84 363 723 419

Support 24/7

0 Your Cart $0.00

Cart (0)

No products in the cart.

AI Agent không còn là chatbot và đây mới là bài toán khó

AI Agent đang thay đổi cách doanh nghiệp nghĩ về bảo mật

AI Agent từng được mô tả như một phiên bản chatbot thông minh hơn. Nhưng khi AI có thể tự viết code, truy cập hệ thống, gửi email, tìm ứng viên, tham gia quy trình nội bộ và tự xử lý nhiều bước liên tiếp, câu hỏi quan trọng không còn là AI có thể làm được gì.

Câu hỏi mới là doanh nghiệp sẽ bảo vệ một thực thể có khả năng làm gần như mọi thứ như thế nào.

Brex đã thử giải bài toán đó trong thực tế. Thay vì cố kiểm soát từng dòng code mà AI chạy bên trong một container, công ty chuyển điểm kiểm soát ra ngoài và theo dõi thứ AI thực sự muốn làm với thế giới bên ngoài.

Kết quả là CrabTrap, một lớp proxy HTTP mã nguồn mở sử dụng kết hợp luật tĩnh, mô hình ngôn ngữ và con người để kiểm soát lưu lượng mạng của AI Agent.

Đây không chỉ là câu chuyện về một công cụ bảo mật. Nó cho thấy một thay đổi lớn hơn trong kiến trúc doanh nghiệp. Khi AI trở thành “nhân viên ảo”, doanh nghiệp có thể phải xây dựng hệ thống quản trị AI theo cách tương tự cách họ quản trị con người.

Tại VB Transform 2026, CEO Brex Pedro Franceschi trình bày cách công ty thử nghiệm triển khai OpenClaw, một nền tảng AI Agent mã nguồn mở, vào môi trường doanh nghiệp.

Điểm đáng chú ý nằm ở phản ứng ban đầu của đội ngũ bảo mật.

Khi đề xuất sử dụng AI để tự động hóa các công việc nội bộ, câu trả lời ban đầu là không.

Lý do rất rõ ràng. OpenClaw có khả năng thực thi code. Nếu một AI Agent có thể tự chạy code và hoạt động trong mạng doanh nghiệp, việc trao quyền cho nó giống như đưa một thực thể chưa hoàn toàn kiểm soát được vào bên trong hệ thống.

Vấn đề không nằm ở việc AI có thông minh hay không.

Vấn đề là ranh giới bảo mật truyền thống không còn phù hợp với một phần mềm có khả năng tự thay đổi hành vi.

Có một thay đổi quan trọng đang diễn ra.

AI Agent không còn nhất thiết phải là một công cụ được lập trình trước để thực hiện một nhiệm vụ cố định.

Thế hệ AI mới có thể tự bootstrap, tự duy trì codebase và sử dụng khả năng coding để xử lý nhiều loại công việc khác nhau.

Đó chính là điểm làm AI Agent trở nên mạnh.

Nhưng nó cũng khiến mô hình bảo mật truyền thống trở nên khó áp dụng.

Nếu doanh nghiệp giới hạn AI bằng cách chỉ cho phép nó sử dụng một danh sách công cụ cố định, mức độ an toàn có thể tăng lên. Nhưng đồng thời, doanh nghiệp có nguy cơ loại bỏ chính khả năng khiến AI Agent trở nên hữu ích.

Đây là nghịch lý quan trọng.

Càng khóa AI chặt, AI càng an toàn nhưng càng ít giá trị.

Càng trao quyền cho AI, AI càng hữu ích nhưng rủi ro càng lớn.

Brex chọn một hướng thứ ba.

Không cố đoán mọi thứ AI có thể làm bên trong.

Hãy quan sát những gì AI cố gắng làm ra bên ngoài.

Tại sao nó quan trọng?

Hãy tưởng tượng một nhân viên mới vào công ty.

Bạn không cần đọc từng dòng suy nghĩ của người đó. Bạn cũng không cần kiểm soát từng thao tác nhỏ trên máy tính.

Thay vào đó, doanh nghiệp đặt ra chính sách.

Nhân viên có thể truy cập hệ thống nào. Có thể gửi email cho ai. Có thể xem dữ liệu gì. Khi gặp vấn đề vượt quyền, nhân viên hỏi quản lý.

Brex nhìn AI Agent theo logic tương tự.

Thay vì xem Agent như một đoạn code nguy hiểm cần bị nhốt hoàn toàn, công ty xem nó như một thực thể có thể hành động nhưng phải hoạt động trong một chính sách rõ ràng.

Đây là lý do khái niệm “nhân viên ảo” trở nên đáng chú ý.

Một AI Agent có email riêng. Có thể xuất hiện trên Slack. Có thể tham gia cuộc họp. Có thể nhận nhiệm vụ. Có thể thực hiện công việc.

Khi đó, AI không còn chỉ là phần mềm.

Nó trở thành một đơn vị lao động kỹ thuật số.

Sản phẩm hoạt động thế nào?

CrabTrap là lớp proxy HTTP được Brex xây dựng để kiểm soát lưu lượng mạng đi ra từ container chạy AI Agent.

Triết lý của hệ thống khá khác biệt.

Thay vì giả định rằng code bên trong container luôn an toàn, CrabTrap giả định điều ngược lại.

Hãy coi Agent như thể nó có thể làm bất cứ điều gì, thậm chí đã bị xâm nhập.

Sau đó kiểm soát những gì nó cố gắng gửi ra ngoài.

Kiến trúc này chia yêu cầu thành hai lớp.

Các hành động thông thường, có rủi ro thấp và đã được phê duyệt, được xử lý bằng những quy tắc tĩnh.

Ví dụ, nếu Agent tuyển dụng cần xem một hồ sơ LinkedIn, hệ thống có thể cho phép hành động đó ngay lập tức.

Nhưng nếu Agent muốn gửi email ra ngoài, mức độ rủi ro thay đổi.

Yêu cầu đó có thể được chuyển sang một LLM để đánh giá xem hành động có phù hợp với chính sách đã được thiết lập hay không.

Điểm đáng chú ý là Brex không để LLM kiểm tra mọi request.

Làm như vậy sẽ tạo độ trễ rất lớn, có thể lên tới hàng nghìn mili giây.

Thay vào đó, hệ thống chỉ đưa khoảng 2% các request phức tạp vào lớp đánh giá bằng LLM.

Đây là một quyết định kiến trúc quan trọng.

AI được dùng ở nơi AI tạo ra giá trị.

Luật tĩnh xử lý phần lớn các trường hợp đơn giản.

Con người xuất hiện khi hệ thống gặp tình huống chưa được định nghĩa.

Dữ liệu nằm ở đâu?

Một trong những phát hiện thú vị nhất của Brex là LLM có khả năng đánh giá lưu lượng mạng tốt hơn họ dự kiến.

Lý do được đưa ra khá hợp lý.

Các mô hình ngôn ngữ đã được huấn luyện trên lượng dữ liệu web khổng lồ, trong đó có vô số trang web, API và mẫu HTTP request.

Do đó, mô hình có khả năng hiểu về mặt ngữ nghĩa một request đang muốn làm gì.

Nó không chỉ nhìn thấy một chuỗi ký tự.

Nó có thể nhận biết rằng một request đang tìm kiếm dữ liệu, gửi email, truy cập một dịch vụ hoặc thực hiện một hành động có khả năng vượt khỏi chính sách.

Điều này tạo ra một mô hình bảo mật mới.

Thay vì chỉ kiểm tra:

“Code này có được phép chạy không?”

hệ thống có thể hỏi:

“Hành động mà code này đang cố thực hiện có phù hợp với chính sách không?”

Hai câu hỏi đó rất khác nhau.

Doanh nghiệp kiếm tiền và tạo giá trị thế nào?

Brex không xây CrabTrap vì muốn trở thành một công ty an ninh mạng.

Công ty xây nó vì cần một cách để triển khai AI Agent trong nội bộ mà đội ngũ bảo mật có thể chấp nhận.

Đây là một điểm rất quan trọng đối với doanh nghiệp.

Giá trị của AI Agent không nằm ở việc sở hữu một mô hình AI.

Giá trị nằm ở khả năng biến năng lực của mô hình thành lao động có thể triển khai trong quy trình thực tế.

Một Agent tuyển dụng như Jim có thể tìm ứng viên, đánh giá ứng viên và gửi email.

Nếu doanh nghiệp có hàng chục hoặc hàng trăm Agent như vậy, AI bắt đầu tác động trực tiếp tới chi phí vận hành.

Doanh nghiệp không chỉ mua thêm phần mềm.

Họ đang xây dựng một lực lượng lao động kỹ thuật số.

Platform hay product?

Đây là điểm mà nhiều doanh nghiệp có thể đánh giá sai.

AI Agent không đơn giản là một product độc lập.

Nó có xu hướng trở thành một lớp platform nằm trên nhiều hệ thống khác nhau.

Một Agent tuyển dụng cần email, dữ liệu ứng viên, Slack, lịch họp và các công cụ tuyển dụng.

Một Agent tài chính sẽ cần hệ thống kế toán, ngân hàng, hóa đơn và dữ liệu giao dịch.

Một Agent bán hàng sẽ cần CRM, email, dữ liệu khách hàng và hệ thống phân tích.

Vì vậy, Agent càng mạnh thì càng cần nhiều quyền truy cập.

Và càng có nhiều quyền truy cập, lớp quản trị ở giữa càng quan trọng.

Đây là lý do vấn đề bảo mật không nằm ở một Agent riêng lẻ.

Nó nằm ở hạ tầng cho phép hàng nghìn Agent hoạt động an toàn.

Đối thủ và lợi thế cạnh tranh

Brex đề cập tới cách tiếp cận như NemoClaw, trong đó việc bảo vệ Agent tập trung vào giới hạn những công cụ mà Agent được sử dụng.

Cách tiếp cận này có ưu điểm rõ ràng.

Giảm phạm vi hành động đồng nghĩa với giảm bề mặt tấn công.

Nhưng Brex cho rằng nó có thể làm mất một phần năng lực coding vốn tạo nên giá trị của Agent.

CrabTrap đi theo hướng khác.

Không cố giới hạn toàn bộ khả năng bên trong.

Thay vào đó, kiểm soát giao tiếp với thế giới bên ngoài.

Lợi thế của cách tiếp cận này là nó phù hợp với một môi trường mà code của Agent có thể thay đổi liên tục.

Doanh nghiệp không cần dự đoán mọi đoạn code sẽ được chạy.

Họ tập trung vào những hành động có tác động thực tế.

Rủi ro

Tất nhiên, CrabTrap không phải lời giải hoàn hảo.

Một hệ thống dùng LLM làm bộ phán xét vẫn có thể mắc lỗi.

Nếu đánh giá quá chặt, Agent liên tục bị chặn.

Nếu đánh giá quá lỏng, Agent có thể thực hiện hành động không mong muốn.

Ngoài ra còn có chi phí độ trễ và chi phí vận hành.

Chính Brex cũng thừa nhận rằng giải pháp họ xây dựng có thể chỉ tồn tại trong thời gian ngắn.

Franceschi cho rằng có khoảng 70% khả năng công ty sẽ bỏ công cụ này trong vòng sáu tháng khi các giải pháp thương mại trưởng thành hơn.

Nhưng điều đó không có nghĩa khoản đầu tư là vô ích.

Ngược lại.

Brex mua được thứ khó mua nhất trong công nghệ doanh nghiệp.

Kinh nghiệm triển khai thực tế.

Doanh nghiệp học được điều gì xảy ra khi AI thật sự được đưa vào môi trường production, thay vì chỉ thử nghiệm trong một sandbox.

Việt Nam sẽ bị tác động thế nào?

Việt Nam có thể nhìn câu chuyện này từ một góc rất thực tế.

Phần lớn doanh nghiệp hiện vẫn tiếp cận AI theo mô hình chatbot.

Nhân viên hỏi AI.

AI trả lời.

Con người quyết định.

AI Agent đảo ngược quy trình.

Con người giao nhiệm vụ.

Agent thực hiện.

Và trong một số trường hợp, con người chỉ xuất hiện khi Agent gặp vấn đề.

Điều đó có thể thay đổi mạnh các ngành có nhiều quy trình lặp lại như thương mại điện tử, tuyển dụng, chăm sóc khách hàng, marketing, vận hành và tài chính doanh nghiệp.

Nhưng doanh nghiệp Việt Nam không nên bắt đầu bằng câu hỏi:

“Agent nào mạnh nhất?”

Câu hỏi nên là:

“Agent được phép làm gì, và nếu nó làm sai thì chúng ta phát hiện ở đâu?”

Đó là vấn đề kiến trúc.

Doanh nghiệp Việt Nam nên làm gì?

Thứ nhất, đừng triển khai Agent với quyền truy cập toàn bộ hệ thống ngay từ đầu.

Hãy bắt đầu với một vai trò cụ thể.

Ví dụ, một Agent chỉ xử lý tuyển dụng hoặc một Agent chỉ tổng hợp báo cáo.

Thứ hai, tách quyền thực thi khỏi quyền truy cập.

Agent có thể đọc dữ liệu nhưng chưa chắc được phép gửi email.

Có thể tạo bản nháp nhưng chưa chắc được phép gửi.

Có thể đề xuất giao dịch nhưng chưa chắc được phép thực hiện giao dịch.

Thứ ba, xây một lớp kiểm soát hành động.

Không nhất thiết phải sao chép CrabTrap, nhưng tư duy phía sau rất đáng học hỏi.

Doanh nghiệp cần quan sát Agent đang cố làm gì, không chỉ quan sát code mà Agent đang chạy.

Thứ tư, thiết kế human-in-the-loop ngay từ đầu.

Khi Agent gặp hành động chưa được chính sách cho phép, hệ thống nên chuyển yêu cầu tới người quản lý.

Quan trọng hơn, quyết định của con người có thể trở thành chính sách mới.

Đây chính là cách Jim hoạt động.

Khi CrabTrap phát hiện một email chưa được phê duyệt, quản lý nhận thông báo trên Slack, xem ý định của Agent và quyết định cho phép hoặc từ chối.

Nếu cho phép, quy tắc có thể được cập nhật.

Hệ thống vì thế không chỉ bảo vệ Agent.

Nó còn học cách doanh nghiệp muốn Agent hoạt động.

Kết luận

Điều đáng chú ý nhất trong câu chuyện của Brex không phải CrabTrap.

Cũng không phải OpenClaw.

Và thậm chí không phải việc LLM có thể phán xét HTTP request.

Điểm quan trọng hơn là sự thay đổi trong cách doanh nghiệp nhìn AI.

AI Agent đang tiến từ một công cụ trả lời sang một thực thể có khả năng hành động.

Một khi AI có thể tự viết code, truy cập hệ thống, gửi email, tìm kiếm thông tin và thực hiện nhiều bước liên tiếp, việc bảo mật nó bằng cách khóa từng công cụ sẽ ngày càng khó.

Doanh nghiệp có thể phải chuyển từ tư duy “kiểm soát phần mềm” sang “kiểm soát hành vi”.

Đó cũng là lý do phép so sánh với một nhân viên ảo có sức thuyết phục.

Con người có quyền truy cập.

Con người có thể mắc lỗi.

Con người có thể yêu cầu quyền mới.

Và khi gặp một tình huống ngoài chính sách, con người có thể hỏi quản lý.

AI Agent có thể sẽ vận hành theo mô hình tương tự.

Điều này mở ra một thị trường lớn hơn nhiều so với chatbot.

Đó là hạ tầng dành cho một doanh nghiệp nơi một phần lực lượng lao động không còn là con người.

Brex chưa có tất cả câu trả lời. Chính họ cũng thừa nhận giải pháp hiện tại có thể bị thay thế.

Nhưng bài học quan trọng nằm ở chỗ khác.

Không làm gì không phải là chiến lược.

Doanh nghiệp cần bắt đầu xây dựng năng lực quản trị, bảo mật và vận hành AI ngay khi công nghệ còn đang thay đổi.

Bởi khi AI Agent trở thành một phần bình thường của doanh nghiệp, lợi thế sẽ không thuộc về công ty có AI thông minh nhất.

Nó có thể thuộc về công ty biết trao quyền cho AI nhiều nhất mà vẫn kiểm soát được hậu quả khi AI hành động sai.

Từ khóa SEO:

AI Agent, bảo mật AI, AI doanh nghiệp, AI tự động hóa, nhân viên ảo, OpenClaw, CrabTrap, AI coding, AI security, AI platform, Agentic AI, bảo mật mạng, AI fintech, doanh nghiệp Việt Nam, tự động hóa doanh nghiệp

Your experience on this site will be improved by allowing cookies Cookie Policy