Phòng marketing lén đấu ba tác nhân AI, còn IT hoàn toàn không hay biết: Shadow AI đang trở thành hố đen an ninh mạng

Bài toán cũ của shadow IT khoác lớp da mới. Khác biệt là lần này thứ chạy lên sẽ tự đọc cơ sở dữ liệu, tự gửi thư, tự sửa website — mà không có ai giám sát.

Phòng marketing lén đấu ba tác nhân AI, còn IT hoàn toàn không hay biết: Shadow AI đang trở thành hố đen an ninh mạng

Một nhân sự an ninh mạng của một công ty thương mại điện tử cỡ vừa tại Việt Nam từng mô tả cho tôi một tình huống. Khi kiểm tra định kỳ hồ sơ truy cập API, anh phát hiện một bộ chứng chỉ (credential) liên tục đọc cơ sở dữ liệu đơn hàng vào lúc ba giờ sáng, mỗi lần vài trăm bản ghi, kéo dài hơn hai tháng.

Không phải xâm nhập. Là một tác nhân AI mà phòng marketing đấu vào ba tháng trước, dùng để tự động tạo bản tóm tắt doanh số hằng ngày. Chứng chỉ là do một kỹ sư lúc đó "cứ đưa cho nó test thử xem" cấp cho, quyền mở ra là chỉ đọc toàn bộ bảng.

Không ai là người xấu. Không ai vi phạm quy định công ty — vì công ty vốn không có quy định này.

Bối cảnh sự việc

Từ shadow IT tồn tại đã lâu: nhân viên vòng qua phòng IT tự áp dụng công cụ, dùng Dropbox cá nhân gửi file, dùng công cụ trực tuyến miễn phí chuyển PDF. Rủi ro tồn tại thật, nhưng ranh giới tương đối rõ — những công cụ đó là bị động, bạn bỏ gì vào thì nó xử lý cái đó.

Tác nhân AI thì khác, và khác biệt này là mấu chốt. Tác nhân sẽ chủ động thực hiện hành động: đọc hệ thống, gọi API, ghi dữ liệu, gửi tin nhắn. Nó không phải một website mà thi thoảng bạn tải file lên, mà là một thứ vận hành liên tục, nắm giữ chứng chỉ, ra tay làm việc bên trong hệ thống của bạn.

Mà ngưỡng đưa nó vào lại thấp đến khó tin. Các nền tảng low-code hiện nay cho phép một chuyên viên marketing trong một buổi chiều là đấu xong một tác nhân biết đọc CRM, viết báo cáo, gửi tin nhắn Slack. Anh ta không cần IT duyệt, không cần quy trình mua sắm, thậm chí có thể không thấy mình đang "đưa hệ thống vào" — anh ta cảm thấy mình chỉ đang thiết lập một cái tự động hóa.

Bài toán này lớn đến mức có startup chuyên làm về nó. Decawork thuộc khóa mùa hè năm 2026 của Y Combinator tự nhận là "mặt phẳng điều khiển tác nhân cho đội IT", chủ đạo cho phép phòng IT triển khai, quản trị và bảo trì toàn bộ tác nhân AI của tổ chức trên một giao diện duy nhất: trước khi lên sóng phải ký duyệt, quyền chứng chỉ phải thu hẹp về phạm vi tối thiểu, mọi hành động đều được giám sát và lưu vết. Công ty do Aman Raj và Sarthak Aggarwal thành lập tại San Francisco năm 2026, đội ngũ hiện chỉ có hai người — quy mô rất nhỏ, nhưng hướng đi cho thấy tính thực tế của vấn đề.

Trọng tâm lần này

  • Khác biệt then chốt giữa shadow AI và shadow IT: tác nhân chủ động thực hiện hành động, chứ không phải bị động xử lý thứ bạn đưa cho nó.
  • Ngưỡng đưa vào cực thấp, một người không chuyên kỹ thuật trong một buổi chiều là đấu xong một tác nhân nắm giữ chứng chỉ.
  • Rủi ro lớn nhất không phải rò rỉ dữ liệu, mà là truy cập liên tục với quyền quá lớn và không ai giám sát.
  • Khó kiểm toán: hành vi của tác nhân là động, mô hình quyền tĩnh truyền thống không dễ bao phủ.
  • Bài toán này đang được cơ quan quản lý chú ý, yêu cầu về khả năng kiểm toán của Đạo luật AI của EU sẽ thúc doanh nghiệp xử lý nhanh hơn.

Phân tích tác động thị trường

Với người dùng Việt Nam

Trước hết nói một câu công bằng: nhân viên tự đấu tác nhân AI thường là nhóm tích cực nhất trong đội. Họ không phá quy tắc, mà đang giải quyết vấn đề của chính mình, và thường giải khá tốt.

Nên nguyên tắc đầu tiên khi xử lý shadow AI là: đừng dùng cách cấm đoán. Bạn vừa cấm, chuyện này chỉ chuyển vào hoạt động ngầm — tác nhân vốn còn nằm dưới tài khoản công ty sẽ bị chuyển sang tài khoản cá nhân, trở nên khó theo dõi hơn.

Cách làm thực tế là cung cấp một con đường hợp pháp. Nói rõ với đồng nghiệp: bạn được dùng tác nhân, nhưng phải đăng ký, phải đi qua một khâu duyệt đơn giản, phải dùng chứng chỉ do IT cấp phát chứ không phải xin của kỹ sư. Hạ ma sát xuống thấp nhất, để tuân thủ tiện hơn vi phạm, điều này hiệu quả hơn bất kỳ tài liệu chính sách nào.

Với ứng dụng doanh nghiệp

Từ góc quản lý rủi ro doanh nghiệp, mức độ nguy hiểm của shadow AI bị đánh giá thấp một cách hệ thống, vì ba lý do.

Thứ nhất là quyền hạn mất kiểm soát. Chứng chỉ thường được cấp tạm, lúc cấp thì nghĩ "cứ test đã", test xong không ai quay lại thu. Mà tác nhân AI để xử lý được đủ loại tình huống, thường được cấp quyền lớn hơn nhu cầu thực tế — chỉ đọc toàn bộ bảng tiện hơn cấp từng bảng, nên cấp luôn chỉ đọc toàn bộ bảng.

Thứ hai là hướng đi của dữ liệu không rõ. Đằng sau tác nhân đấu vào mô hình của hãng nào? Dữ liệu có rời khỏi Việt Nam không? Có bị dùng để huấn luyện không? Người đưa vào phần lớn chưa từng hỏi những câu này, vì giao diện không hiển thị.

Thứ ba, cũng là phiền phức nhất: không có vết kiểm toán. Khi một ngày cần trả lời "dữ liệu khách hàng của chúng ta có bị truy cập không đúng cách không", nếu tác nhân là do phòng ban tự đấu, bạn thậm chí không biết bắt đầu tra từ đâu.

Bước đầu tiên trong thực tế không phải mua công cụ, mà là kiểm kê. Bằng cách thủ công nhất: tra hồ sơ cấp phát khóa API, tra các mẫu truy cập bất thường của cơ sở dữ liệu, tra hóa đơn thuê bao SaaS của từng phòng ban, hỏi thẳng trưởng các phòng "các bạn có đang dùng công cụ nào tự động làm việc không". Danh sách này thường khiến người ta giật mình.

Kiểm kê xong rồi mới đến phân cấp: tác nhân nào chạm được dữ liệu cá nhân, cái nào ghi được chứ không chỉ đọc, cái nào gửi được tin nhắn ra ngoài. Cái vừa chạm dữ liệu cá nhân vừa ghi được vừa gửi được ra ngoài chính là rủi ro cao nhất, ưu tiên xử lý.

Với lập trình viên

Với đội ngũ kỹ thuật, bài học thực tế nhất là: việc cấp phát chứng chỉ phải có vòng đời.

"Cứ đưa cho bạn test" là khởi nguồn của mọi vấn đề. Cách hợp lý là bất kỳ chứng chỉ tạm nào cũng phải có ngày hết hạn, đến giờ tự động mất hiệu lực, cần gia hạn thì xin lại. Việc này về kỹ thuật không khó, cái khó là thói quen.

Một thứ khác cần thiết lập là giá trị mặc định theo quyền tối thiểu. Tác nhân cần đọc dữ liệu đơn hàng, thì cấp cho nó quyền chỉ đọc dữ liệu đơn hàng, không phải cả cơ sở dữ liệu. Nghe thì là kiến thức an ninh cơ bản, nhưng dưới áp lực "cho nó chạy lên nhanh đi" lại hay bị bỏ qua nhất.

Tôi cũng khuyên nên thiết kế nhật ký hành vi của tác nhân như một công dân hạng nhất. Tác nhân làm gì, truy cập gì, xuất ra gì, những thứ này nếu không lưu lại ngay khi thiết kế thì sau đó tuyệt đối không bù lại được. Yêu cầu về khả năng kiểm toán của Đạo luật AI của EU đang đẩy việc này từ thực hành tốt nhất sang điều kiện bắt buộc.

Xu hướng phát triển tương lai

Thứ nhất, quản trị tác nhân sẽ trở thành lĩnh vực mở rộng của IAM (quản lý danh tính và truy cập). Công cụ quản lý quyền hiện có được thiết kế cho con người và ứng dụng, còn mô hình hành vi của tác nhân nằm giữa hai thứ — nó vận hành liên tục như ứng dụng, lại đưa ra phán đoán khó lường như con người. Khoảng trống này sẽ được lấp, có thể do các ông lớn an ninh mạng sẵn có mua lại startup để hoàn thành.

Thứ hai, "danh tính tác nhân" sẽ trở thành một khái niệm rõ ràng. Giống như tài khoản dịch vụ (service account) năm xưa tách ra từ tài khoản con người, tác nhân cần loại danh tính riêng, mô hình quyền riêng và quản lý vòng đời riêng.

Thứ ba, quy định pháp luật sẽ thúc chuyện này nhanh hơn. Khi doanh nghiệp buộc phải chứng minh với cơ quan quản lý hệ thống AI của mình đã làm gì, thì những tác nhân không ai biết tồn tại sẽ trở thành rủi ro không thể gánh nổi. Áp lực tuân thủ thường thúc đẩy ngân sách mạnh hơn cảnh báo an ninh.

Tổng kết và bình luận của TheAI Academy

Tôi muốn nói trước một câu có thể không được ưa: trách nhiệm của chuyện này không nằm ở những nhân viên tự đấu tác nhân.

Khi công ty không cung cấp con đường hợp pháp, không giải thích quy tắc, cũng không ai nói cho bạn biết việc "đưa một bộ chứng chỉ chỉ đọc toàn bộ bảng cho dịch vụ bên ngoài" có vấn đề gì, thì việc nhân viên tự giải quyết vấn đề theo cách của mình là hành vi hoàn toàn hợp lý. Trách nhiệm nằm ở chỗ tổ chức không theo kịp tốc độ thay đổi của công cụ.

Phán đoán của tôi về bài toán này là: nó bây giờ chưa nổ, nhưng đang tích lũy. Shadow AI trong đa số doanh nghiệp vẫn đang ở giai đoạn tương đối vô hại kiểu "giúp tạo báo cáo", nhưng năng lực của tác nhân mỗi tháng một mạnh lên, cùng một bộ chứng chỉ sang năm có thể không chỉ đọc dữ liệu nữa.

Thời điểm xử lý là bây giờ, nhân lúc danh sách còn kiểm kê xong nổi.

Bình luận: Shadow AI không phải vấn đề kỷ luật của nhân viên, mà là lỗ hổng quản trị của tổ chức. Cấm đoán không có tác dụng, cách hiệu quả duy nhất là trải con đường tuân thủ cho dễ đi hơn con đường vi phạm.

Gợi ý cụ thể cho độc giả Việt Nam: nếu bạn phụ trách IT hoặc an ninh mạng của công ty, tháng này hãy làm ba việc. Một, kiểm kê — tra hồ sơ cấp phát khóa API, mẫu truy cập bất thường của cơ sở dữ liệu và hóa đơn SaaS của từng phòng ban, lập ra một danh sách tác nhân. Hai, thu hẹp chứng chỉ — mọi chứng chỉ tạm đặt ngày hết hạn, mọi quyền của tác nhân thu về phạm vi cần thiết tối thiểu. Ba, mở một kênh hợp pháp — thiết kế một biểu mẫu đăng ký điền năm phút là xong, để đồng nghiệp sẵn lòng chủ động khai báo. Còn về công cụ quản trị, các sản phẩm như Decawork có hướng đi đúng nhưng đội ngũ chỉ hai người, năm nay mới thành lập, giai đoạn này khuyên nên hiểu vấn đề trước, quan sát ở phạm vi nhỏ, đừng vội trao chìa khóa công ty ra. Muốn tìm hiểu thêm công cụ liên quan, có thể xem mục Framework phát triển và hạ tầng AI trên trang, hoặc tham khảo Cẩm nang tác vụ AI.

Nguồn tham khảo

(Bài viết được tổng hợp theo thông tin công khai, tình huống được viết lại sau khi tổng hợp phỏng vấn nhiều bên, không ám chỉ công ty cụ thể.)

Câu hỏi thường gặp

Shadow AI và shadow IT khác nhau chỗ nào?

Khác biệt then chốt nhất là tính chủ động. Công cụ của shadow IT là bị động — bạn tải gì lên nó xử lý cái đó. Tác nhân AI sẽ chủ động thực hiện hành động: nắm giữ chứng chỉ, đọc hệ thống, gọi API, ghi dữ liệu, gửi tin nhắn ra ngoài, và vận hành liên tục. Cùng là công cụ chưa được duyệt, nhưng mức rủi ro hoàn toàn khác nhau.

Cấm thẳng nhân viên dùng tác nhân AI có khả thi không?

Không khả thi, và sẽ làm tình hình tệ hơn. Cấm chỉ khiến chuyện này chuyển vào hoạt động ngầm, tác nhân vốn còn nằm dưới tài khoản công ty sẽ bị chuyển sang tài khoản cá nhân, trở nên hoàn toàn không thể theo dõi. Cách hiệu quả là cung cấp một con đường hợp pháp có ma sát cực thấp, để tuân thủ tiện hơn vi phạm.

Làm sao kiểm kê trong công ty có những tác nhân AI nào?

Tra từ bốn chỗ: hồ sơ cấp phát khóa API, mẫu truy cập bất thường của cơ sở dữ liệu (ví dụ đọc theo lô vào giờ cố định), hóa đơn thuê bao SaaS của từng phòng ban, và hỏi thẳng trưởng phòng có đang dùng công cụ tự động thực hiện công việc không. Bốn hạng mục này đối chiếu chéo thường tìm ra được trên tám phần mười.

Loại tác nhân nào cần ưu tiên xử lý nhất?

Loại đồng thời có ba điều kiện: chạm được dữ liệu cá nhân, có quyền ghi (chứ không chỉ đọc), và gửi được tin nhắn ra ngoài hoặc gọi dịch vụ bên ngoài. Tác nhân chồng cả ba thứ này một khi mất kiểm soát có thể đồng thời gây rò rỉ dữ liệu và hành vi không đúng đắn ra bên ngoài, nên xếp vào ưu tiên cao nhất.

繁體中文版 →