Mục lụcChạm để xem nhanh các phần+
- 01MCP biến một câu lệnh thành hành động trong hệ thống
- 02Shadow MCP và đi vòng qua đường đã phê duyệt là hai chuyện khác nhau
- 03Ba điểm để dừng một yêu cầu không an toàn
- 04Tách quyền đọc và quyền ghi trước khi triển khai rộng
- 05Checklist trước khi cho một MCP server vào danh sách được phép
- 06Bắt đầu nhỏ thay vì cấm toàn bộ
- Một kết nối MCP có thể cho AI đọc dữ liệu hoặc thực hiện hành động với tốc độ cao; quyền cũ dành cho con người cần được thiết kế lại.
- Có ba nơi kiểm soát: trong ứng dụng AI, tại đường mạng và ngay trước khi máy chủ công cụ thực thi lệnh.
- Doanh nghiệp nên tách công cụ chỉ đọc khỏi công cụ ghi dữ liệu, gắn danh tính riêng cho agent và lưu log đến từng lần gọi công cụ.
MCP biến một câu lệnh thành hành động trong hệ thống
Model Context Protocol, gọi tắt là MCP, cho phép ứng dụng AI tìm và gọi các công cụ được kết nối. Công cụ đó có thể tìm tài liệu, đọc CRM, tạo phiếu hỗ trợ, cập nhật kho mã nguồn hoặc thay đổi hạ tầng. Với người dùng, việc kết nối đôi khi chỉ mất một dòng cấu hình.
Sự tiện lợi này cũng tạo ra một khoảng trống quản trị. Nhân viên có thể thêm một máy chủ MCP mà bộ phận công nghệ chưa phê duyệt. Khi đó, dữ liệu trong câu hỏi, mã nguồn hoặc thông tin khách hàng có thể được gửi đến một dịch vụ bên ngoài, còn doanh nghiệp không có log tập trung để biết chuyện gì đã xảy ra.
Quyền không mới, nhưng người ra quyết định đã thay đổi: AI có thể lặp một hành động sai hàng nghìn lần trước khi con người nhận ra.
Shadow MCP và đi vòng qua đường đã phê duyệt là hai chuyện khác nhau
Shadow MCP là kết nối đến một máy chủ chưa được doanh nghiệp đánh giá. Người dùng có thể tìm thấy máy chủ đó trong hướng dẫn, kho mã nguồn hoặc lời giới thiệu của đồng nghiệp rồi thêm thẳng vào ứng dụng AI.
Trường hợp thứ hai tinh vi hơn: máy chủ đã được phê duyệt, nhưng nhân viên kết nối trực tiếp tới địa chỉ gốc và bỏ qua cổng quản lý, chính sách truy cập hoặc lớp kiểm tra dữ liệu. Hai tình huống cần cách xử lý khác nhau. Một bên là vấn đề kiểm kê; bên còn lại là vấn đề thực thi đường đi bắt buộc.
Ba điểm để dừng một yêu cầu không an toàn
Điểm đầu tiên nằm trong ứng dụng AI. Trước khi gửi yêu cầu, ứng dụng có thể kiểm tra danh sách máy chủ được phép, yêu cầu người dùng xác nhận hành động nhạy cảm hoặc bỏ dữ liệu không cần thiết. Cách này nhìn thấy cả công cụ chạy cục bộ, nhưng phải được áp dụng nhất quán trên nhiều ứng dụng khác nhau.
Điểm thứ hai là đường mạng. Cổng web an toàn có thể nhận diện kết nối từ thiết bị được quản lý, gắn nó với người dùng và chặn địa chỉ ngoài danh sách. Tuy nhiên, lớp mạng không thấy công cụ chạy cục bộ hoặc kết nối đi ngoài mạng doanh nghiệp.
Điểm cuối cùng nằm ở máy chủ công cụ, ngay trước khi lệnh được thực thi. Đây là nơi có đủ thông tin để kiểm tra người gọi, tên công cụ, tham số, giới hạn tần suất và quyền cụ thể. Một máy chủ an toàn phải tự bảo vệ, không dựa hoàn toàn vào việc ứng dụng phía người dùng sẽ hành xử đúng.
- Ứng dụng: danh sách cho phép, xác nhận của người dùng, lọc dữ liệu đầu vào.
- Mạng: nhận diện kết nối, gắn danh tính, chặn máy chủ hoặc đường đi không được phép.
- Máy chủ: xác thực, phân quyền từng công cụ, giới hạn tốc độ, log và từ chối trước khi thực thi.
Tách quyền đọc và quyền ghi trước khi triển khai rộng
Một agent chỉ tìm tài liệu nội bộ có rủi ro khác với agent có thể gửi email, hoàn tiền hoặc triển khai mã lên production. Doanh nghiệp nên chia công cụ theo mức hậu quả. Công cụ chỉ đọc có thể được mở rộng sớm hơn; công cụ ghi dữ liệu cần phê duyệt, giới hạn số lần gọi và đường lui rõ ràng.
Đừng để agent dùng chung tài khoản của nhân viên. Danh tính riêng giúp biết hành động do con người hay hệ thống thực hiện, thu hồi quyền mà không khóa người dùng và đặt giới hạn phù hợp. Mỗi lần gọi công cụ nên ghi người khởi tạo, agent, máy chủ, tên công cụ, thời điểm, kết quả và mã truy vết; không nhất thiết phải lưu toàn bộ dữ liệu nhạy cảm.
Checklist trước khi cho một MCP server vào danh sách được phép
Hãy yêu cầu chủ sở hữu mô tả mục đích, dữ liệu gửi đi, hành động có thể xảy ra và người chịu trách nhiệm. Kiểm tra cách xác thực, phạm vi token, nơi lưu log, chính sách giữ dữ liệu và cách thu hồi kết nối. Nếu máy chủ do bên thứ ba vận hành, cần biết dữ liệu có được dùng để huấn luyện hay chuyển cho nhà cung cấp khác hay không.
Sau phê duyệt, vẫn cần theo dõi thay đổi. Một máy chủ có thể bổ sung công cụ mới hoặc mở rộng quyền mà người dùng không để ý. Danh sách công cụ phải được chụp lại định kỳ, thay đổi quan trọng cần đánh giá lại và kết nối không còn chủ sở hữu phải bị thu hồi.
Bắt đầu nhỏ thay vì cấm toàn bộ
Một lệnh cấm chung thường đẩy việc sử dụng sang thiết bị hoặc tài khoản cá nhân, nơi doanh nghiệp càng khó quan sát. Cách thực tế hơn là chọn một quy trình ít rủi ro, cung cấp máy chủ đã duyệt và cho người dùng biết loại dữ liệu nào được phép gửi.
Trong tháng đầu, chỉ mở công cụ đọc, giới hạn nhóm thử nghiệm và xem lại log hàng tuần. Khi dữ liệu cho thấy hệ thống ổn định, mới thêm hành động ghi với bước phê duyệt của con người. Tốc độ triển khai nên đi cùng tốc độ thu hồi quyền và xử lý sự cố.
FAQ
Câu hỏi thường gặp
MCP có phải là một lỗ hổng bảo mật không?
Không. MCP là giao thức kết nối công cụ. Rủi ro xuất hiện khi máy chủ không được đánh giá, quyền quá rộng, dữ liệu nhạy cảm bị gửi đi hoặc hành động không có lớp phê duyệt và log.
Cổng mạng có nhìn thấy mọi kết nối MCP không?
Không. Kết nối cục bộ, lưu lượng đi ngoài mạng quản lý hoặc dữ liệu được miễn kiểm tra có thể nằm ngoài tầm nhìn. Vì vậy phải kết hợp kiểm soát ở ứng dụng và máy chủ.
Doanh nghiệp nhỏ nên bắt đầu từ đâu?
Chọn một quy trình chỉ đọc, một máy chủ được duyệt, danh tính riêng cho agent và log tập trung. Sau vài tuần mới cân nhắc thêm quyền ghi dữ liệu.
Nguồn tham khảo
Tài liệu đã dùng để biên soạn
Ưu tiên tài liệu chính thức và nguồn kỹ thuật gốc. Truy cập để kiểm tra chi tiết hoặc theo dõi cập nhật mới nhất.

