Lãnh đạo tư tưởng
Mối Đe Dọa Ẩn Nấp Của Các Trợ Lý AI: Yêu Cầu Một Mô Hình Bảo Mật Mới

Các hệ thống AI có tính đại lý đã trở nên phổ biến trong năm qua. Chúng đang được sử dụng cho nhiều chức năng, bao gồm xác thực người dùng, di chuyển vốn, kích hoạt các quy trình tuân thủ và phối hợp trên các môi trường doanh nghiệp với sự giám sát của con người tối thiểu.
Tuy nhiên, một vấn đề im lặng đang xuất hiện với sự tự chủ ngày càng tăng, không ở mức độ提示 hoặc chính sách, mà ở mức độ cơ sở hạ tầng tin cậy. Các hệ thống đại lý đang được trao quyền truy cập bên trong trong khi vẫn chạy trên các môi trường tính toán không được thiết kế để bảo vệ các nhà quyết định tự chủ khỏi cơ sở hạ tầng bên dưới.
Bảo mật truyền thống giả định rằng phần mềm là thụ động, nhưng các hệ thống đại lý không phải như vậy. Chúng lý luận, nhớ và hành động liên tục, tự chủ và với sự ủy quyền.
Không nên quên rằng các trợ lý AI có khả năng sẽ có quyền truy cập vào dữ liệu cá nhân dựa trên trường hợp sử dụng của chúng, chẳng hạn như email và hồ sơ cuộc gọi, trong số những thứ khác.
Ngoài ra, trong khi các biện pháp bảo vệ dựa trên phần cứng, chẳng hạn như máy ảo bí mật và khu vực an toàn, tồn tại, chúng vẫn chưa trở thành nền tảng mặc định cho hầu hết các triển khai AI đại lý. Kết quả là, nhiều đại lý vẫn thực thi trong các môi trường mà dữ liệu nhạy cảm bị lộ với cơ sở hạ tầng cơ bản trong thời gian chạy.
Các Trợ Lý Là Người Trong, Không Phải Công Cụ
Các đội bảo mật đã biết về việc chứa đựng các mối đe dọa từ bên trong, một vấn đề được nhấn mạnh trong báo cáo vi phạm dữ liệu năm 2025 của Verizon, cho thấy xâm nhập hệ thống chiếm hơn 53% số vi phạm được xác nhận vào năm ngoái. Trong 22% số trường hợp này, kẻ tấn công đã sử dụng thông tin đăng nhập bị đánh cắp để truy cập, điều này cho thấy họ thường thành công bằng cách sử dụng danh tính hợp pháp thay vì khai thác các lỗ hổng kỹ thuật.
Bây giờ, hãy xem xét một trợ lý, bao gồm logic lời nhắc, công cụ và plugin, thông tin đăng nhập cũng như chính sách. Không chỉ nó có thể chạy mã và duyệt web, mà nó cũng có thể truy vấn CRM, đọc email và đẩy vé, trong số nhiều thứ khác. Sự kết hợp của các chức năng này đã đưa các bề mặt tấn công truyền thống vào một giao diện hiện đại.
Mối nguy hiểm do các mối đe dọa từ bên trong này gây ra không phải là giả định. Dự án An ninh Ứng dụng Web Mở (OWASP) hiện tại liệt kê “Tiêm lệnh” là một lỗ hổng quan trọng cho các ứng dụng LLM, lưu ý về sự nguy hiểm đặc biệt của nó đối với các hệ thống đại lý liên kết hành động. Đội Thông tin Tình báo Đe dọa của Microsoft cũng đã xuất bản các khuyến cáo cảnh báo rằng các hệ thống AI với quyền truy cập công cụ có thể bị lợi dụng để thực hiện việc đánh cắp dữ liệu nếu các biện pháp bảo vệ không được thực thi về mặt kiến trúc.
Những báo cáo này đang đưa ra một lời nhắc nhở kịp thời rằng các trợ lý có quyền truy cập hợp pháp vào hệ thống và dữ liệu có thể bị sử dụng chống lại chủ sở hữu của chúng. Tuy nhiên, cảnh quan rủi ro đối với các hệ thống đại lý không phải là đơn nhất. Các mối đe dọa ở cấp độ ứng dụng như tiêm lệnh và lạm dụng công cụ xuất phát từ sự hạn chế của mô hình trong việc phân biệt các lệnh được tin cậy với đầu vào người dùng không đáng tin cậy, một hạn chế thiết kế mà không có biện pháp tăng cường bộ nhớ nào có thể khắc phục.
Một vấn đề khác và cũng quan trọng không kém tồn tại ở cấp độ cơ sở hạ tầng: một số trợ lý chạy trong bộ nhớ văn bản, điều này có nghĩa là thông tin nhạy cảm – như lịch sử trò chuyện, phản hồi API và tài liệu – có thể bị xem trong khi được xử lý và có thể vẫn có thể truy cập sau đó. OWASP xác định rủi ro này là Tiết lộ Thông tin Nhạy cảm (LLM02) và Rò rỉ Lời nhắc Hệ thống (LLM07) và đề xuất sử dụng cách ly ngữ cảnh, phân đoạn không gian tên và sandbox bộ nhớ như các biện pháp an toàn quan trọng.
Do đó, người dùng không nên coi các trợ lý này chỉ là các ứng dụng thông thường, vì chúng là các thực thể động, lý luận và thực thi yêu cầu một mô hình bảo mật tính đến bản chất độc đáo của chúng như các thực thể phi con người có quyền tự chủ. Phương pháp này cần bao gồm cả các biện pháp kiểm soát phần mềm để hạn chế cách mô hình hoạt động và các biện pháp bảo vệ phần cứng để giữ dữ liệu an toàn trong khi nó được sử dụng.
Kiến Trúc Tin Cậy Có Lỗi Quan Trọng
Các thực hành bảo mật hiện tại tập trung vào việc bảo vệ dữ liệu khi nghỉ và trong quá trình truyền. Biên giới cuối cùng, dữ liệu đang được sử dụng, vẫn còn gần như hoàn toàn暴露. Khi một trợ lý AI lý luận trên một tập dữ liệu bí mật để phê duyệt một khoản vay, phân tích hồ sơ bệnh án hoặc thực hiện một giao dịch, dữ liệu đó thường được giải mã và xử lý trong văn bản trong bộ nhớ của máy chủ.
Trong các mô hình đám mây tiêu chuẩn, bất kỳ ai có quyền kiểm soát cơ sở hạ tầng, bao gồm cả quản trị viên hypervisor hoặc kẻ tấn công đồng thuê, đều có thể tiềm năng nhìn vào những gì đang xảy ra trong khi một khối lượng công việc đang chạy. Đối với các trợ lý AI, sự暴露 này đặc biệt nguy hiểm, vì chúng cần truy cập vào thông tin nhạy cảm để thực hiện công việc của mình, điều này có thể trở thành bề mặt tấn công.
Như Lumia Security đã chứng minh, các kẻ tấn công có quyền truy cập vào một máy cục bộ có thể lấy trực tiếp JWT và khóa phiên từ bộ nhớ quá trình của các ứng dụng máy tính để bàn ChatGPT, Claude và Copilot. Các thông tin đăng nhập bị đánh cắp này có thể cho phép chúng giả mạo thành một người dùng khác, đánh cắp lịch sử trò chuyện và tiêm lệnh vào các phiên đang diễn ra có thể thay đổi hành vi của trợ lý hoặc trồng các ký ức sai.
Một ví dụ về điều này có thể là sự cố tràn bộ nhớ của AWS CodeBuild vào tháng 7 năm 2025. Các kẻ tấn công đã bí mật thêm mã độc vào một dự án, và khi hệ thống chạy nó, mã đó đã nhìn vào bộ nhớ của máy tính và đánh cắp các mã thông báo đăng nhập ẩn được lưu trữ ở đó. Với những mã thông báo đó, các kẻ tấn công có thể thay đổi mã của dự án và có thể truy cập vào các hệ thống khác.
Đối với các tổ chức tài chính, sự thao túng im lặng là một vấn đề sinh tồn. Các ngân hàng, công ty bảo hiểm và công ty đầu tư đã hấp thụ chi phí vi phạm dữ liệu trung bình hơn 10 triệu đô la, và họ hiểu rằng tính toàn vẹn quan trọng không kém tính bảo mật. Theo một báo cáo gần đây của Informatica, “mâu thuẫn tin cậy” được giải thích như sau: các tổ chức đang triển khai các đại lý tự chủ nhanh hơn họ có thể xác minh đầu ra của chúng. Kết quả là tự động hóa có thể cứng hóa các lỗi hoặc thiên vị trực tiếp vào các quy trình cốt lõi, hoạt động ở tốc độ máy.
Tính Toán Bí Mật và Trường Hợp Của Sự Cô Lập
Các bản sửa đổi dần dần sẽ không giải quyết được vấn đề tại hand, mặc dù các biện pháp kiểm soát truy cập nghiêm ngặt hơn và giám sát tốt hơn có thể giúp. Tuy nhiên, không có giải pháp nào có thể thay đổi vấn đề cơ bản. Vấn đề là kiến trúc, và miễn là tính toán xảy ra trong bộ nhớ暴露, các trợ lý sẽ dễ bị tổn thương vào thời điểm chúng quan trọng nhất, đó là khi lý luận.
Tính toán bí mật, được định nghĩa bởi Liên minh Tính toán Bí mật (CCC) là bảo vệ dữ liệu đang được sử dụng thông qua các Môi trường Thực thi Tin cậy (TEEs) dựa trên phần cứng, trực tiếp giải quyết lỗ hổng cốt lõi.
Đối với các trợ lý AI, sự cô lập dựa trên phần cứng này là biến đổi, vì nó cho phép thông tin đăng nhập của trợ lý, trọng lượng mô hình của nó, lời nhắc độc quyền và dữ liệu người dùng nhạy cảm mà nó xử lý vẫn được mã hóa không chỉ trên đĩa hoặc trên mạng, mà còn hoạt động trong bộ nhớ trong quá trình thực thi. Sự tách biệt này chắc chắn phá vỡ mô hình truyền thống nơi quyền kiểm soát cơ sở hạ tầng đảm bảo quyền kiểm soát khối lượng công việc.
Xác thực từ xa cung cấp bằng chứng mã hóa có thể xác minh rằng một yêu cầu suy luận cụ thể đã được thực thi trong một môi trường thực thi tin cậy được hỗ trợ bởi phần cứng, cho dù đó là CPU hay GPU. Bằng chứng này được tạo từ các phép đo phần cứng và được cung cấp cùng với phản hồi, cho phép xác minh độc lập về nơi và cách khối lượng công việc đã chạy.
Các bản ghi chứng nhận không tiết lộ mã được thực thi. Thay vào đó, mỗi khối lượng công việc được liên kết với một ID khối lượng công việc hoặc ID giao dịch duy nhất, và bản ghi chứng nhận TEE được liên kết với định danh đó. Chứng nhận xác nhận rằng tính toán đã chạy trong một môi trường được tin cậy mà không tiết lộ nội dung của nó.
Cấu hình này tạo ra một cơ sở mới cho sự tuân thủ và khả năng kiểm toán, cho phép liên kết các hành động của một trợ lý với một phiên bản mã cụ thể đã được chứng nhận và một tập hợp dữ liệu đầu vào được biết.
Định Hướng Đến Tự Chủ Có Trách Nhiệm
Các ý nghĩa đối với hệ thống được mô tả ở trên mở rộng ra ngoài bảo mật cơ bản. Hãy xem xét các luật điều chỉnh tài chính, chăm sóc sức khỏe và thông tin cá nhân. Nhiều khu vực pháp lý áp dụng các quy tắc chủ quyền dữ liệu hạn chế nơi thông tin có thể được xử lý. Tại Trung Quốc, Luật Bảo vệ Thông tin Cá nhân và Luật An toàn Dữ liệu yêu cầu các loại dữ liệu nhất định, chẳng hạn như dữ liệu cá nhân quan trọng, phải được lưu trữ trong nước và xem xét trước khi chuyển giao ra nước ngoài.
Tương tự, một số quốc gia Vùng Vịnh, chẳng hạn như UAE và Ả Rập Xê Út, đã áp dụng các phương pháp tương tự, đặc biệt là đối với dữ liệu tài chính, chính phủ và cơ sở hạ tầng quan trọng.
Tính toán bí mật có thể tăng cường bảo mật và khả năng kiểm toán bằng cách bảo vệ dữ liệu trong khi nó được xử lý và cho phép chứng nhận về môi trường runtime. Tuy nhiên, nó không thay đổi nơi xử lý xảy ra. Ở những nơi các quy tắc chủ quyền dữ liệu yêu cầu xử lý địa phương hoặc áp đặt điều kiện cho việc chuyển giao xuyên biên giới, các môi trường thực thi tin cậy có thể hỗ trợ các biện pháp kiểm soát tuân thủ, không thay thế các yêu cầu pháp lý.
Hơn nữa, tính toán bí mật cho phép hợp tác an toàn trong các hệ thống đa đại lý, nơi các đại lý từ các tổ chức hoặc bộ phận khác nhau thường cần chia sẻ thông tin hoặc xác nhận đầu ra mà không tiết lộ dữ liệu độc quyền.
Và khi công nghệ này được kết hợp với kiến trúc không tin cậy, kết quả là một nền tảng mạnh mẽ hơn nhiều. Không tin cậy liên tục xác thực danh tính và truy cập, trong khi tính toán bí mật bảo vệ bộ nhớ phần cứng khỏi việc trích xuất không được ủy quyền và ngăn chặn thông tin nhạy cảm bị thu hồi ở dạng văn bản.
Cùng nhau, chúng bảo vệ những gì thực sự quan trọng, chẳng hạn như logic quyết định, đầu vào nhạy cảm và các khóa mã hóa cho phép hành động.
Cơ Sở Mới Cho Các Hệ Thống Tự Chủ
Nếu mọi tương tác đều đặt con người vào nguy cơ暴露, họ sẽ không cho phép AI xử lý các việc như hồ sơ chăm sóc sức khỏe hoặc đưa ra quyết định tài chính. Tương tự, các công ty sẽ không tự động hóa các nhiệm vụ quan trọng nhất của họ nếu việc đó có thể dẫn đến vấn đề pháp lý hoặc mất dữ liệu quan trọng.
Các nhà xây dựng nghiêm túc nhận ra rằng các bản sửa đổi ở cấp độ ứng dụng alone là không đủ trong các môi trường đảm bảo cao.
Khi các đại lý được ủy quyền với thẩm quyền tài chính, dữ liệu được quy định hoặc phối hợp giữa các tổ chức, sự暴露 của cơ sở hạ tầng trở nên quan trọng hơn. Và không có thực thi bí mật trong những ngữ cảnh như vậy, nhiều đại lý vẫn còn là mục tiêu mềm, với các khóa của chúng có thể bị đánh cắp và logic của chúng có thể bị thay đổi. Quy mô của các vi phạm hiện đại cho thấy chính xác nơi con đường đó dẫn đến.
Bảo mật và tính toàn vẹn không phải là các tính năng tùy chọn có thể được thêm vào sau khi triển khai. Chúng phải được thiết kế từ silic lên. Do đó, để các trợ lý AI có thể mở rộng một cách an toàn, tính bí mật được thực thi bởi phần cứng không thể được coi là một lợi thế cạnh tranh đơn thuần mà là cơ sở.












