Lãnh đạo tư tưởng

Các Đại lý Thông minh Đang Đánh Bại An Ninh Tài Chính. Ngành Công Nghiệp Đã Sẵn Sàng?

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Tôi muốn mua một số cổ phiếu của British Airways

Khi tôi bắt đầu làm việc trên sàn giao dịch City vào những năm 1980, điện thoại là giao diện. Một khách hàng sẽ gọi, thường là một người đàn ông đã kiếm được tiền trong một lĩnh vực nào đó và muốn đầu tư một phần vào cổ phiếu, và anh ta sẽ nói rằng anh ta muốn mua một số cổ phiếu của British Airways. Một người trên sàn sẽ nhận đơn đặt hàng, và đó là giao dịch. Hai người, một điện thoại và một lượng tin cậy nhất định ở cả hai bên.

Ngành công nghiệp sau đó đã dành 40 năm để loại bỏ cuộc gọi điện thoại. Đầu tiên là màn hình giao dịch. Sau đó là các thiết bị đầu cuối điện tử. Sau đó là các API cho phép một quỹ thực hiện hàng nghìn đơn đặt hàng mỗi giây mà không cần nói một lời. Chúng tôi gọi đó là tiến bộ, và phần lớn là như vậy.

Giờ đây, vòng tròn đang đóng lại. Ý tưởng mới nhất trong ngành là cho phép khách hàng nói chuyện với máy lại, ngoại trừ lần này máy sẽ trả lời. Bạn nói với một đại lý thông minh, bằng tiếng Anh thông thường, để thực hiện một giao dịch pairs trên hai lớp tài sản, hoặc để giữ một vị thế quyền chọn được tối ưu hóa chống lại một số điều kiện bạn liệt kê, và nó sẽ thực hiện. Chúng tôi đã dành một thế hệ để thay thế người đàn ông trên sàn. Giờ đây, chúng tôi sắp thuê lại anh ta bằng silicon.

Tôi không có ý kiến gì về điều này. Điều khiến tôi lo lắng là phần dây dưới, vốn còn trẻ hơn so với tiếp thị.

Phần dây dưới còn trẻ hơn so với sự cường điệu

Điều đang thúc đẩy mạnh mẽ làn sóng tích hợp này là Giao thức Context Model, hoặc MCP, và nó chỉ mới 18 tháng tuổi. Anthropic đã mở mã nguồn nó vào cuối năm 2024 để giải quyết một vấn đề nội bộ của chính mình: làm thế nào để kết nối các mô hình ngôn ngữ với các công cụ và dữ liệu bên ngoài mà không cần viết mã tích hợp tùy chỉnh cho từng cặp. Vào thời điểm Anthropic chuyển giao giao thức cho Quỹ Trí tuệ Nhân tạo Agentic mới thành lập vào tháng 12 năm 2025, nó đã chạy trên hơn 10.000 máy chủ công cộng và đã được chọn bởi ChatGPT, Gemini và Microsoft Copilot, trong số những người khác. Đó là loại đường cong áp dụng khiến “trước tiên là tích hợp” cảm thấy như câu hỏi duy nhất mà bất kỳ ai nên đặt ra.

Nó giải quyết một vấn đề kỹ thuật thực sự. Thay vì viết mã tích hợp tùy chỉnh cho từng công cụ tổ chức, bạn xuất bản một danh mục khả năng thống nhất và để mô hình đọc từ nó. Một mô hình tiền phong có thể nói chuyện với một cơ sở dữ liệu 30 năm tuổi như thể hai người đã được giới thiệu tại một bữa tiệc.

Vấn đề là sự thống nhất đó đi thẳng qua chu vi mạng mà bạn đã dành một thập kỷ để xây dựng. Giao diện cho phép mô hình tiếp cận cơ sở dữ liệu di sản cũng cho phép nó tiếp cận bất cứ thứ gì khác được lộ ra trên cùng giao diện. Và một đại lý thực hiện một công việc thực sự trong một công ty giao dịch thực sự phải đọc thế giới bên ngoài để hoạt động: bình luận thị trường, nguồn cấp tin tức, tệp mà ai đó vừa thả xuống. Khi nó bắt đầu đọc văn bản không đáng tin cậy, các hướng dẫn và dữ liệu đến cùng một đường ống, được viết bằng cùng một ngôn ngữ, mà không có cách nào đáng tin cậy để mô hình phân biệt giữa chúng.

Đánh lừa mô hình dễ hơn phá vỡ ngân hàng

Điều này không phải là giả thuyết. Một nghiên cứu năm 2026 nhằm đo lường mức độ hiệu quả của các đại lý thông minh trong việc chống lại việc tiêm lệnh, một thủ thuật che giấu các hướng dẫn trong nội dung mà đại lý đang đọc để nó làm một việc khác với những gì chủ sở hữu yêu cầu. Trên hàng nghìn cuộc tấn công mô phỏng vào các đại lý được xây dựng trên các hệ thống tiền phong như GPT-5 và Gemini, tiêm trực tiếp thành công hơn 79% thời gian, và các cuộc tấn công gián tiếp, nơi hướng dẫn được chôn trong nội dung web thông thường hoặc siêu dữ liệu, đạt được đâu đó giữa 41% và 68%. Không có cấu hình nào họ thử nghiệm giữ được hoàn toàn.
Dự án An ninh và Quản trị Trí tuệ Nhân tạo GenAI của OWASP đã đưa ra một điểm tương tự nhưng im lặng hơn trong báo cáo năm 2026 về an ninh và quản trị trí tuệ nhân tạo, được xuất bản vào tháng 6. Phiên bản đầu tiên đã liệt kê các rủi ro chủ yếu là có thể xảy ra trên giấy. Phiên bản năm 2026 được xây dựng trên các sự cố được ghi lại, các cảnh báo của nhà cung cấp và các lỗ hổng đã đăng ký được gắn với gần như mọi loại rủi ro mà nó theo dõi. Hai năm, và những điều lý thuyết đã trở thành những điều đã được ghi lại. Điều đó alone là một lập luận cho việc biết chính xác những gì bạn đang kết nối, và với những gì, trước khi bạn kết nối nó.

Một máy có thể viết các cuộc tấn công của riêng nó

Sau đó, hình ảnh đã thay đổi lại. Vào tháng 4 năm 2026, Anthropic đã tiết lộ Claude Mythos Preview, một mô hình tiền phong bị hạn chế nghiêm ngặt được xây dựng cho công việc mạng. Theo bản viết kỹ thuật của chính Anthropic, Mythos có thể tự động tìm ra các lỗ hổng zero-day trên các hệ điều hành và trình duyệt web chính và tạo ra các cuộc tấn công hoạt động cho chúng, mà không cần một người nào đó cầm tay. Viện An ninh Trí tuệ Nhân tạo của Vương quốc Anh đã kiểm tra độc lập yêu cầu này và phát hiện ra rằng Mythos đã hoàn thành một cuộc tấn công mạng doanh nghiệp mô phỏng 32 bướcđã giải quyết 73% thách thức cấp chuyên gia.

Mythos bản thân nó được giữ trên một dây xích ngắn, bị hạn chế ở một số nhà cung cấp cơ sở hạ tầng dưới một dự án gọi là Project Glasswing. Nhưng sự tồn tại của nó đã giải quyết một cuộc tranh luận. Khả năng tấn công đang chạy trước quản trị nhằm chứa nó. Đặt một khả năng như vậy vào tay sai lầm, chỉ nó vào một đại lý có thẩm quyền di chuyển tiền, và bạn có một đường ống có thể đánh cắp các API cơ bản và bắn ra các thanh khoản tài sản hoặc chuyển khoản ra nước ngoài mà không ai ủy quyền.

Không cần phải phá vỡ cơ sở dữ liệu mã hóa. Đó là phần đáng ngồi lại. Các hệ thống tài chính truyền thống chạy trên mã quyết định, nơi cùng một hành động cho bạn cùng một câu trả lời mỗi lần, và đáng tin cậy. Một đại lý chạy trên lý luận xác suất, điều này là một cách nói lịch sự rằng nó không có cạnh cứng. Vì vậy, kẻ tấn công bỏ qua hòm an toàn hoàn toàn và chỉ nói với mô hình rằng nó đang hiểu sai hướng dẫn. Tại sao lại chọn khóa khi bạn có thể nói chuyện với người bảo vệ?

Điều gì thực sự bảo vệ bạn nằm dưới mô hình

Có một góc độ chi phí ở đây, và nó chỉ về cùng một hướng. MCP là một giao thức trò chuyện. Nó cần rất nhiều cuộc gọi và trả lời, và những cuộc gọi và trả lời đó đốt cháy các token, nghĩa là tiền. Khi hóa đơn đó tăng lên, tôi kỳ vọng rằng các công ty nghiêm túc sẽ rời xa tiêu chuẩn mở chung và tiến tới các điểm cuối độc quyền được tối ưu hóa chặt chẽ của riêng họ. Rẻ hơn, và dễ dàng hơn để khóa lại.

Bởi vì các thanh chắn an toàn của mô hình bản thân nó không đủ để bảo vệ tài sản của người khác. Điều gì thực sự bảo vệ nó nằm dưới mô hình, trong phần dây dưới. Một triển khai nghiêm túc bắt đầu với việc kiểm soát ở cấp thiết bị. Tại EXANTE, chúng tôi xây dựng khuôn khổ tuân thủ trực tiếp vào kiến trúc phân lớp đó: trước khi một từ nào đó đến mô hình ngôn ngữ, một chu vi được bảo vệ bằng phần cứng đã thiết lập ai ở bên kia cuộc trò chuyện.

Dưới đó, các API bản thân phải được xây dựng lại để một máy sử dụng, không phải một người. Một nhà phát triển con người nhận được một giao diện khá rộng rãi vì bạn tin tưởng vào phán đoán của họ. Một đại lý tự động nhận được một lược đồ cứng nhắc hạn chế nghiêm ngặt những gì nó có thể yêu cầu backend làm, vì một đại lý sẽ sử dụng mọi thứ bạn để lại xung quanh. Cho nó quyền truy cập vào một thứ gì đó, và nó sẽ tìm ra một cách sử dụng thứ đó. Vì vậy, sản xuất nên lộ ra càng ít càng tốt.

Công việc của đại lý nên chạy trong một môi trường được ngăn cách, với đường ống đọc thế giới được giữ tách biệt về mặt cấu trúc với máy móc có thể hành động trên nó. Đọc và hành động là những công việc khác nhau và thuộc về những phòng khác nhau. Và đối với bất cứ điều gì thực sự có rủi ro cao, một người vẫn phải nói có. Một người có tên và đăng nhập phê duyệt giao dịch trước khi nó đi bất cứ nơi nào. Bước đó không được thương lượng.

Con rùa có một điểm

Bạn biết câu chuyện. Một con thỏ rất hài lòng với tốc độ của mình đến nỗi nó dừng lại để ngủ, và một con rùa thắng bằng chiến thuật cực đoan là không dừng lại. Đó là một câu chuyện ngụ ngôn, không phải một sổ tay vận hành, và tôi sẽ không dựa vào nó quá nhiều. Nhưng cuộc đua hiện tại có vần với nó. Các công ty đang chạy nhanh nhất đang thu thập được nhiều sự chú ý nhất, và sự chú ý không phải là điều giống như sự bền vững. Thị trường có xu hướng nhớ đến người môi giới di chuyển quá sớm hơn là người chờ đợi.

Trong khi đó, các quy tắc đang bắt kịp. Khi các khuôn khổ như Đạo luật Trí tuệ Nhân tạo của Liên minh Châu Âu thắt chặt việc giám sát các hệ thống tự động trong tài chính, việc coi tuân thủ là một thứ được gắn thêm sau này trở thành một lựa chọn và bắt đầu trở thành một khoản phạt. Khi một đại lý bị xâm phạm làm một việc nó không nên, trách nhiệm pháp lý nằm trên cơ sở hạ tầng cho phép nó, không phải trên mô hình bị lừa. Sự bền vững trong thời đại này sẽ thuộc về các công ty giữ tài sản khách hàng tách biệt đúng cách, giữ đèn sáng khi mọi thứ bị hỏng, và có thể hiển thị công việc của họ về nơi dữ liệu đi. Không phải là ai đó đã kết nối kết nối nhanh nhất trước.

Điều đó đưa tôi trở lại người đàn ông trên điện thoại của tôi vào năm 1985. Đối với tất cả các khiếm khuyết của anh ta, anh ta có một lợi thế so với đại lý chúng tôi đang xây dựng để thay thế anh ta. Khi anh ta nói với bạn để mua British Airways, anh ta mua British Airways. Bạn không thể nói với anh ta để chuyển khoản cho một người lạ bằng cách sử dụng một tiêu đề được viết khôn khéo. Tiến bộ, thì. Một loại. Tại EXANTE, chúng tôi đang dành một lượng công sức đáng kể để đảm bảo rằng phiên bản silicon ít nhất cũng khó bị lừa như người đàn ông cầm điện thoại, điều đó cho bạn biết một điều gì đó về nơi mà 40 năm đổi mới đã đưa chúng tôi đến.

Richard Forss là Giám đốc Công nghệ tại EXANTE, một nhà môi giới chính toàn cầu, với hơn 30 năm kinh nghiệm thiết kế và mở rộng công nghệ cho các tổ chức tài chính, quỹ đầu tư và các công ty fintech.