đã tạo ra điều gì đó tôi ngay lập tức nhận ra là một sự kiện mang tính thế hệ. Bằng chứng mã hóa rằng dữ liệu vẫn riêng tư trong suốt mọi quy trình công việc AI. Không phải là lời hứa. Không phải là chính sách. Bằng chứng.

Tôi nhìn vào nơi AI đang đi tới, các tác nhân hoạt động tự chủ trên các hệ thống doanh nghiệp với tốc độ máy, và tôi thấy cùng một khoảng trống mà Vint Cerf đã cảnh báo trong 30 năm: không có lớp tin cậy. Internet đã tồn tại mà không có nó vì con người là rào cản. Web tác nhân sẽ không có sự sang trọng đó.

Với MCP (Giao thức Context Model, một tiêu chuẩn cho phép các tác nhân AI truy cập an toàn vào các công cụ, ứng dụng và dữ liệu) xuất hiện như một nền tảng chung, bạn nhìn thấy nó thay đổi cách các doanh nghiệp triển khai và mở rộng AI tác nhân như thế nào?

MCP là một bước quan trọng trong cách các doanh nghiệp triển khai và mở rộng AI tác nhân. Hãy nghĩ về nó như một bộ kết nối phổ quát cho các quy trình công việc AI. Nó tiêu chuẩn hóa cách các tác nhân kết nối với các công cụ, ứng dụng và dữ liệu, giảm ma sát thực sự và tăng tốc độ thử nghiệm.

Tuy nhiên, tiêu chuẩn hóa truy cập alone không làm cho AI tác nhân an toàn hoặc có thể mở rộng. Khi các kết nối này tăng lên, với nhiều tác nhân, nhiều công cụ và nhiều nguồn dữ liệu hơn, bề mặt phơi nhiễm dữ liệu tăng lên với mỗi tích hợp mới. Mỗi điểm kết nối thiếu thực thi thời gian chạy là một vector phơi nhiễm tiềm năng. Khi các tác nhân AI tương tác với các hệ thống và logic độc quyền nhạy cảm, mã hóa khi nghỉ và kiểm soát mạng không đủ. Ranh giới bảo mật đã chuyển sang thời gian chạy, và sự thay đổi này trở nên cấp thiết hơn khi hệ sinh thái mở rộng.

Có được khả năng xác minh tại các điểm kết nối này sẽ là quan trọng đối với doanh nghiệp. Các doanh nghiệp có thể mở rộng AI tác nhân khi MCP kết hợp với bằng chứng mã hóa về những gì đã chạy, nơi nó chạy và theo chính sách nào – trước, trong và sau khi thực thi. Truy cập cộng với khả năng xác minh. Đó là sự kết hợp mở khóa sản xuất.

Khi MCP tiêu chuẩn hóa truy cập tác nhân, bạn nhìn thấy khoảng trống lớn nhất hiện nay là gì khi nói đến bảo mật, thực thi chính sách và niềm tin trong các hệ thống được thúc đẩy bởi tác nhân?

Chúng tôi đã hoàn thành nghiên cứu về bề mặt phơi nhiễm AI năm 2026 và xuất bản một bản tóm tắt về các phát hiện của chúng tôi, “Một tá cách chồng AI của bạn đang bị rò rỉ dữ liệu“, điều này đề cập đến vấn đề này. Chúng tôi đã xác định 46 vector phơi nhiễm trên 8 danh mục bao gồm toàn bộ ranh giới tin cậy AI: tính toán, kiểm soát, ứng dụng và trao đổi giữa chúng. Đó là mà không tính đến các tác nhân độc hại. Những kịch bản này xảy ra khi không có gì bị hỏng, nhật ký nhìn sạch sẽ và hệ thống của bạn vẫn đang rò rỉ dữ liệu.

Khoảng trống lớn nhất không phải là kết nối; MCP đang giải quyết vấn đề đó. Khoảng trống là những gì xảy ra sau khi một tác nhân kết nối. Hầu hết các tổ chức không thể trả lời ba câu hỏi cơ bản: Tác nhân AI của chúng tôi thực sự hành động như thế nào? Ai kiểm soát nó? Và làm thế nào chúng tôi chứng minh rằng các chính sách đã được thực thi?

Nghiên cứu của chúng tôi cho thấy rằng các ranh giới được cấu hình nhưng không bao giờ được thực thi. Một chính sách tồn tại trong một tài liệu, một tệp cấu hình hoặc một thiết lập thời gian triển khai, nhưng hệ thống đang chạy không bị giới hạn bởi nó. Một trợ lý điều hành AI đặt thông tin không công khai quan trọng trên một lời mời lịch. Một đồng nghiệp RAG phục vụ tài chính cấp hội đồng quản trị cho một nhà phân tích trẻ. Một SDK của nhà cung cấp bị rò rỉ im lặng 10 triệu truy vấn trong 12 tháng. Trong mọi trường hợp, các kiểm soát truy cập đã được đặt. Dữ liệu vẫn bị rò rỉ.

Cho đến khi các doanh nghiệp đóng khoảng trống giữa chính sách được cấu hình và chính sách được thực thi, MCP sẽ tiêu chuẩn hóa cửa trước. Nhưng ngôi nhà vẫn không được bảo vệ.

Khi các tác nhân AI được cấp quyền truy cập vào các hệ thống và dữ liệu độc quyền nhạy cảm, những rủi ro mới về quyền riêng tư và tuân thủ nào thường xuất hiện mà các doanh nghiệp thường không chuẩn bị?

Hầu hết các doanh nghiệp nghĩ về quyền riêng tư theo nghĩa là dữ liệu khi nghỉ hoặc trong quá trình truyền输. Mô hình đó bị phá vỡ trong các quy trình công việc AI tác nhân vì rủi ro lớn nhất là phơi nhiễm dữ liệu khi nó đang được sử dụng.

Dưới đây là những gì tôi muốn nói. Một nhà sản xuất ô tô hiệu suất chạy AI trên dây chuyền lắp ráp của mình. Dữ liệu thô dường như vô hại: đọc cảm biến, trình tự thời gian, kiểm tra chất lượng. Nhưng một LLM có thể hiện tại tái tạo các quy trình sản xuất độc quyền từ dữ liệu đó. Những gì từng là tiếng ồn năm năm trước bây giờ là một bản thiết kế cho một đối thủ cạnh tranh.

Nghiên cứu về bề mặt phơi nhiễm AI của chúng tôi ghi lại mẫu này trên hàng chục kịch bản. Các công cụ đo lường hoạt động bắt giữ toàn bộ tải trọng AI theo mặc định và một ngân hàng châu Âu đã có 2,1 triệu lời nhắc chứa PII chảy đến một phiên bản SaaS của Mỹ vì không ai thay đổi các mặc định APM. Bộ nhớ tác nhân bị rò rỉ giữa các phiên. Các dấu vết suy nghĩ chuỗi phơi bày hồ sơ điều tra hoàn chỉnh cho các nền tảng quan sát có thể truy cập được bởi các nhà thầu. Các khuôn khổ tuân thủ truyền thống không được thiết kế để phát hiện loại rò rỉ này. Chúng giả định rằng con người đang di chuyển dữ liệu với tốc độ con người.

Tại sao Confidential AI trở thành một phần cần thiết của MCP và nó giải quyết những thách thức mà các tiêu chuẩn truy cập alone không thể giải quyết?

MCP giải quyết ai có thể truy cập gì và như thế nào, trong khi Confidential AI giải quyết những gì xảy ra khi truy cập được cấp. Chúng là các lớp bổ sung.

Các tiêu chuẩn truy cập alone không thể ngăn chặn sự thỏa hiệp thời gian chạy, trôi chính sách hoặc sử dụng dữ liệu không được ủy quyền. Hãy nghĩ về nó theo cách này: MCP cung cấp cho bạn một cách tiêu chuẩn để kết nối các tác nhân với hệ thống của bạn. Confidential AI cung cấp cho bạn các đảm bảo mã hóa rằng một khi kết nối, các tác nhân đó chỉ có thể làm những gì chúng được ủy quyền để làm và bạn có thể chứng minh điều đó.

Confidential AI cung cấp các đảm bảo này tại thời gian chạy trên dữ liệu, danh tính, mã, và giao tiếp. Nó cung cấp bằng chứng xác minh về việc thực thi và đảm bảo rằng quyền riêng tư và thực thi chính sách không dừng lại ở ranh giới truy cập nhưng vẫn tiếp tục khi AI tích cực suy nghĩ, tạo ra và hành động. Không có nó, MCP là một nền tảng vững chắc. Nhưng các nền tảng alone không làm cho một tòa nhà an toàn.

Trong thực tế, niềm tin có thể xác minh trông như thế nào đối với một doanh nghiệp chạy các tác nhân AI tự chủ trên các quy trình công việc quan trọng?

Niềm tin có thể xác minh có nghĩa là tôi có thể chứng minh mã nào đã chạy, nơi nó chạy, theo những chính sách nào, dữ liệu nào đã được truy cập và hệ thống đã hành động như thế nào theo thời gian.

Trong thực tế, hãy lấy một công ty bảo hiểm sử dụng các tác nhân AI để xử lý các lá thư yêu cầu. Trước khi thực thi, chứng thực phần cứng xác minh danh tính của tác nhân và tính toàn vẹn của môi trường. Trong quá trình thực thi, ràng buộc chính sách mã hóa trong một Môi trường Thực thi Tin cậy (TEE) được hỗ trợ bởi phần cứng đảm bảo rằng dữ liệu vẫn được bảo vệ và các chính sách được thực thi. Sau khi thực thi, một đường dẫn kiểm toán không thể giả mạo ghi lại chính xác những gì đã xảy ra.

Rủi ro trong các quy trình công việc AI tác nhân không phải là tác nhân trở nên điên rồ. Rủi ro thực sự là bạn không thể chứng minh liệu một chính sách đã được thực thi hay liệu dữ liệu nhạy cảm đã được bảo vệ trong khi các tác nhân đang hoạt động – trước, trong và sau khi thực thi. Đó là những gì niềm tin có thể xác minh trông như thế nào.

Khi các hệ thống tác nhân hoạt động với tốc độ máy, tại sao việc giám sát truyền thống của con người bị phá vỡ và các tổ chức nên suy nghĩ lại về quản trị trong môi trường mới này?

Trong nhiều thập kỷ, internet đã có một rào cản vô hình: chúng ta. Con người đọc nội dung, nhấp có chủ đích và không hành động im lặng trên hàng trăm hệ thống cùng một lúc.

AI tác nhân xóa bỏ những giả định đó chỉ trong một đêm. Các tác nhân hoạt động liên tục, đưa ra quyết định với tốc độ máy và có thể bị thao túng bởi các môi trường được thiết kế cho con người nhưng có thể bị khai thác bởi máy. Một trang web độc hại không cần phải lừa một AI theo cách nó lừa một người; nó chỉ cần hướng dẫn nó.

Ở mức rủi ro chỉ 1% mỗi tác nhân, một mạng gồm 100 tác nhân phải đối mặt với xác suất vi phạm 63%. Tăng lên 1.000 và bạn đang ở mức 99,99%. Quản trị con người trong vòng lặp không thể theo kịp những con số đó. Giám sát phải chuyển từ xem xét phản ứng sang đảm bảo thời gian chạy. Điều đó có nghĩa là các quy trình công việc không tin cậy, thực thi chính sách theo mặc định và thực thi có thể xác minh không phụ thuộc vào việc một người bắt lỗi sau khi sự kiện đã xảy ra.

Những thất bại bảo mật phổ biến nhất bạn nhìn thấy khi các doanh nghiệp thí nghiệm với AI tác nhân mà không có một lớp tin cậy tích hợp là gì?

Mẫu tôi nhìn thấy thường nhất là các doanh nghiệp cho phép các tác nhân hành động và phối hợp mà không có bất kỳ đảm bảo mã hóa nào về hành vi của chúng. Họ đang xử lý IP nhạy cảm dựa trên hy vọng.

Cái gì tiếp theo là có thể dự đoán được và chúng tôi đã ghi lại các mẫu cụ thể trong nghiên cứu về bề mặt phơi nhiễm AI của chúng tôi. Các thỏa hiệp thời gian chạy vượt qua các biện pháp phòng thủ ngoại vi truyền thống vì tác nhân đã nằm trong mạng. Các chuỗi tác nhân tự chủ tạo ra các thất bại liên锁. Một tác nhân bị khai thác kích hoạt một hiệu ứng domino trên các hệ thống kết nối. Logic độc quyền bị rò rỉ thông qua dữ liệu thải mà không ai nghĩ đến việc theo dõi. Các tác nhân mất khả năng phân biệt ý định doanh nghiệp với đầu vào độc hại vì không có ràng buộc danh tính hoặc ràng buộc chính sách tại thời gian chạy.

Đây không phải là những tình huống giả thuyết. Chúng tôi đã ánh xạ 46 vector mà dữ liệu thoát khỏi các kiểm soát dự định của nó, ngay cả khi không có gì có vẻ bị hỏng. Các tác nhân AI tạo ra và chia sẻ dữ liệu với tốc độ máy. Không có các biện pháp bảo vệ thời gian chạy có thể xác minh được tích hợp vào quy trình công việc, các thất bại sẽ lan truyền nhanh hơn bất kỳ đội bảo mật nào có thể phát hiện hoặc phản ứng.

Làm thế nào các tổ chức hàng đầu đang cân bằng nhu cầu mở khóa các khả năng AI tiên tiến trong khi vẫn bảo vệ các tài sản dữ liệu nhạy cảm nhất của họ?

Các tổ chức đang làm đúng điều này đang coi quyền riêng tư và quản trị như các chất xúc tác, không phải phanh. Đó là kiến thức chính.

Cái tôi đang thấy trong lĩnh vực này là các doanh nghiệp hàng đầu kết hợp các khả năng AI tiên tiến với các nền tảng AI bảo mật cung cấp các đảm bảo có thể xác minh được, không chỉ là các danh sách kiểm tra tuân thủ. Họ đang mở khóa các khả năng dữ liệu nhạy cảm cho đổi mới AI trong khi đảm bảo rằng thông tin độc quyền vẫn được bảo vệ, ngay cả khi các quy trình công việc chạy tự chủ.

Khung định nghĩa cũ là khả năng so với bảo mật. Các tổ chức di chuyển nhanh nhất đã từ chối hoàn toàn sự đánh đổi đó. Họ xây dựng niềm tin có thể xác minh vào nền tảng của chiến lược AI của mình, cho phép họ tận dụng dữ liệu quý giá nhất của mình. Trong cùng thời gian, các đối thủ cạnh tranh vẫn còn mắc kẹt trong chế độ thí điểm, chạy AI trên các tập dữ liệu được làm sạch không di chuyển kim.

Dựa trên những gì bạn đang thấy ngày nay, bạn kỳ vọng các mô hình quản trị AI doanh nghiệp sẽ phát triển như thế nào trong vài năm tới khi các hệ thống tác nhân chuyển từ các thí điểm sang sản xuất đầy đủ?

Quản trị sẽ phát triển từ giấy tờ sang bằng chứng. Đó là cách đơn giản nhất tôi có thể nói. Các mô hình quản trị sớm được xây dựng cho phần mềm tốc độ con người: chính sách trên giấy, phê duyệt trước khi triển khai, xem xét sau khi điều gì đó đi sai. Các hệ thống tác nhân phá vỡ mọi giả định đó. Chúng hoạt động liên tục, hành động tự chủ và tạo ra các hiệu ứng liên锁 với tốc độ máy.

Cái chúng tôi đang thấy là quản trị đang chuyển hướng đến khả năng xác minh thời gian chạy như ranh giới bảo mật mới, được hỗ trợ bởi các đảm bảo mã hóa chứng minh hành vi trên mọi giai đoạn của vòng đời tác nhân, trước, trong và sau khi thực thi. Cùng một mẫu chúng tôi đã thấy với HTTPS đang trở thành mặc định cho lưu lượng truy cập web. Không ai tranh cãi về việc liệu có nên mã hóa các kết nối web hay không. Trong vài năm, không ai sẽ tranh cãi về việc liệu có nên xác minh thực thi AI tại thời gian chạy hay không. Nó sẽ là điều hiển nhiên.

Cảm ơn vì cuộc phỏng vấn tuyệt vời, những người đọc muốn tìm hiểu thêm nên truy cập OPAQUE.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.