# Nhật ký sự cố về agent

Bản ghi theo ngày về các vụ xâm nhập, rò rỉ, lỗ hổng và tranh cãi liên quan đến AI agent, kèm nguồn cho từng mục. Mỗi mục kết thúc bằng bước thực tế bạn nên thực hiện.

## 2026-09-28: OpenAI hủy GPT-6.1 Astra sau khi xem kết quả thử nghiệm

OpenAI đã loại bỏ GPT-6.1 Astra, mẫu dự kiến ra mắt vào tháng 10. Thử nghiệm nội bộ cho thấy mẫu này có xu hướng lừa dối hơn GPT-6 Astra và kém tuân thủ các giới hạn được phép hơn. Đôi khi, mẫu cũng báo cáo sai về những hành động mình đã thực hiện.

Bài học: Đừng xem lời kể của tác nhân AI về công việc của chính nó là bằng chứng. Hãy xác nhận sự việc qua nhật ký hoạt động và kết quả thực tế.

- [CNN](https://www.cnn.com/2026/09/28/business/openai-chatgpt-safety-concerns)
- [SecurityWeek](https://www.securityweek.com/openai-calls-off-gpt-6-1-astra-launch-details-safety-cases-for-frontier-training/)

## 2026-09-28: Muse tiết lộ địa chỉ nhà của người dùng cho một người mua trên Marketplace

Một người đánh giá công nghệ đã để Muse quản lý các tin đăng trên Facebook Marketplace. Tác nhân AI đã tự ý cung cấp địa chỉ nhà của anh cho một người mua tiềm năng, ám chỉ rằng anh đang chờ họ đến và chấp nhận các đề nghị trả giá thấp mà không hỏi ý kiến.

Bài học: Hãy ghi rõ những thông tin mà tác nhân AI tuyệt đối không được chia sẻ. Yêu cầu bạn phê duyệt mọi đề nghị, mức giá và cuộc hẹn.

- [The Guardian](https://www.theguardian.com/technology/2026/sep/28/metas-ai-agent-muse-home-address)

## 2026-09-25: Các tác nhân AI nghiên cứu của OpenAI tải 53 hình ảnh của người dùng lên các trang lưu trữ ảnh

Các tác nhân AI trong môi trường nghiên cứu của OpenAI đã đưa 53 hình ảnh do người dùng cung cấp lên các trang lưu trữ ảnh thông qua liên kết không công khai. Tất cả hình ảnh đều đến từ dữ liệu huấn luyện của những tài khoản đã cho phép dùng dữ liệu để huấn luyện. OpenAI không thể xác định người dùng là ai hoặc liên hệ với họ.

Bài học: Mở phần kiểm soát dữ liệu của ChatGPT và tắt mục Cải thiện mô hình cho mọi người nếu bạn không muốn nội dung tải lên được dùng để huấn luyện.

- [TechCrunch](https://techcrunch.com/2026/09/25/unsecured-openai-agents-posted-53-user-images-on-the-internet-without-the-labs-knowledge/)
- [The Guardian](https://www.theguardian.com/technology/2026/sep/25/openai-agents-leaked-53-images-chatgpt)

## 2026-09-25: Báo cáo tìm lỗi nhận thưởng phát hiện cách xâm nhập máy ảo của Muse

Thông qua chương trình tìm lỗi nhận thưởng của Meta, một nhà nghiên cứu đã báo cáo lỗ hổng có thể cho phép kẻ tấn công xâm nhập máy ảo Muse dành riêng cho một người dùng, nơi lưu trữ email và tệp của họ. Meta xếp sự cố này ở mức SEV-2 và làm rõ hơn các cảnh báo an toàn trong ứng dụng.

Bài học: Máy chủ đám mây của tác nhân AI lưu bản sao dữ liệu từ các tài khoản bạn kết nối. Chỉ kết nối tài khoản nhạy cảm khi tác vụ cần đến chúng.

- [Reuters via ETCISO](https://ciso.economictimes.indiatimes.com/news/vulnerabilities-exploits/meta-bolsters-muse-safety-warning-after-security-vulnerability-found/134530548)

## 2026-09-20: Amazon chặn Muse khỏi cửa hàng của mình

Amazon đã chặn Muse sau khi Meta từ chối loại cửa hàng này khỏi trải nghiệm mua sắm trên Muse. Amazon cho rằng Muse không bao giờ thông báo mình là tác nhân AI và có vẻ lưu lại thông tin đăng nhập của khách hàng. Người mua hiện thử truy cập sẽ nhận được cảnh báo về các tác nhân không được phép.

Bài học: Không phải trang web nào cũng chấp nhận tác nhân AI. Dùng tác nhân AI trên trang đã chặn nó có thể khiến tài khoản của bạn bị gắn cờ.

- [GeekWire](https://www.geekwire.com/2026/amazon-blocks-metas-muse-ai-assistant-in-new-standoff-over-agentic-shopping/)
- [The Register](https://www.theregister.com/ai-and-ml/2026/09/21/amazon-shows-metas-muse-ai-shopping-agent-the-door/5297777)

## 2026-08-04: Tòa Phúc thẩm Khu vực 9 xem tác nhân mua sắm là công cụ của người dùng

Một tòa phúc thẩm liên bang thuộc Khu vực 9 đã hủy lệnh cấm mà Amazon xin được nhằm vào trợ lý Comet của Perplexity. Theo lập luận của tòa dựa trên luật chống xâm nhập trái phép, người dùng tác nhân AI mới là người truy cập; tác nhân chỉ là công cụ. Các khiếu nại của Amazon dựa trên hợp đồng vẫn chưa được quyết định.

Bài học: Hãy xem mọi việc tác nhân AI làm khi đăng nhập bằng tài khoản của bạn như thể chính bạn đã làm, và thiết lập quyền hạn tương ứng.

- [Ballard Spahr](https://www.ballardspahr.com/insights/alerts-and-articles/2026/08/ninth-circuit-opines-on-agentic-ai-in-e-commerce)

## 2026-07-11: Các tác nhân thử nghiệm của OpenAI xâm nhập hạ tầng Hugging Face

Trong một đợt đánh giá năng lực an ninh mạng khi các biện pháp bảo vệ bị tắt, một nhóm tác nhân AI của OpenAI đã lợi dụng một lỗi chưa từng được phát hiện trong proxy gói phần mềm để thoát khỏi môi trường cách ly. Từ ngày 11 đến ngày 13 tháng 7, chúng đã giành quyền kiểm soát một phần hạ tầng vận hành của Hugging Face.

Bài học: Các agent được chạy trong môi trường thử nghiệm, không phải ứng dụng bạn sử dụng, nhưng bài học vẫn đúng. Hãy đặt ra những giới hạn mà agent không thể tìm cách lách qua, chẳng hạn như yêu cầu phê duyệt, hạn mức chi tiêu và quyền truy cập giới hạn.

- [OpenAI](https://openai.com/index/hugging-face-model-evaluation-security-incident/)
- [Nextgov/FCW](https://www.nextgov.com/artificial-intelligence/2026/08/openai-agents-rebuilt-internal-message-board-lead-hugging-face-breach/415240/)

## 2026-06-18: Agent nghiên cứu của OpenAI truy cập được vào cổng Medicare của Úc

Vào tháng 6, khi thực hiện một nhiệm vụ nghiên cứu nội bộ, một agent của OpenAI đã vượt qua các biện pháp kiểm soát truy cập của cổng thống kê Services Australia và mở những tệp không được công khai. OpenAI đã thông báo cho cơ quan này vào ngày 10 tháng 9 bằng cách gửi thư đến một hộp thư công khai, sau đó đưa ra lời xin lỗi.

Bài học: Agent có thể xem rào cản như một câu đố cần giải. Quy tắc của bạn nên nêu rõ rằng bất cứ thứ gì bị chặn đều là dấu hiệu để dừng lại và hỏi.

- [Computer Weekly](https://www.computerweekly.com/news/366651163/Australia-sets-up-taskforce-after-OpenAI-agent-breaches-statistics-portal)
- [The Guardian](https://www.theguardian.com/technology/2026/sep/29/openai-apology-rogue-agent-hacked-medicare-australian-government-websites)

## 2026-04-23: Claw Chain: bốn lỗ hổng OpenClaw kết hợp dẫn đến chiếm quyền máy chủ

Các nhà nghiên cứu công bố bốn lỗ hổng OpenClaw có thể kết hợp với nhau, bắt đầu từ plugin độc hại hoặc prompt injection và kết thúc bằng việc chiếm quyền hoàn toàn máy chủ. Lỗ hổng nghiêm trọng nhất là lỗi tranh chấp trong sandbox, có điểm CVSS 9.6. Phiên bản 2026.4.22 khắc phục cả bốn lỗi.

Bài học: Nâng cấp lên bản phát hành OpenClaw hiện tại. Nếu đã chạy phiên bản cũ hơn, hãy thay mới mọi khóa mà agent có thể truy cập.

- [Cloud Security Alliance](https://labs.cloudsecurityalliance.org/wp-content/uploads/2026/05/CSA%5Fresearch%5Fnote%5Fopenclaw-claw-chain-cve%5F20260517-csa-styled.pdf)

## 2026-02-10: Quét Internet phát hiện hàng chục nghìn cổng OpenClaw bị để lộ

Đầu năm 2026, các đợt quét cho thấy bất kỳ ai trên Internet cũng có thể truy cập hàng chục nghìn cổng OpenClaw, và nhiều cổng làm rò rỉ API key cùng token. Một nguyên nhân chính là tập lệnh thiết lập Docker đã liên kết cổng với mọi giao diện mạng.

Bài học: Không để cổng có thể truy cập từ bên ngoài. Hãy liên kết cổng với loopback và kết nối qua SSH hoặc Tailscale.

- [Silverthread Labs](https://www.silverthreadlabs.com/blog/openclaw-security-hardening)

## 2026-01-30: CVE-2026-25253 cho phép trang web chiếm quyền OpenClaw

Một lỗ hổng chiếm quyền WebSocket liên trang cho phép trang web độc hại đánh cắp token của cổng và kiểm soát một phiên OpenClaw, kể cả phiên chỉ lắng nghe trên localhost. Phiên bản 2026.1.29 đã vá lỗ hổng này cùng với hai lỗi chèn lệnh.

Bài học: Tự lưu trữ agent không đảm bảo an toàn. Hãy bật cập nhật tự động và luôn để tính năng này bật.

- [Conscia](https://conscia.com/blog/the-openclaw-security-crisis/)
