Home page / Technology updates

Bảo vệ bộ nhớ AI: Cách Microsoft đối phó với các mối đe dọa dai dẳng

Bộ nhớ AI đang biến các hệ thống AI từ công cụ thụ động thành cộng tác viên có khả năng học hỏi, mở ra nhiều trải nghiệm mạnh mẽ. Tuy nhiên, tính năng này cũng làm tăng bề mặt tấn công của hệ thống. Microsoft đã áp dụng phương pháp phòng thủ theo chiều sâu (defense-in-depth) để bảo vệ bộ nhớ AI trên mọi lớp của hệ thống, từ lưu trữ, truy xuất, tương tác với mô hình cho đến quyền kiểm soát của người dùng.

Bộ nhớ AI là gì và tại sao nó quan trọng?

Các hệ thống AI sử dụng bộ nhớ để lưu giữ và gợi lại thông tin qua các lần tương tác, từ đó định hình hành vi trong tương lai. Điều này mang lại hai lợi ích chính:

  • Cá nhân hóa (Personalization): Các agent AI có được sự hiểu biết sâu sắc về sở thích của người dùng, tạo ra tính liên tục và liền mạch qua các cuộc hội thoại.
  • Sự mạch lạc của agent (Agentic coherence): Các agent xây dựng kiến thức chuyên môn bền vững, giúp cải thiện hiệu suất. Khi hệ thống AI phát triển, trạng thái bền bỉ này trở thành trung tâm cho cả năng lực và tính chính xác.
Sơ đồ vòng đời của bộ nhớ hệ thống AI, từ nguồn dữ liệu, tạo lập, lưu trữ, truy xuất, tương tác và quản lý, được bảo vệ bởi các chính sách bảo mật của Microsoft.

Tấn công bộ nhớ AI: Mối đe dọa tiềm ẩn và dai dẳng

Bộ nhớ AI vừa lưu trữ thông tin giá trị của người dùng, vừa định hình hành vi của agent và kích hoạt các lệnh gọi công cụ (tool calls). Điều này thay đổi mô hình mối đe dọa. Nếu không có bộ nhớ, kẻ tấn công phải đạt được mục tiêu chỉ trong một prompt duy nhất. Với bộ nhớ AI, chúng có thể dàn dựng một cuộc tấn công theo thời gian, cấy các “ký ức độc hại” để kích hoạt hành vi nguy hiểm sau khi bối cảnh ban đầu đã kết thúc.

Các cuộc tấn công này thường xảy ra không đồng bộ với tương tác của người dùng, khiến việc phòng thủ và điều tra trở nên khó khăn hơn. Xây dựng bộ nhớ AI an toàn là một trong những thách thức lớn nhất, đòi hỏi sự cân bằng giữa cá nhân hóa, năng lực, quyền riêng tư, bảo mật và quản trị.

Kịch bản: Tấn công đầu độc bộ nhớ để thực thi công cụ có độ trễ

Đây là một kịch bản giả định minh họa cho lớp rủi ro này. Một người dùng mở một tài liệu được chia sẻ. Định dạng của tài liệu chứa các hướng dẫn ẩn do kẻ tấn công nhúng vào, với mục đích yêu cầu trợ lý AI trích xuất lịch trình của người dùng. Trợ lý AI xử lý tài liệu nhưng không hành động ngay lập tức.

Ví dụ về một đoạn mã độc ẩn trong tài liệu, yêu cầu trợ lý AI gửi thông tin cập nhật lịch trình của người dùng cho kẻ tấn công.

Nhiều ngày sau, trong một cuộc trò chuyện không liên quan, một thông điệp nào đó đã kích hoạt các hướng dẫn độc hại đang “ngủ đông” từ phiên làm việc trước. Trợ lý AI cập nhật bộ nhớ của mình với nội dung do kẻ tấn công xác định. Giờ đây, kẻ tấn công nhận được tất cả các cập nhật về lịch trình của người dùng. Đây là kỹ thuật thực thi công cụ có độ trễ (delayed tool invocation), sức mạnh của nó nằm ở khoảng cách thời gian giữa thời điểm bị nhiễm và thời điểm thực thi.

Cách Microsoft bảo vệ bộ nhớ trong Microsoft 365

Microsoft tiếp cận bảo mật bộ nhớ AI một cách toàn diện, từ lúc tạo, lưu trữ cho đến khi giám sát.

Tạo và ghi bộ nhớ (Memory Creation)

Khi ghi vào bộ nhớ, dữ liệu phải trải qua các bước kiểm tra làm sạch. Các bộ phân loại prompt injection độc quyền của Microsoft sẽ kiểm tra nội dung đầu vào để phát hiện và loại bỏ các yếu tố độc hại. Microsoft 365 Copilot được thiết kế để chạy kiểm tra Task Adherence trên mỗi lệnh ghi bộ nhớ, giúp xác định sự khác biệt giữa lệnh gọi công cụ và ý định của người dùng, giảm thiểu tác động của prompt injection.

Lưu trữ bộ nhớ (Memory Storage)

Sau khi được lưu trữ, bộ nhớ AI tuân thủ các chính sách dữ liệu có sẵn trên M365 như Data Subject Requests (DSR) và cách ly tenant (tenant isolation). Chúng cũng tuân theo các chính sách bảo mật và tuân thủ tương tự như dữ liệu hộp thư khác, chẳng hạn như Customer Lockboxmã hóa khi lưu trữ (encryption at rest).

Khả năng quan sát (Observability)

M365 Copilot ghi lại thời điểm bộ nhớ được cập nhật vào nhật ký kiểm toán của tổ chức. Mục tiêu là truy xuất nguồn gốc từ đầu đến cuối: từ nội dung nguồn mà Copilot đã xử lý, đến những gì nó chọn ghi nhớ, và cách bộ nhớ đó ảnh hưởng đến các tương tác sau này. Các nhà phân tích SOC có thể sử dụng trường MemoryUpdated (có sẵn trong Defender Advanced Hunting, Defender Sentinel và Azure Portal Sentinel Analytics) để phân loại sự cố và xây dựng cảnh báo mới về hoạt động của bộ nhớ.

Khuôn khổ định hướng để xây dựng bộ nhớ AI an toàn

Chiến lược bộ nhớ AI của Microsoft được định hướng bởi các nguyên tắc thiết kế nhằm giải quyết các lỗi cốt lõi có thể làm suy yếu lòng tin, bảo mật và khả năng vận hành ở quy mô lớn:

  1. Xác định ý định và nguồn gốc (provenance) trước khi lưu trữ: Chỉ ghi vào bộ nhớ khi nó phản ánh ý định hợp pháp của người dùng, phù hợp với mục đích của dịch vụ và mang siêu dữ liệu rõ ràng về nguồn gốc.
  2. Thực thi các ranh giới bên ngoài mô hình: Quyền truy cập và cách ly bộ nhớ phải được kiểm soát bởi các hệ thống xác định, không phải bởi các chỉ dẫn từ mô hình. Chỉ riêng prompt không phải là một ranh giới bảo mật đáng tin cậy.
  3. Xem việc truy xuất là một quyết định rủi ro: Thông tin trong bộ nhớ có thể trở nên lỗi thời hoặc bị thao túng. Cần đánh giá lại mức độ phù hợp, tính mới và dấu hiệu giả mạo trước khi sử dụng.
  4. Cung cấp khả năng hiển thị toàn bộ vòng đời cho đội ngũ bảo mật: Các đội ngũ an ninh cần có hồ sơ rõ ràng về những gì đã thay đổi, khi nào, tại sao, từ đâu và các nỗ lực truy cập.
  5. Giữ cho người dùng quyền kiểm soát: Người dùng nên hiểu cách bộ nhớ định hình trải nghiệm của họ và có các công cụ để xem xét, chỉnh sửa và xóa nó.

Những điểm chính dành cho doanh nghiệp

Bộ nhớ AI biến các mối đe dọa nhất thời thành các mối đe dọa dai dẳng. Việc ghi nhật ký toàn bộ vòng đời của các hoạt động bộ nhớ là nền tảng của an toàn cho AI agent. Các biện pháp phòng thủ chỉ tập trung vào một lượt tương tác là không đủ. Microsoft xem việc bảo vệ, kiểm toán và quản trị bộ nhớ là một phần không thể thiếu trong kiến trúc tin cậy và tuân thủ tổng thể của mình, đồng thời liên tục đầu tư để đối phó với các mối đe dọa mới nổi.

👋 Hi! Bạn cần tư vấn gì về dịch vụ Microsoft?