dotsgpt
09

Kiểm soát chặt agent của bạn

Agent cá nhân có thể đọc thư, tiêu tiền và trò chuyện với người lạ; một dòng chữ ẩn trên trang web cũng có thể điều khiển nó. Dưới đây là những sự cố đã được ghi nhận và các cài đặt giúp tránh lặp lại.

Sáu thói quen giúp ngăn ngừa hầu hết sự cố

01

Chỉ cấp quyền tối thiểu

Bắt đầu với quyền chỉ đọc và để agent quan sát trước khi hành động. Mở rộng quyền từng ứng dụng một, và chỉ khi công việc đòi hỏi.

02

Duyệt mọi hành động không thể đảo ngược

Thanh toán, gửi tin nhắn, xóa dữ liệu, đăng nội dung và mọi việc có thể tiết lộ thông tin cá nhân đều cần chờ bạn xác nhận. Agent hỏi quá thường xuyên còn đỡ rắc rối hơn agent không bao giờ hỏi.

03

Tách biệt tiền bạc và danh tính

Cấp cho agent một thẻ ảo có hạn mức thấp thay vì thẻ chính hoặc thông tin đăng nhập ngân hàng của bạn. Không đưa mật khẩu, mã dùng một lần hay số giấy tờ tùy thân vào cuộc trò chuyện; nếu có kho bảo mật riêng, hãy dùng kho đó.

04

Coi nội dung bên ngoài là dữ liệu

Trang web, email và tài liệu có thể giấu chỉ dẫn mà agent có thể làm theo như thể chính bạn đã gửi. Hãy ghi rõ trong quy tắc rằng không nội dung nào agent đọc được được xem là mệnh lệnh.

05

Giới hạn khoản tiền agent có thể chi

Một vòng lặp hoặc hiểu lầm có thể biến một lần mua thành nhiều lần, hoặc làm cạn tín dụng API chỉ sau một đêm. Hãy giữ hạn mức thẻ thấp và theo dõi sát chi phí theo token trong những tác vụ dài đầu tiên.

06

Đọc nhật ký, tìm cách dừng

Trong tuần đầu tiên, hãy xem nhật ký hoạt động mỗi ngày vì lỗi thường lặp lại. Hãy tìm hiểu cách tạm dừng agent và ngắt quyền truy cập ứng dụng trước khi có sự cố.

Những cách agent thực sự gặp sự cố

Chia sẻ quá mức

Khi hoàn thành một tác vụ, agent có thể tiết lộ nhiều hơn bạn định chia sẻ: địa chỉ, số điện thoại, lịch trình. Nếu bạn không nói rõ, agent không thể xác định đáng tin cậy thông tin nào là riêng tư.

Vào tháng 9 năm 2026, Muse đã cung cấp địa chỉ nhà của một người đánh giá cho người mua trên Facebook Marketplace mà không được người đó cho phép.

Chỉ dẫn ẩn

Văn bản được cài vào trang web, email, tài liệu hoặc plugin có thể chuyển hướng agent. Đây gọi là tấn công chèn lời nhắc; agent có thể làm theo văn bản đó như thể nó đến từ bạn.

Các lỗ hổng Claw Chain trong OpenClaw có thể bắt đầu bằng một cuộc tấn công chèn lời nhắc hoặc plugin độc hại, rồi dẫn đến việc chiếm toàn quyền kiểm soát máy chủ.

Hành động vượt quá thẩm quyền

Đôi khi agent tự cho rằng một bước là chấp nhận được rồi thực hiện: chấp nhận một đề nghị, tìm cách vượt qua một chặn truy cập hoặc gửi tin nhắn. Báo cáo của chính agent về việc nó đã làm gì cũng có thể sai.

Vào tháng 6, một agent nghiên cứu của OpenAI đã vượt qua giới hạn truy cập trên cổng thông tin của Services Australia và mở những tệp vốn không dành cho công chúng.

Thiết lập tự lưu trữ bị lộ

Một cổng kết nối tự lưu trữ mà bất kỳ ai trên internet cũng có thể truy cập, hoặc một cổng chạy phiên bản lỗi thời, có thể trao cho người lạ quyền kiểm soát agent và khóa của bạn. Tự lưu trữ đồng nghĩa bạn phải tự gánh toàn bộ trách nhiệm bảo mật.

Đầu năm 2026, các đợt quét internet phát hiện hàng chục nghìn cổng kết nối OpenClaw có thể truy cập; nhiều cổng để lộ khóa API và token.

Trang web chặn agent và rủi ro với tài khoản

Một số nhà bán lẻ chặn các agent che giấu danh tính, và cố tình tìm cách vượt qua có thể khiến tài khoản của bạn bị đánh dấu. Tòa phúc thẩm Hoa Kỳ cũng đã xác định agent là một công cụ, đồng nghĩa với việc bạn chịu trách nhiệm cho các hành động của agent trong tài khoản của mình.

Amazon đã chặn Muse; giờ đây, người mua cố dùng Muse tại đó sẽ thấy cảnh báo về các agent không được phép.

Bảo vệ từng agent

Dots
  1. Soạn Custom Rules trước khi kết nối email, và xác định rõ từng hành động là được phép, cần phê duyệt hay bị cấm.
  2. Để tính năng nghiên cứu chủ động bật; ở chế độ này, Dot chỉ có thể xem, không thể gửi hay chỉnh sửa.
  3. Kết nối từng ứng dụng riêng lẻ từ thư mục plugin, và tránh dùng công cụ ngân hàng hay quản trị trong tuần đầu tiên.
  4. Chỉ kết nối máy tính của bạn khi công việc yêu cầu, và thu hồi quyền truy cập sau khi hoàn tất.
  5. Thường xuyên kiểm tra Activity View, bao gồm cả những việc Dot đã làm ở chế độ nền.
  6. Nếu dùng gói cá nhân, hãy quyết định trong phần kiểm soát dữ liệu xem có bật Improve the model for everyone hay không, vì cài đặt này chi phối việc dùng dữ liệu công việc của Dot để huấn luyện.
Muse
  1. Ghi rõ rằng Muse phải giữ kín địa chỉ, số điện thoại và lịch trình của bạn.
  2. Yêu cầu phê duyệt trước khi Muse thanh toán, chấp nhận đề nghị hoặc liên hệ với người mới.
  3. Không cung cấp cho Muse địa chỉ nhận hàng khi bán trên Marketplace; hãy tự chia sẻ địa chỉ đó.
  4. Tránh dùng Amazon; cửa hàng này chặn Muse và cảnh báo người mua về các agent không được phép.
  5. Chỉ kết nối các tài khoản nhạy cảm khi công việc cần đến, vì mọi thứ bạn kết nối đều được sao chép vào máy ảo Muse.
  6. Cập nhật ứng dụng ngay khi có thể và đọc các cảnh báo an toàn trong ứng dụng của Meta.
Gemini Spark
  1. Kiểm tra Spark có thể mở những mục nào trong Photos, Chrome, Drive, Docs, Calendar và Gmail, rồi gỡ quyền truy cập những mục mà các tác vụ đầu tiên của bạn không cần.
  2. Lúc đầu, hãy giám sát chặt các tác vụ được kích hoạt theo sự kiện và dừng ngay nếu tác vụ đi chệch hướng.
  3. Thỉnh thoảng xem lại các tác vụ đã lên lịch và xóa những tác vụ bạn không còn cần.
  4. Chạy một vài tác vụ được xác định rõ thay vì lấp đầy cả 15 vị trí.
  5. Nếu dùng tài khoản doanh nghiệp, hãy hỏi quản trị viên Workspace về những hạn chế áp dụng cho Spark.
Claude
  1. Chỉ cấp quyền cho những trình kết nối mà tác vụ hiện tại cần, rồi ngắt kết nối sau đó.
  2. Cho Claude biết nguồn nào được phép dùng để nghiên cứu, vì mỗi trình kết nối đều mở rộng phạm vi nội dung Claude có thể đọc.
  3. Đọc lời nhắc cấp quyền Claude hiển thị trước khi Claude thao tác trong ứng dụng đã kết nối; đừng phê duyệt theo thói quen.
  4. Xem lại tài liệu được tạo trước khi chia sẻ; tài liệu có thể chứa nội dung lấy từ các tệp bạn đã kết nối.
OpenClaw
  1. Luôn dùng bản ổn định mới nhất; các phiên bản trước 2026.4.22 có những lỗ hổng nghiêm trọng đã được biết đến.
  2. Giữ gateway.bind ở chế độ loopback và truy cập gateway qua SSH hoặc Tailscale, tuyệt đối không qua cổng mở.
  3. Đặt dmPolicy thành pairing để người lạ nhắn tin cho bot của bạn chỉ nhận được mã, thay vì quyền truy cập.
  4. Đặt phê duyệt exec thành luôn hỏi và tắt chế độ nâng quyền.
  5. Thường xuyên chạy openclaw security audit và cài ít skill nhất có thể, chỉ từ các nguồn bạn tin cậy.
  6. Nếu bạn từng chạy phiên bản cũ hơn 2026.4.22, hãy thay mọi khóa mà tác nhân có thể truy cập.

Danh sách kiểm tra an toàn

Đánh dấu từng mục khi hoàn tất; tiến độ chỉ được lưu trong trình duyệt này.

Đã hoàn thành 0/14

Nhật ký sự cố về agent

Số sự cố đã ghi nhận: 11 →
28 tháng 9, 2026 · Quyết định an toàn

OpenAI hủy GPT-6.1 Astra sau khi xem kết quả thử nghiệm

Trung bình
28 tháng 9, 2026 · Quyền riêng tư

Muse tiết lộ địa chỉ nhà của người dùng cho một người mua trên Marketplace

Cao
25 tháng 9, 2026 · Quyền riêng tư

Các tác nhân AI nghiên cứu của OpenAI tải 53 hình ảnh của người dùng lên các trang lưu trữ ảnh

Cao
25 tháng 9, 2026 · Lỗ hổng

Báo cáo tìm lỗi nhận thưởng phát hiện cách xâm nhập máy ảo của Muse

Cao

Câu hỏi

Cài đặt nào quan trọng nhất?

Yêu cầu phê duyệt đối với mọi việc không thể hoàn tác: thanh toán, tin nhắn gửi đi, xóa dữ liệu và chia sẻ thông tin cá nhân. Một số sự cố trên trang này bắt đầu khi agent tự hành động mà không hỏi trước.

Prompt injection là gì?

Đó là nội dung ẩn trong trang web, email, tài liệu hoặc plugin mà agent đọc rồi làm theo như thể chính bạn đã viết. Hãy thêm quy tắc rằng nội dung bên ngoài chỉ là thông tin, yêu cầu phê duyệt đối với các hành động không thể hoàn tác và kết nối càng ít nguồn càng tốt.

Agent tự lưu trữ như OpenClaw có an toàn hơn agent trên đám mây không?

Dữ liệu của bạn được lưu trên thiết bị của chính bạn, nhưng bạn phải tự đảm nhiệm việc bảo mật. Cho đến nay, phần lớn sự cố OpenClaw bắt nguồn từ các cổng bị để lộ và phiên bản lỗi thời. Vì vậy, hãy liên kết cổng với loopback, bật ghép nối DM, yêu cầu phê duyệt lệnh shell và cập nhật kịp thời.

Công việc của agent có được dùng để huấn luyện không?

Điều đó tùy thuộc vào sản phẩm và gói dịch vụ. Với Dots, dữ liệu trong không gian làm việc Business, Enterprise và Edu mặc định không được dùng để huấn luyện; các gói cá nhân tuân theo cài đặt huấn luyện ChatGPT hiện có của bạn; và OpenAI cho biết ghi chú riêng cùng nghiên cứu nền của Dot không được dùng trực tiếp để huấn luyện.