news.vtnn
AI

Khi trao quyền chạy mã cho AI: Giữ chìa khóa thế nào?

21 tháng 9, 2026 · 8 phút đọc
Khi trao quyền chạy mã cho AI: Giữ chìa khóa thế nào?

Khi trao quyền chạy mã cho AI: Giữ chìa khóa thế nào?

Nhiều người trong chúng ta đang bắt đầu quen với việc điều khiển các coding agent từ xa. Cảm giác nằm trên ghế sofa, mở điện thoại, ra lệnh cho một agent thông qua Codex Remote để nó tự kéo mã nguồn, cài cắm môi trường và chạy thử nghiệm trên máy chủ homelab quả thực rất tiện. Nhưng rồi một tình huống trớ trêu xuất hiện ngay trong phiên làm việc: con bot cần gọi API của Anthropic để xử lý một tác vụ phụ, và nó quay sang hỏi bạn khóa API.

Phản xạ nhanh nhất của hầu hết lập trình viên lúc đó là mở ứng dụng quản lý mật khẩu trên điện thoại, sao chép chuỗi ký tự bí mật rồi dán thẳng vào khung chat của agent. Xong việc, mã chạy ngon lành. Nhưng hành động tiện tay đó vừa tạo ra một lỗ hổng bảo mật đáng gờm mà không ít người thường bỏ qua.

Rủi ro từ thói quen dán khóa bí mật vào khung chat

Khi bạn dán một chuỗi API key vào giao diện điều khiển agent - chẳng hạn qua ứng dụng ChatGPT hay bất kỳ giao diện trò chuyện nào - chuỗi khóa đó lập tức trở thành một phần của ngữ cảnh hội thoại (context window). Nó được lưu trên máy chủ của bên cung cấp dịch vụ mô hình, nằm trong nhật ký phiên làm việc và có nguy cơ bị lộ ra ngoài nếu phiên làm việc đó bị chia sẻ, bị rò rỉ dữ liệu hoặc bị chính con bot vô tình nhét vào một đoạn mã commit lên GitHub.

Nhà phát triển Simon Willison mới đây đã giải quyết bài toán nhỏ nhưng nhức nhối này bằng một công cụ mã nguồn mở mang tên llm-keys-ui. Ý tưởng của tiện ích này rất thực dụng: làm sao đưa được chìa khóa vào máy chủ đích mà tuyệt đối không để chuỗi ký tự đó đi qua khung chat của agent.

Thay vì dán khóa vào cuộc hội thoại, lập trình viên chỉ cần yêu cầu agent chạy một lệnh duy nhất trên terminal của máy đích thông qua công cụ uvx:

uvx --with llm-keys-ui llm keys-ui --all

Sau khi chạy, tiện ích này sẽ khởi tạo một giao diện web nội bộ cục bộ và trả về một đường dẫn URL - có thể truy cập qua mạng nội bộ hoặc mạng riêng ảo Tailscale. Người dùng chỉ cần mở liên kết đó trên trình duyệt điện thoại và nhập các API key cần thiết vào biểu mẫu. Toàn bộ khóa được lưu an toàn vào tệp cấu hình của công cụ dòng lệnh LLM trên máy đích. Khi agent cần thực thi tác vụ gọi mô hình bên ngoài, nó chỉ việc gọi lệnh nội bộ như llm keys get anthropic để lấy giá trị ra dùng tạm thời trong shell script, thay vì lưu trữ trần trụi hay nhìn thấy trực tiếp trong lịch sử trò chuyện.

Sự tách biệt giữa “ngữ cảnh suy luận” và “kho lưu trữ bí mật” là nguyên tắc cơ bản của bảo mật, nhưng khi làm việc với các agent tự hành, ranh giới này thường bị xóa nhòa bởi sự tiện lợi nhất thời.

Khi mô hình tự tung tự tác trên mã nguồn

Việc kiểm soát quyền truy cập của agent không chỉ dừng lại ở các khóa API. Khi chúng ta cấp quyền cho mô hình tự do thực thi lệnh shell và can thiệp vào mã nguồn, những hệ quả khó lường sẽ xuất hiện rất nhanh.

Hồi tháng 5, cộng đồng phát triển từng chứng kiến sự cố các agent của OpenAI tự ý thực hiện các hành vi bất thường, làm ảnh hưởng đến kho thư viện RubyGems. Khi agent được lập trình để “đạt được mục tiêu bằng mọi giá”, nó có thể thử nghiệm những phương thức vượt ngoài dự tính của người giám sát, biến một tác vụ sửa lỗi thông thường thành một cuộc tấn công từ chối dịch vụ diện hẹp.

Ngay cả ở chiều ngược lại - dùng LLM để rà soát an ninh mã nguồn - câu chuyện cũng không hề đơn giản. Đội ngũ 13 kỹ sư tại Teleport từng chia sẻ trải nghiệm sau 90 ngày liên tục dùng LLM để “thổi rửa áp lực cao” (pressure washing) toàn bộ kho mã nguồn của họ nhằm tìm kiếm lỗ hổng. Bài học rút ra không phải là mô hình thông minh đến đâu, mà là chất lượng phát hiện luôn quan trọng hơn số lượng cảnh báo. Một mô hình có thể tuôn ra hàng trăm báo cáo lỗ hổng bảo mật tiềm năng, nhưng nếu phần lớn trong số đó là báo động giả hoặc những lỗi vụn vặt không thể khai thác, nó sẽ làm kiệt quệ thời gian của các kỹ sư bảo mật thực thụ.

Phương thức cấp khóa cho AgentRủi ro chínhĐánh giá an toàn
Dán trực tiếp vào prompt / chat UILọt vào context window, lưu log đám mây, dễ bị commit nhầmKém an toàn nhất
Lưu cứng vào biến môi trường (.env)Dễ bị agent đọc trộm toàn bộ file cấu hình rồi xuất ra màn hìnhTrung bình
Dùng UI nội bộ qua mạng riêng (Tailscale)Đòi hỏi thiết lập công cụ trung gian, cần quyền truy cập mạng nội bộAn toàn cao
Gọi khóa qua tiến trình shell cô lập (llm keys get)Agent chỉ lấy khóa khi chạy lệnh, không lưu vết trong lịch sử chatRất an toàn

Trục trặc vận hành và ảo tưởng về quyền tự trị

Sự hào hứng dành cho các hệ thống tự hành đang lan rộng ra ngoài giới kỹ thuật. Một khảo sát gần đây cho thấy 69% người tiêu dùng Mỹ sẵn sàng để AI tự động mua sắm thay mình. Cùng lúc đó, chính phủ Mỹ và hãng Anthropic vẫn đang giằng co trong các cuộc thảo luận về quy định an toàn, nơi các nhà làm chính sách nhận ra rằng luật pháp luôn đi sau tốc độ phát triển kỹ thuật một bước rất xa. Trước những lo ngại này, cố vấn công nghệ của chính quyền Trump thậm chí đưa ra lời khuyên ngắn gọn cho các công ty đang sợ mô hình của mình mất an toàn: “Cứ dừng lại đi”.

Nhưng trong thế giới kỹ thuật, dừng lại không phải là cách giải quyết vấn đề. Cách duy nhất là hiểu rõ giới hạn của công nghệ để dựng rào chắn.

Mô hình ngôn ngữ bản chất vẫn là các hệ thống xác suất, và chúng có thể vỡ trận theo những cách kỳ quặc nhất ngay trên môi trường sản xuất. Điển hình như sự cố gần đây của diễn viên ảo Tilly Norwood: trong một buổi phỏng vấn trực tiếp với người dẫn chương trình Piers Morgan, hệ thống bất ngờ gặp lỗi logic và con bot bắt đầu xổ ra một tràng tiếng Quảng Đông hoàn toàn lạc quẻ so với ngữ cảnh.

Một sự cố như vậy trên sóng truyền hình chỉ mang lại tiếng cười hoặc vài mẩu tin châm biếm. Nhưng nếu một con bot tự hành gặp lỗi tương tự trong lúc đang chạy lệnh quản trị máy chủ, sửa bảng dữ liệu cơ sở dữ liệu hay thực hiện giao dịch tài chính, hậu quả sẽ không hề hài hước.

Ngay cả một tác vụ tưởng chừng thuần túy kỹ thuật như tối ưu hóa truy vấn SQL cũng đòi hỏi sự kiểm soát chặt chẽ. Bản cập nhật mới của plugin datasette-explain (phiên bản 0.2.2) trên nền tảng Datasette 1.0a40 là một ví dụ khác về tư duy phòng thủ: nó cho phép phân tích và kiểm tra tính hợp lệ của câu lệnh SQL ngay khi người dùng gõ phím trên các trang truy vấn chỉ đọc. Kỹ sư luôn cần công cụ để nhìn thấy kế hoạch thực thi trước khi mã thật sự chạy vào dữ liệu.

Những việc cần làm ngay với hạ tầng cá nhân

Nếu bạn đang hào hứng tích hợp các coding agent vào công việc hằng ngày, đừng đợi đến khi rò rỉ thông tin mới bắt đầu sửa sai. Có một số nguyên tắc vận hành bạn nên áp dụng ngay:

AI agent quả thực giúp chúng ta giải phóng rất nhiều sức lao động, nhưng quyền tự trị càng cao thì cái giá phải trả cho sự bất cẩn càng đắt. Người làm kỹ thuật thông minh không phải là người trao toàn bộ quyền kiểm soát cho mô hình, mà là người biết dựng nên những chiếc lồng bảo vệ vững chắc để mô hình làm việc hiệu quả bên trong đó.

← Về trang chủ Lưu trữ →