Chuyên gia mật mã Matthew Green cảnh báo các đại lý AI cô lập vẫn có thể tạo thành sâu máy tính
Chuyên gia mật mã Matthew Green đã chỉ ra rằng việc cô lập các đại lý AI trong các sandbox riêng biệt là không đủ để ngăn chặn sự lây lan của sâu máy tính. Ông giải thích cách các đại lý AI có thể vô tình đọc các chỉ thị độc hại được để lại trên các kênh giao tiếp hoặc bộ nhớ đệm chia sẻ và tiếp tục lan truyền chúng sang các đại lý khác. Khi các đại lý AI cá nhân tự hành như Muse của Meta ngày càng được triển khai rộng rãi để quản lý ứng dụng trò chuyện, tài liệu chia sẻ và công việc hàng ngày, các mô hình bảo mật dựa trên sandbox truyền thống trở nên không còn đủ an toàn. Điều này hé lộ một thách thức an ninh mạng cốt lõi khi các mã độc chèn câu lệnh (prompt injection) có thể tự động nhân bản qua các quy trình làm việc AI kết nối với nhau. Sự lây lan xảy ra khi một đại lý AI bắt gặp một tải độc hại (payload) bị chiếm quyền điều khiển lưu trong trạng thái chia sẻ—như bộ nhớ đệm gói phần mềm, email, Slack hoặc WhatsApp—và thực thi các lệnh khiến nó ghi lại tải độc hại đó cho đại lý tiếp theo tiêu thụ. Điều này tạo nên hai thành phần điển hình của một sâu máy tính: payload chiếm quyền điều khiển và đại lý vận chuyển vô tình, hoạt động xuyên qua các môi trường cô lập riêng biệt.
## KIẾN THỨC NỀN
Sandbox (hộp cát) là một phương pháp an ninh mạng giúp cô lập các chương trình đang chạy trong một môi trường hạn chế nhằm ngăn chúng thực hiện các thay đổi trái phép đối với hệ thống lớn hơn. Tuy nhiên, các đại lý AI hiện đại ngày càng tương tác nhiều với các nguồn dữ liệu văn bản bên ngoài và công cụ giao tiếp chia sẻ thông qua các mô hình ngôn ngữ lớn, khiến chúng dễ bị tấn công chèn câu lệnh (prompt injection), nơi dữ liệu không đáng tin cậy có thể thay đổi các chỉ thị ban đầu của đại lý.