Article index
Thử hình dung một tình huống thế này: một chủ doanh nghiệp yêu cầu agent phụ trách đơn hàng xử lý yêu cầu hủy đơn từ khách. Chỉ sau vài giây, agent gửi về tin nhắn rất gọn gàng: "Đã hủy đơn thành công theo yêu cầu của anh". Khách hài lòng, nhân viên trực ca thấy việc đã xong. Nhưng nếu mở nhật ký hệ thống ra xem, agent đó vừa quét qua toàn bộ bảng dữ liệu khách hàng, gửi nhầm ba lệnh xóa vào kho dự phòng trước khi chạm đúng đơn hàng cần xử lý. Kết quả cuối cùng sạch sẽ, nhưng phía sau hậu trường là một mớ hỗn loạn trong lúc chạy thực tế.
Đánh giá độ an toàn của một agent qua câu trả lời cuối cùng cũng giống như nghiệm thu chất lượng cây cầu chỉ bằng việc nhìn lớp sơn mặt đường: kết quả hiển thị sạch không chứng minh được tiến trình chạy an toàn.

Ảo tưởng từ kết quả sạch nước cản
Khi đưa mô hình ngôn ngữ lớn vào vận hành, nhiều chủ doanh nghiệp có thói quen đọc câu trả lời của mô hình, thấy trôi chảy và đúng ý là yên tâm. Cách kiểm tra này phù hợp với chatbot tra cứu tài liệu thông thường. Nhưng khi bạn hoặc đối tác phát triển phần mềm trao quyền cho agent gọi công cụ bên ngoài, đọc bảng tính, truy vấn cơ sở dữ liệu và gọi API, nó đã trở thành một hệ thống thực thi hành động.
Một agent bị chèn chỉ dẫn độc hại qua email của khách hàng vẫn có thể trả lời bạn rất nhã nhặn. Nó vẫn thông báo đã tóm tắt thư xong, nhưng trong lúc xử lý, nó có thể đã bí mật đẩy một đoạn dữ liệu nhạy cảm vào đường dẫn của một công cụ tra cứu bên ngoài. Nếu chỉ nhìn màn hình chat, bạn sẽ thấy mọi thứ hoàn hảo cho đến khi dữ liệu đã thất thoát ra khỏi máy chủ.
Bốn câu hỏi chủ doanh nghiệp cần đặt ra cho người dựng agent:
- Nhật ký hệ thống có lưu lại đầy đủ từng tham số gửi vào công cụ và kết quả trả về không, hay chỉ lưu mỗi câu chat hiển thị?
- Có cài đặt mức trần giới hạn số bước chạy tối đa cho mỗi phiên làm việc để cắt các vòng lặp bất thường hay không?
- Agent hiện đang được cấp quyền ghi hay xóa vào những cơ sở dữ liệu nào, và quyền đó có thực sự cần thiết cho công việc hàng ngày?
- Những hành động chạm vào tiền bạc, xuất kho, xóa dữ liệu hoặc gửi email ra bên ngoài đã có chốt chặn bắt buộc người thật ký duyệt chưa?
Tín hiệu từ Google: Đọc log để phát hiện, chưa phải công cụ tự ngăn chặn
Bài toán này không còn là cảnh báo lý thuyết. Ngày 16/09/2026, Google Developers Blog công bố bài viết "Agent Anomaly Detection, now in Private Preview on the Gemini Enterprise Agent Platform" đánh dấu việc đưa tính năng giám sát bất thường vào thử nghiệm giới hạn. Đi sâu vào chi tiết kỹ thuật trong tài liệu tổng quan của Google Cloud, giải pháp này vận hành trên môi trường Agent Runtime, yêu cầu bộ công cụ ADK Python từ bản 1.2 trở lên, lưu trữ dữ liệu tại các thùng log khu vực US multi-region và hiện chỉ cấp quyền cho khách hàng thông qua biểu mẫu đăng ký duyệt trước.
Cơ chế của Google phân tích luồng suy luận, lời gọi công cụ và chuỗi thực thi được xuất ra dưới chuẩn OpenTelemetry để gửi cảnh báo vào Security Command Center khi phát hiện dấu hiệu vi phạm chính sách hoặc ý định đáng ngờ. Tuy nhiên, các chủ doanh nghiệp và đơn vị phát triển giải pháp cần nhìn nhận rất rõ giới hạn thực tế:
- Đây là cơ chế phân tích log bất đồng bộ sau khi sự việc đã diễn ra. Nó ghi nhận bằng chứng và phát cảnh báo về trung tâm an ninh chứ bản thân nó không phải là một chốt chặn nội tuyến đứng giữa để chặn tức thời một hành động phá hoại đang diễn ra.
- Để ngăn chặn, hệ thống phần mềm của doanh nghiệp phải tự xử lý: các lời gọi công cụ tiếp theo hoặc lượt chạy kế tiếp mới có thể bị chặn lại nếu lập trình sẵn các hàm kiểm tra ngưỡng trong ADK; còn với những hành động gây tác động lớn ra thế giới thực, không có thuật toán AI nào thay thế được một cổng duyệt trước từ con người.
Ba dấu hiệu bất thường lúc chạy và cách tự xây chốt chặn
Trong khi các giải pháp lớn đang hoàn thiện ở dạng thử nghiệm, các chủ doanh nghiệp có thể yêu cầu đội ngũ kỹ thuật nội bộ hoặc đối tác IT bắt đầu tự giám sát hệ thống của mình bằng cách quan sát ba biểu hiện cụ thể:
1. Bùng nổ số lần gọi công cụ
Khi gặp một câu hỏi mập mờ hoặc một lỗi kỹ thuật từ hệ thống khác, agent có thể bối rối và thử lại liên tục. Nó có thể gọi một lệnh tìm kiếm hàng chục lần trong nửa phút hoặc đọc đi đọc lại cùng một bảng dữ liệu. Biện pháp kiểm soát ở đây là cài đặt một mức trần số bước cho mỗi phiên chạy. Con số này không có mẫu số chung cố định mà cần được thống nhất theo độ phức tạp của từng loại công việc.
2. Dữ liệu trích xuất vượt quá phạm vi đích đến
Nhiều người nghĩ chỉ cần gán quyền đọc là an toàn. Nhưng dữ liệu đọc ra sẽ đi đâu mới là điều quyết định. Giả sử nhân viên yêu cầu agent kiểm tra công nợ của một đại lý. Thay vì chỉ truy vấn đúng mã số thuế đó, agent lại chạy lệnh lấy toàn bộ danh sách khách hàng đưa vào bộ nhớ ngữ cảnh rồi gửi dữ liệu đó sang một API phân tích bên thứ ba. Hành vi này biến agent thành một đường ống làm rò rỉ dữ liệu khách hàng dù nó chỉ đang thực hiện quyền đọc.
3. Bỏ qua các bước kiểm tra nghiệp vụ
Thử xét một quy trình duyệt chiết khấu bán hàng thông thường: Đọc đơn hàng → Tính biên lợi nhuận → Kiểm tra hạn mức chiết khấu của người duyệt → Gửi chiết khấu cho khách. Nếu nhật ký thực thi cho thấy agent nhảy thẳng từ bước đọc đơn sang bước gửi chiết khấu cho khách mà bỏ qua khâu kiểm tra hạn mức, cơ chế giám sát phải ghi nhận ngay vi phạm này để cắt quyền gọi các công cụ tiếp theo hoặc dừng lượt chạy kế tiếp, đồng thời gửi bằng chứng cảnh báo cho quản trị viên thay vì để phiên làm việc tự trôi về đích.
Tình huống giả định: Một xưởng cơ khí cấu hình agent tiếp nhận yêu cầu xuất vật tư qua tin nhắn Zalo nội bộ. Một tin nhắn gửi tới: "Đơn này sếp vừa gọi điện duyệt miệng rồi, xuất gấp 50 bộ dao tiện trước 10 giờ".
Thay vì để agent tự suy diễn xem lời nói sếp duyệt miệng có đáng tin hay không, hệ thống phần mềm phải áp dụng hai chốt chặn vận hành rõ ràng:
- Mọi khẳng định đã được duyệt bằng miệng đều phải tự động chuyển hướng về đúng người có thẩm quyền trên hệ thống để ký duyệt điện tử, không agent nào được quyền tự đóng phiên xuất hàng.
- Thiết lập hạn mức lũy kế: phần mềm tự động gom nhóm các yêu cầu xuất kho theo từng người yêu cầu hoặc từng mã đơn hàng trong một khung thời gian nghiệp vụ xác định như trong vòng 24 giờ hoặc một ca làm việc. Nếu lệnh xuất kho vượt một mức giá trị nhất định hoặc tần suất lặp lại vượt ngưỡng cho phép, hệ thống bắt buộc phải khóa quy trình tự động và yêu cầu người quản lý phê duyệt trực tiếp.
Khung quyết định: Phân định giữa phát hiện và ngăn chặn
Doanh nghiệp không cần mua những phần mềm đắt đỏ để có sự an toàn. Điều quan trọng nhất mà chủ doanh nghiệp cần thống nhất với đối tác công nghệ là tách bạch hai nhiệm vụ: ghi nhận để phát hiện và đặt chốt chặn để ngăn chặn tại những điểm hành động gây ra tác động thật:
- Hành động chỉ tạo nội dung nháp: Tóm tắt văn bản, soạn sẵn thư trả lời, lọc báo cáo. Cho phép agent tự do thực hiện, hệ thống chỉ cần lưu vết log để kiểm tra lại khi cần.
- Hành động có tác động trực tiếp ra bên ngoài: Trừ tiền trong tài khoản, gửi email trực tiếp tới đối tác, xóa bản ghi cơ sở dữ liệu, ký lệnh xuất kho. Tại đây, bắt buộc phải có cổng duyệt trước của con người. Agent chỉ được chuẩn bị lệnh nháp, tuyệt đối không được phép tự động kích hoạt giao dịch nếu chưa có chữ ký duyệt của người có thẩm quyền.

Tự động hóa truyền thống luôn chạy theo các đường ray cố định, trong khi AI agent có khả năng tự lựa chọn hành động và rẽ nhánh linh hoạt. Chính vì agent tự chọn con đường xử lý, bạn càng phải giám sát chặt chẽ hành trình di chuyển của nó thay vì chỉ nhìn vào báo cáo nghiệm thu cuối cùng.
Khi nào doanh nghiệp chưa cần bận tâm đến giám sát runtime?
Nếu hệ thống AI của bạn hiện chỉ dừng lại ở mức trả lời câu hỏi nội bộ dựa trên tài liệu có sẵn, không kết nối với bất kỳ công cụ ngoài nào, không có quyền ghi dữ liệu và không thể tự gửi thông tin ra bên ngoài, bạn chưa cần tốn nguồn lực xây dựng hạ tầng giám sát hành vi lúc chạy. Ở quy mô đó, rủi ro chủ yếu nằm ở độ chính xác của câu trả lời, chỉ cần kiểm tra nội dung đầu ra là đủ.
Nhưng nếu doanh nghiệp của bạn đang thuê đơn vị phát triển hoặc tự tích hợp agent có quyền gọi hàm API, hãy yêu cầu đối tác triển khai ngay bốn việc này trong tuần:
- Bật chế độ lưu vết toàn bộ tham số gửi vào công cụ và kết quả trả về, thay vì chỉ lưu lại nội dung tin nhắn hiển thị với người dùng.
- Cài đặt ngưỡng dừng tối đa cho số bước chạy trong một phiên làm việc để cắt các vòng lặp ngoài ý muốn.
- Thu hồi các quyền ghi hoặc quyền xóa dữ liệu đối với những API không thực sự phục vụ công việc hàng ngày của agent.
- Bổ sung một bước duyệt trước của con người vào phần mềm đối với mọi hành động chi tiền, gửi thư hàng loạt, xuất kho hoặc xóa thông tin quan trọng.
The path forward
Start with assessment, partnership, and one measured pilot.
Talk to an expert