Dự án Bảo mật Ứng dụng Web Mở (OWASP) đã công bố danh sách Top 10 GenAI LLM năm 2026, và “Excessive Agency” (Quyền hạn quá mức) đã nhảy vọt từ vị trí thứ sáu lên vị trí thứ ba. Sự thay đổi này rất quan trọng vì nó cho thấy những lỗi nguy hiểm nhất không còn chỉ giới hạn ở các đầu ra (output) kém chất lượng, mà còn nằm ở các tác nhân (agents) có khả năng tác động trực tiếp lên hạ tầng của bạn.

Tại sao sự thay đổi này lại quan trọng

Lần đầu tiên, danh sách Top 10 được xây dựng dựa trên một phần tư dữ liệu đến từ các sự cố thực tế—với hơn 6.000 vụ vi phạm, khai thác và hành vi sai lệch được báo cáo. Các phiên bản trước đây gần như hoàn toàn dựa vào ý kiến chuyên gia. Các tín hiệu thực tế cho thấy khi một mô hình ngôn ngữ có thể gọi API, thực thi mã hoặc chuyển tiền, hậu quả sẽ chuyển từ việc rò rỉ văn bản gây xấu hổ sang những thiệt hại vận hành cụ thể. Prompt injection (tấn công chèn câu lệnh) vẫn đứng đầu danh sách, tiếp theo là tiết lộ thông tin nhạy cảm (sensitive information disclosure), nhưng sự trỗi dậy của “Excessive Agency” trong top 3 cho các đội ngũ bảo mật thấy rằng làn sóng tấn công tiếp theo sẽ được hỗ trợ bởi các công cụ thay vì chỉ thuần túy về mặt ngôn ngữ.

“Excessive agency” trông như thế nào

“Excessive agency” mô tả bất kỳ tình huống nào mà một LLM được cấp một khả năng mà nó không nên có, hoặc có nhiều khả năng hơn mức mà các rào chắn bảo vệ (guardrails) xung quanh có thể kiểm soát. Các ví dụ điển hình bao gồm:

  • Một trợ lý gọi các điểm cuối (endpoints) của micro-service nội bộ mà không qua kiểm tra quyền hạn.
  • Một bot tạo mã viết và chạy các tập lệnh trên máy chủ production.
  • Một tác nhân tự động hóa tài chính thực hiện các lệnh chuyển tiền sau một câu lệnh được dàn dựng (crafted prompt).

Nếu một câu lệnh độc hại đánh lừa được mô hình trong khi nó đang nắm giữ những quyền năng như vậy, vụ vi phạm sẽ xảy ra ngay lập tức và thường gây tốn kém. Rủi ro tăng lên tỷ lệ thuận với khoảng cách giữa khả năng tuân thủ câu lệnh của mô hình và mức độ nghiêm ngặt của các biện pháp kiểm soát xung quanh.

Cách xây dựng danh sách Top 10 mới

Phiên bản năm 2026 kết hợp giữa đánh giá của chuyên gia và dữ liệu thực tế. Khoảng 25% thứ hạng bắt nguồn từ kho dữ liệu sự cố đã đề cập trước đó, tạo trọng số cho các mô hình thực sự đã xảy ra trong thực tế. Sự thay đổi về phương pháp luận này giải thích tại sao “Excessive Agency” lại tăng mạnh: dữ liệu cho thấy sự gia tăng rõ rệt trong các sự cố mà mô hình thực hiện một hành động thay vì chỉ đưa ra văn bản.

Những thay đổi đáng chú ý khác

  • Hidden Context Exposure (được đổi tên từ “System Prompt Leakage”) đã leo lên để bao quát một tập hợp dữ liệu nhạy cảm rộng hơn, phản ánh việc những kẻ tấn công đang ngày càng khai thác ngữ cảnh của mô hình để tìm kiếm các bí mật.
  • Improper Output Handling rơi xuống vị trí thứ mười, cho thấy các tổ chức đang làm tốt hơn trong việc làm sạch (sanitising) các phản hồi thô từ mô hình. Trọng tâm của ngành đang chuyển dịch từ “mô hình nói điều gì đó xấu” sang “mô hình làm điều gì đó xấu.”

Những chuyển động này củng cố quan điểm rằng bề mặt tấn công đang mở rộng từ các đầu ra tĩnh sang các hành vi động.

Giảm thiểu rủi ro

Các đội ngũ bảo mật có thể bắt đầu giảm thiểu rủi ro “excessive agency” bằng ba bước thực tế:

  1. Giới hạn phạm vi công cụ – Chỉ cấp cho mỗi tác nhân những hành động cần thiết cho công việc cụ thể của nó. Tránh việc cấp cho một LLM duy nhất một “hộp công cụ đầy đủ” để tiện lợi; các quyền hạn chi tiết (granular permissions) sẽ giúp giới hạn phạm vi ảnh hưởng (blast radius) của một câu lệnh bị xâm nhập.
  2. Xây dựng rào chắn trong mã nguồn, không phải trong câu lệnh – Dựa vào các bước kiểm tra quyền hạn rõ ràng, các cổng xác nhận và nhật ký kiểm tra (audit logs) ở lớp thực sự thực thi công cụ. Hãy coi mọi đầu ra của mô hình là một yêu cầu không đáng tin cậy, phải trải qua quy trình đánh giá bảo mật tương tự như bất kỳ lệnh gọi API bên ngoài nào.
  3. Kiểm kê tất cả các tổ hợp công cụ – Tài liệu hóa việc tác nhân nào có thể truy cập vào API, tập lệnh hoặc các điểm cuối tài chính nào. Quan trọng hơn cả bản thân danh sách là việc hiểu cách các khả năng đó tương tác với nhau; một cặp công cụ trông có vẻ vô hại có thể trở nên nguy hiểm khi được xâu chuỗi lại với nhau.

Danh sách Top 10 cập nhật cũng ánh xạ mỗi rủi ro với các tiêu chuẩn bảo mật doanh nghiệp lớn, cung cấp cho những người phòng thủ một ngôn ngữ chung để thảo luận về việc giảm thiểu rủi ro với các đội ngũ tuân thủ và kiểm toán.

Quan điểm ngược lại: liệu rủi ro có đang bị thổi phồng?

Một số chuyên gia lập luận rằng “excessive agency” chỉ phản ánh những lựa chọn thiết kế kém thay vì là một lỗi cố hữu trong AI tạo sinh. Họ chỉ ra rằng bất kỳ hệ thống có thể lập trình nào cũng có thể bị lạm dụng nếu được cấp quyền truy cập không hạn chế, và các thực hành DevOps mạnh mẽ đã giải quyết được nhiều kịch bản được nêu ra. Mặc dù kỷ luật về quyền hạn là thiết yếu, nhưng sự gia tăng rủi ro dựa trên dữ liệu cho thấy nhiều tổ chức vẫn còn chậm trễ trong việc áp dụng các thực hành đó vào các quy trình làm việc được tăng cường bởi AI.

Những điều cần theo dõi tiếp theo

  • Các bản sửa đổi Top 10 tiếp theo – Khi có thêm nhiều sự cố được ghi nhận, danh sách của OWASP sẽ tiếp tục phát triển. Việc theo dõi các bản phát hành hàng năm sẽ giúp các đội ngũ dự đoán được đường cong đe dọa đang hướng về đâu.

Thông điệp rất rõ ràng: trao cho một mô hình ngôn ngữ khả năng hành động thì rất rẻ; nhưng việc bảo vệ trước khả năng đó lại rất tốn kém. Các tổ chức coi đầu ra của mô hình là một yêu cầu, chứ không phải là một phán quyết, sẽ luôn đi trước làn sóng tấn công sử dụng công cụ đang trỗi dậy.