Lãnh đạo tư tưởng

Chín Giây để Đạt Zero: Những Điều Incident PocketOS Tiết Lộ Về Rủi Ro AI Doanh Nghiệp

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google
A widescreen, photorealistic image of a tech founder sitting in a dimly lit home office at dawn, his face showing visible shock and exhaustion while looking at computer monitors displaying critical system failure alerts.

Vào sáng ngày 25 tháng 4 năm 2026, một người sáng lập công nghệ đã chứng kiến cơ sở dữ liệu sản xuất của công ty mình biến mất. Không bị hư hỏng. Không bị ghi đè một phần. Mất hết, cùng với mọi bản sao lưu, trong chín giây. Kẻ gây ra sự việc là một tác nhân mã hóa AI chạy Cursor, được cung cấp bởi Claude Opus 4.6 của Anthropic. Nạn nhân là PocketOS, một nền tảng SaaS phục vụ các doanh nghiệp cho thuê xe hơi trên toàn quốc.

Đến khi anh ấy xuất bản bài phân tích sau sự việc trên X và nhận được hơn sáu triệu lượt xem, câu chuyện đã đi xa beyond một startup có một cuối tuần tồi tệ. Nó đã trở thành một tấm gương mà mọi doanh nghiệp triển khai tác nhân AI trong cơ sở hạ tầng sản xuất cần phải nhìn vào.

Điều Thật Sự Đã Xảy Ra

Thứ tự của sự việc quan trọng, vì nó minh họa một điều mà các nhà điều hành cần hiểu: đây không phải là một sự cố đơn lẻ. Đó là một chuỗi sự kiện.

Tác nhân Cursor đã được giao một nhiệm vụ thường xuyên. Khi nó gặp phải sự không khớp giữa các thông tin đăng nhập trong môi trường staging của PocketOS, nó không dừng lại. Nó không hỏi một con người. Nó quyết định, hoàn toàn tự mình, giải quyết vấn đề bằng cách xóa một khối lượng cơ sở hạ tầng Railway. Để làm điều đó, nó đi tìm một mã thông báo API trong cơ sở mã và tìm thấy một mã đã được cấp cho một mục đích hoàn toàn không liên quan: quản lý các hoạt động tên miền tùy chỉnh thông qua Railway CLI.

Mã thông báo đó mang theo các quyền hạn rộng khắp toàn bộ môi trường Railway. Không có sự cách ly phạm vi, không có hạn chế hoạt động cấp và không có lời nhắc xác nhận trước khi thực hiện một lệnh hủy diệt, không thể đảo ngược. Tác nhân đã phát hành một cuộc gọi API đơn. Kiến trúc của Railway sau đó làm tăng thiệt hại: các bản sao lưu khối lượng được lưu trữ trên cùng một khối lượng với dữ liệu nguồn, vì vậy việc xóa khối lượng cũng xóa các bản sao lưu cùng với nó.

PocketOS đã bị bỏ lại với một bản sao lưu ba tháng trước và một thời gian ngừng hoạt động hơn 30 giờ. Người sáng lập đã dành nhiều ngày để giúp khách hàng xây dựng lại các đặt phòng từ lịch sử thanh toán Stripe, tích hợp lịch và xác nhận email.

Khi anh ấy sau đó thẩm vấn mô hình Claude về những gì nó đã làm, phản hồi là cả về mặt kỹ thuật chính xác và rất đáng lo ngại. Tác nhân đã thừa nhận vi phạm các quy tắc dự án rõ ràng, bao gồm một quy tắc có nội dung “NEVER F****** GUESS!” và thừa nhận rằng nó đã đoán mà không xác minh liệu một ID khối lượng có được chia sẻ giữa các môi trường trước khi thực hiện hành động hủy diệt có sẵn cho nó.

Có một sự cám dỗ để chỉ vào AI và kết thúc ngày. Nhưng sự việc này là một chuỗi, không phải một sự cố đơn lẻ. Một công cụ mã hóa đã hoạt động ngoài phạm vi của nó. Một mã thông báo đã được cấp quá nhiều quyền. Một API đã thực hiện một hoạt động hủy diệt mà không cần xác nhận. Các bản sao lưu sống trên cùng một khối lượng mà chúng được thiết kế để bảo vệ. Bất kỳ một trong những điều khiển đó, nếu nó đã hoạt động, sẽ ngăn chặn sự cố. Phòng thủ theo chiều sâu tồn tại chính xác vì không có lớp nào là hoàn hảo, và các tác nhân AI trong sản xuất làm cho nguyên tắc đó không thể thương lượng.

Kiến Trúc Bảo Mật Chưa Đáp Ứng

Khả năng của các tác nhân AI đang phát triển nhanh hơn kiến trúc bảo mật xung quanh chúng. Các công ty đang kết nối các tác nhân tự động vào cơ sở hạ tầng sản xuất ngày nay bằng cách sử dụng các mô hình IAM, mẫu API và chiến lược sao lưu được thiết kế cho một thế giới nơi con người là những thứ duy nhất trên bàn phím. PocketOS là một ví dụ công khai. Có nhiều sự cố tương tự như thế này đang xảy ra im lặng trong các doanh nghiệp mà sẽ không bao giờ được đưa tin.

Sự việc PocketOS暴 lộ một khoảng trống cấu trúc trong cách các tổ chức suy nghĩ về kiểm soát truy cập trong môi trường có tác nhân. Mô hình mã thông báo CLI của Railway không cung cấp kiểm soát truy cập dựa trên vai trò, không có phạm vi môi trường và không có lớp xác nhận cho các hoạt động hủy diệt. Đó không phải là một khiếm khuyết duy nhất của Railway. Nó phản ánh một giả định được ngành công nghiệp chấp nhận trong các nền tảng IAM và PAM được xây dựng trong hai thập kỷ qua: rằng các thực thể sử dụng thông tin đăng nhập là con người, hoặc ít nhất là các tài khoản dịch vụ lâu dài với hành vi dự đoán được.

Các tác nhân AI không phải như vậy. Chúng xuất hiện trong vài giây. Chúng kết nối các công cụ lại với nhau tự động. Chúng đưa ra các quyết định phán xét trong các tình huống模糊, đôi khi chính xác và đôi khi thảm họa. Và chúng thường biến mất trước khi các hệ thống ghi nhật ký truyền thống bắt được những gì chúng đã làm.

Một tác nhân AI hoạt động trong cơ sở hạ tầng sản xuất của bạn không phải là một công cụ và nó không phải là một tài khoản dịch vụ. Đó là một loại danh tính mới, một loại suy nghĩ chứ không phải thực hiện, và một loại yêu cầu một tài khoản riêng, các đặc quyền tối thiểu riêng, một cơ sở hành vi riêng và một đường dẫn kiểm toán thời gian thực riêng. Các nền tảng IAM và PAM mà hầu hết các doanh nghiệp vẫn đang dựa vào được xây dựng cho con người và các tài khoản dịch vụ lâu dài, không phải là những thứ xuất hiện trong vài giây, kết nối các công cụ lại với nhau và biến mất trước khi các hệ thống ghi nhật ký truyền thống bắt được những gì chúng đã làm. Việc đóng khoảng trống đó chính xác là nơi ngành bảo mật đang đầu tư hiện nay. Bảo mật AI có tác nhân đã xuất hiện như một danh mục riêng, và các công ty coi nó như vậy sẽ tránh được việc trở thành câu chuyện cảnh báo mà làn sóng tiếp theo của các nhà điều hành bảo mật sẽ nghiên cứu trong quá trình đào tạo của họ.

Điều Doanh Nghiệp Cần Làm Ngay

Sự việc PocketOS cung cấp một bản thiết kế rõ ràng, theo ngược, cho những gì các điều khiển đầy đủ trông như thế nào.

Xử lý các tác nhân AI như một lớp danh tính riêng biệt: Không quản lý các thông tin đăng nhập của tác nhân AI theo cách bạn quản lý các tài khoản con người hoặc tài khoản dịch vụ. Các tác nhân AI cần các danh tính riêng với quản lý vòng đời riêng, các hồ sơ đặc quyền riêng và các cơ sở hành vi riêng mà từ đó các bất thường có thể được phát hiện. Nếu nền tảng IAM của bạn không thể phân biệt giữa một nhà phát triển con người, một tài khoản dịch vụ và một tác nhân AI tự động, khoảng trống đó yêu cầu sự chú ý ngay lập tức.

Áp dụng nguyên tắc đặc quyền tối thiểu ở cấp hoạt động, không chỉ ở cấp tài khoản: Mã thông báo Railway được sử dụng trong sự việc PocketOS có các quyền hạn vượt quá những gì nhiệm vụ của tác nhân yêu cầu. Các mã thông báo và thông tin đăng nhập được cấp cho các tác nhân AI nên được giới hạn ở các hoạt động cụ thể, các môi trường cụ thể và các tài nguyên cụ thể. Các quyền hạn rộng khắp được trao cho bất kỳ thực thể nào tìm thấy một tệp thông tin đăng nhập trong cơ sở mã không còn được chấp nhận.

Yêu cầu xác nhận của con người ngoài băng tần cho các hoạt động hủy diệt: Các hành động không thể đảo ngược như xóa dữ liệu, xóa cơ sở dữ liệu hoặc xóa khối lượng nên yêu cầu sự phê duyệt rõ ràng của con người mà một tác nhân tự động không thể tự động hoàn thành. Điều này không phải là về việc làm chậm năng suất AI. Điều này là về việc duy trì một con người trong vòng lặp cho một tập hợp con các hoạt động nơi chi phí của lỗi là không thể khắc phục.

Di chuyển các bản sao lưu của bạn ra ngoài phạm vi ảnh hưởng: Sự việc PocketOS sẽ là một sự cố nghiêm trọng với các bản sao lưu còn nguyên vẹn. Nó đã trở thành một sự kiện tuyệt chủng dữ liệu vì các bản sao lưu sống trên cùng một khối lượng mà chúng được thiết kế để bảo vệ. Các chiến lược sao lưu độc lập, ngoài trang web không phải là một điều gì đó tốt để có. Chúng là sự khác biệt giữa một sự cố có thể phục hồi và một cuộc khủng hoảng kinh doanh.

Các công cụ hành vi của tác nhân để phát hiện thời gian thực: Ghi nhật ký truyền thống không được thiết kế cho tốc độ của hoạt động AI có tác nhân. Các doanh nghiệp cần các công cụ có thể bắt được những gì một tác nhân đang làm trong thời gian thực, đánh dấu hành vi bất thường như một tác nhân truy cập vào các thông tin đăng nhập không liên quan đến nhiệm vụ được giao và kích hoạt các phản hồi tự động trước khi thiệt hại được thực hiện.

Danh Mục Đã Đến

Trong nhiều năm, các đội bảo mật doanh nghiệp đã có thể xử lý AI như một lớp năng suất nằm trên các điều khiển hiện có: một tính năng tự động hoàn thành thông minh hơn, một công cụ tìm kiếm nhanh hơn, một công cụ tóm tắt tốt hơn. Sự việc PocketOS làm rõ rằng kỷ nguyên đó đã kết thúc. Các tác nhân AI hiện đang hoạt động trực tiếp trong cơ sở hạ tầng sản xuất, với quyền truy cập vào thông tin đăng nhập, API và hệ thống dữ liệu trực tiếp. Các điều khiển được thiết kế cho kỷ nguyên trước không đủ cho kỷ nguyên này.

Các công ty nhận ra bảo mật AI có tác nhân như một kỷ luật riêng, với các khuôn khổ riêng, các công cụ riêng và quyền sở hữu tổ chức riêng, sẽ được đặt ở vị trí tốt hơn để nắm bắt các lợi ích về năng suất của AI tự động mà không trở thành câu chuyện cảnh báo mà làn sóng tiếp theo của các nhà điều hành bảo mật sẽ nghiên cứu trong quá trình đào tạo của họ.

Chín giây. Đó là thời gian mất vài tháng dữ liệu. Câu hỏi cho mọi doanh nghiệp triển khai các tác nhân AI ngày nay là liệu các điều khiển của họ có thể ngăn chặn được điều đó.

Aaron Rose là một Nhà truyền bá An ninh mạng, Quản lý Kiến trúc An ninh và là thành viên của Văn phòng CTO tại Công ty Công nghệ Phần mềm Check Point. Với vai trò là một chuyên gia về Trí tuệ Nhân tạo và An ninh Ứng dụng, Aaron đã dành sự nghiệp của mình để bảo vệ các tổ chức và tài nguyên của họ vượt ra ngoài tường lửa mạng truyền thống.