AI agent kế thừa toàn bộ quyền hạn của người dùng, làm hỏng dấu vết kiểm toán và ranh giới bảo mật
Một phân tích bảo mật cho thấy các AI agent lập trình mượn thông tin đăng nhập của con người có được quyền truy cập quá mức và không để lại dấu vết kiểm toán riêng biệt, tạo ra rủi ro đáng kể cho cơ sở hạ tầng tự quản lý (self-hosted).
Bài được dịch tự động từ bản gốc tiếng Anh.
Một cuộc điều tra bảo mật gần đây về cách các AI agent xác thực trong môi trường doanh nghiệp đã phơi bày những lỗ hổng nghiêm trọng trong quản lý danh tính và ghi nhật ký kiểm toán. Khi các nhà phát triển cho phép agent lập trình sử dụng thông tin đăng nhập đã lưu trữ của chính họ, các agent này sẽ kế thừa toàn bộ phạm vi quyền hạn của con người, thường xuyên bỏ qua các ranh giới bảo mật dự kiến. Nghiên cứu, được công bố vào ngày 8 tháng 10 năm 2026, chứng minh rằng thực hành này phá vỡ khả năng quy trách nhiệm, khiến việc phân biệt giữa ý định của con người và hành động tự động trong nhật ký cơ sở dữ liệu trở nên bất khả thi.
Điều gì đã xảy ra
Tác giả, một kỹ sư full-stack, đã đo lường các quyền hạn thực tế mà một AI agent nắm giữ khi nó xác thực bằng thông tin đăng nhập Azure cá nhân của họ. Thiết lập này phổ biến trong các quy trình làm việc phát triển, nơi các agent kết nối với cơ sở dữ liệu thông qua các công cụ dòng lệnh dựa trên phiên hiện có của nhà phát triển. Cuộc điều tra tiết lộ rằng agent không có danh tính bị giới hạn hoặc thu hẹp phạm vi; thay vào đó, nó hoạt động với chính xác cùng đặc quyền như người dùng là con người, bao gồm cả các thành viên nhóm vốn vô hình đối với các kiểm tra quyền hạn tiêu chuẩn.
Kết quả khác nhau rất lớn giữa các cửa hàng sản xuất (production stores) khác nhau được truy cập trong vòng một giờ. Trong một môi trường, agent chỉ có hai quyền hạn, bị giới hạn đúng cách ở chế độ chỉ đọc. Trong môi trường khác, cùng một token cấp cho nó 107 quyền hạn, bao gồm quyền ghi, định nghĩa lược đồ (schema definition) và quyền quản trị cơ sở dữ liệu. Đáng lo ngại nhất là phát hiện rằng môi trường nơi agent có thể xóa dữ liệu từ một cơ sở dữ liệu an toàn lại là môi trường duy nhất có tính năng kiểm toán bị tắt hoàn toàn ở cấp máy chủ. Cơ sở dữ liệu báo cáo rằng kiểm toán đang được bật do các đối tượng cấu hình còn sót lại, nhưng thực tế không có nhật ký nào được ghi.
Chi tiết chính
- Kế thừa thông tin đăng nhập: Các agent sử dụng token CLI đã lưu trữ xác thực với tư cách là người dùng là con người, với phạm vi token được đặt rõ ràng thành
user_impersonation. - Quyền hạn vô hình: Việc ủy quyền phụ thuộc nhiều vào tư cách thành viên nhóm, thứ mà các truy vấn gán vai trò tiêu chuẩn thường bỏ sót, dẫn đến cảm giác sai lầm rằng quyền truy cập bị giới hạn.
- Lỗ hổng kiểm toán: Môi trường có rủi ro cao nhất (quyền xóa) không có dấu vết kiểm toán đang hoạt động, trong khi các môi trường an toàn hơn được ghi nhật ký đầy đủ.
- Phá vỡ khả năng quy trách nhiệm: Nhật ký cơ sở dữ liệu ghi lại tên đăng nhập và máy trạm của con người, khiến việc chứng minh một truy vấn được gõ bởi một người hay được thực thi bởi một agent trở nên bất khả thi.
- Tuổi thọ token: Mặc dù các token truy cập có thời hạn ngắn, các cơ chế làm mới tự động cho phép các agent không giám sát duy trì quyền truy cập vô thời hạn cho đến khi tài khoản người dùng bị vô hiệu hóa.
- Hạn chế của tài khoản dịch vụ: Ngay cả các danh tính máy được cấu hình đúng cách cũng không cung cấp được khả năng quy trách nhiệm riêng biệt ở lớp cơ sở dữ liệu, vì chúng thường quay về các đăng nhập SQL tiêu chuẩn không phân biệt được giữa các bên gọi.
Bối cảnh
Để hiểu những rủi ro này, cần phân biệt giữa xác thực (authentication) và ủy quyền (authorization). Xác thực kiểm tra ai đang kết nối, trong khi ủy quyền quyết định họ có thể làm gì. Trong các môi trường đám mây hiện đại, điều này thường được quản lý thông qua các token và tư cách thành viên nhóm. Khi một AI agent sử dụng thông tin đăng nhập của nhà phát triển, nó tham gia vào "giả mạo" (impersonation), nghĩa là nó trở nên không thể phân biệt được với người dùng.
Nhật ký kiểm toán thường thu thập siêu dữ liệu như tên đăng nhập, máy chủ lưu trữ và giao diện khách hàng. Tuy nhiên, các nhật ký này hiện không bao gồm trường "ý định của agent". Do đó, các đội ngũ bảo mật phải dựa vào giả định rằng có một con người đứng sau mọi hành động. Khi một agent tự động thực hiện hàng nghìn thao tác, giả định này sụp đổ. Hơn nữa, các nhóm truy cập "just-in-time" có thể vẫn hoạt động trong token đã lưu trữ ngay cả sau khi chúng đã bị vô hiệu hóa trong thư mục, tạo ra một cửa sổ dễ tổn thương mà các kiểm tra tiêu chuẩn không thể nhìn thấy.
Tại sao điều này quan trọng
Đối với các đội ngũ vận hành phần mềm của riêng mình, vấn đề này đánh trúng vào cốt lõi của bảo mật vận hành và tuân thủ. Các môi trường tự quản lý thường dựa vào các biện pháp kiểm soát truy cập nghiêm ngặt để bảo vệ dữ liệu nhạy cảm. Nếu một AI agent kế thừa các quyền hạn rộng rãi, một prompt được cấu hình sai hoặc một script lỗi duy nhất có thể dẫn đến việc xóa hoặc rò rỉ dữ liệu mà lại được quy trách nhiệm cho một kỹ sư cấp cao. Điều này không chỉ làm phức tạp phản ứng sự cố mà còn tạo ra các vấn đề pháp lý, vì kỹ sư không dễ dàng chứng minh rằng họ đã không tự mình thực thi lệnh gây hại.
Hơn nữa, sự không nhất quán trong phạm vi kiểm toán tạo ra một điểm mù đáng kể. Các đội ngũ có thể tin rằng họ được bảo vệ bởi việc ghi nhật ký toàn diện, chỉ để phát hiện ra rằng các môi trường rủi ro cao đang âm thầm thất bại trong việc ghi lại hoạt động. Điều này đặc biệt nguy hiểm trong các môi trường phi sản xuất (non-production), vốn thường bị bỏ ngỏ giám sát để tiết kiệm chi phí. Khi các agent trở nên tự động hơn, khối lượng hành động tự động sẽ tăng lên, khiến việc có các nhật ký chính xác, có thể quy trách nhiệm trở nên thiết yếu cho việc gỡ lỗi và xem xét bảo mật.
Bạn có thể làm gì
- Tránh chia sẻ thông tin đăng nhập: Không cho phép AI agent sử dụng thông tin đăng nhập cá nhân đã lưu trữ; thay vào đó, hãy cung cấp các tài khoản dịch vụ riêng biệt hoặc managed identities cho mỗi agent.
- Triển khai token ủy quyền: Sử dụng các tiêu chuẩn xác thực hỗ trợ ủy quyền, nơi token mang theo cả đối tượng (con người) và tác nhân (agent), cho phép nhật ký ghi lại cả hai danh tính.
- Thực thi nguyên tắc đặc quyền tối thiểu (least privilege): Đảm bảo quyền hạn của agent là giao điểm của các nhiệm vụ bắt buộc, không bao giờ vượt quá các hành động cụ thể cần thiết cho quy trình làm việc.
- Xác minh dấu vết kiểm toán một cách chủ động: Thường xuyên thử nghiệm các cấu hình kiểm toán bằng cách thực hiện các hành động mẫu và xác nhận chúng xuất hiện trong đích giám sát (monitoring sink), thay vì chỉ dựa vào các cờ trạng thái.
- Tách biệt việc thu hồi: Thiết kế các hệ thống nơi quyền truy cập của agent có thể bị thu hồi độc lập mà không cần vô hiệu hóa tài khoản chính của người dùng là con người.
- Thu hẹp phạm vi theo hành động: Chuyển từ quyền truy cập dựa trên vai trò rộng rãi cho các agent sang triển khai các quyền hạn gắn liền với các hoạt động cụ thể hoặc endpoint API.



