← Trang chủ
What Changed

Dùng dịch vụ trung gian để gọi nhiều AI: điều cần kiểm tra trước khi gửi dữ liệu thật

Báo cáo mới của Anthropic cho thấy vì sao tên model trên giao diện chưa đủ để biết dữ liệu của bạn đi đâu — và bốn điều nên kiểm tra trước khi gửi tài liệu nhạy cảm.

Bạn đang dùng một dịch vụ cho phép chọn nhiều mô hình AI trong cùng một giao diện. Trước khi tải lên bảng dự báo nội bộ, bạn nhìn thấy tên model quen thuộc và nghĩ dữ liệu sẽ đi thẳng tới hãng làm model đó. Đây chính là chỗ cần dừng lại: tên model cho biết bạn muốn dùng model nào, nhưng chưa tự nó cho biết ai nhận yêu cầu trước, dữ liệu được chuyển qua đâu hay có được lưu lại ở một lớp trung gian hay không.

Một báo cáo Threat Intelligence do Anthropic công bố trong tháng 9/2026 đưa ra lý do mới để người dùng chú ý tới đường đi này. Anthropic cho biết trong các cuộc điều tra về việc trích xuất trái phép năng lực của Claude, họ quan sát thấy các mạng proxy và bên bán lại chuyển yêu cầu tới Claude. Báo cáo cũng nói một số bên trung gian lưu lại trao đổi của người dùng mà người dùng không biết, và nêu các ví dụ trong đó dữ liệu được chuyển tiếp có chứa thông tin doanh nghiệp hoặc thông tin đăng nhập nhạy cảm.

Đây là phát hiện và quy kết của Anthropic về những trường hợp họ điều tra. Nó không chứng minh rằng mọi dịch vụ trung gian, mọi model router hay mọi nền tảng đa mô hình đều lưu hoặc sử dụng dữ liệu theo cách đó. Nhưng nó làm rõ một câu hỏi thực tế: trước khi gửi dữ liệu thật, bạn cần biết không chỉ model nào trả lời mà còn ai đứng giữa bạn và model.

Báo cáo của Anthropic thực sự nói gì?

Anthropic mô tả các chiến dịch mà họ gọi là illicit distillation — hoạt động cố lấy năng lực của một model để huấn luyện hoặc sao chép sang model khác mà không được phép. Trong phần nói về cách các bên truy cập Claude, Anthropic cho biết một số mạng proxy tạo nhiều tài khoản và chuyển yêu cầu qua các lớp trung gian để vượt hạn chế truy cập.

Báo cáo còn cáo buộc Moonshot AI, công ty phát triển Kimi, từng chuyển tiếp yêu cầu của khách hàng sang Claude trong một chiến dịch mà Anthropic điều tra. Theo Anthropic, trong một giai đoạn mười ngày có gần 300.000 yêu cầu khách hàng được chuyển tiếp, phần lớn tới Opus; Anthropic cũng nói ít nhất một phần các trao đổi này đã được lưu lại để phục vụ một quy trình trích xuất dữ liệu huấn luyện. Đây là con số và attribution từ Anthropic, không phải một phép đo độc lập của AI NEWSROOM.

Điểm đáng chú ý với người dùng phổ thông không phải là học cách các chiến dịch distillation hoạt động. Điều quan trọng hơn là một yêu cầu AI có thể đi qua nhiều bên hơn bạn tưởng. Nếu một lớp trung gian nhận prompt trước khi chuyển nó tới model đích, chính sách dữ liệu của lớp đó cũng quan trọng.

Tên model không phải là sơ đồ đường đi của dữ liệu

Hãy dùng một tình huống giả lập. Bạn mở dịch vụ X, chọn model Y và chuẩn bị tải lên một bảng tính có dự báo doanh thu. Giao diện ghi rõ model Y, nhưng bạn chưa biết bốn điều:

  1. Dịch vụ X có nhận và xử lý toàn bộ prompt trước khi chuyển tiếp hay không?
  2. Yêu cầu được gửi trực tiếp tới nhà cung cấp model hay qua thêm một bên khác?
  3. Dịch vụ X có lưu prompt, file hoặc câu trả lời không; nếu có thì trong bao lâu và để làm gì?
  4. Dữ liệu có thể được dùng cho phân tích, cải thiện dịch vụ, huấn luyện hay chia sẻ với bên khác theo điều khoản nào?

Nếu bốn câu hỏi này chưa có câu trả lời, việc thấy tên một model nổi tiếng trên màn hình chưa đủ để kết luận rằng chính sách riêng tư của hãng làm model đó là chính sách duy nhất áp dụng cho phiên làm việc của bạn.

Quyết định đơn giản trước khi tải tài liệu lên

Với dữ liệu công khai hoặc một câu hỏi không chứa thông tin cá nhân, hậu quả của việc chưa hiểu hết tuyến dữ liệu có thể thấp. Với bảng khách hàng, hợp đồng chưa công bố, mã nguồn riêng, dự báo tài chính, mật khẩu, token hoặc tài liệu nội bộ, tiêu chuẩn nên khác.

Trước khi gửi, mở trang điều khoản và chính sách riêng tư chính thức của chính dịch vụ bạn đang dùng. Tìm câu trả lời cho bốn mục: ai là đơn vị xử lý yêu cầu, model/provider đích là ai, dữ liệu được lưu hoặc chia sẻ thế nào, và dữ liệu có được dùng lại cho mục đích khác không. Nếu bạn dùng tài khoản công ty, kiểm tra thêm chính sách nội bộ vì một dịch vụ cho phép tải file không có nghĩa tổ chức của bạn cho phép gửi file đó ra ngoài.

Nếu không tìm thấy câu trả lời rõ ràng, lựa chọn an toàn không phải là đoán. Với dữ liệu nhạy cảm, hãy dừng việc tải lên tuyến đó, dùng dữ liệu giả/đã loại thông tin nhạy cảm để thử tính năng, hoặc chuyển sang một kênh đã được tổ chức chấp thuận và có chính sách dữ liệu bạn hiểu được.

Trong ví dụ giả lập, quyết định STOP không có nghĩa dịch vụ X chắc chắn làm điều gì sai. Nó chỉ có nghĩa người dùng chưa có đủ bằng chứng để giao một tài liệu nhạy cảm cho tuyến xử lý đó. Khi các điều khoản đã rõ và phù hợp với yêu cầu của tổ chức, quyết định có thể thay đổi.

Điều báo cáo này chưa chứng minh

Báo cáo của Anthropic tập trung vào các trường hợp lạm dụng mà đội Threat Intelligence của họ phát hiện và xử lý. Chính Anthropic lưu ý các case được công bố là những hoạt động đáng chú ý, không phải mô tả điển hình của mọi cách Claude được sử dụng. Vì vậy không nên dùng báo cáo để gắn nhãn toàn bộ thị trường dịch vụ trung gian là không an toàn.

Báo cáo cũng là nguồn từ một nhà cung cấp có lợi ích trực tiếp trong việc bảo vệ model và hệ sinh thái của mình. Những cáo buộc cụ thể về các công ty khác cần được hiểu là kết quả điều tra do Anthropic công bố, trừ khi có xác nhận độc lập tương ứng.

Bài học thực tế hẹp hơn nhưng hữu ích: khi AI được truy cập qua một lớp trung gian, hãy kiểm tra cả lớp trung gian. Model nào trả lời là một câu hỏi; ai nhìn thấy, lưu và có quyền sử dụng dữ liệu trên đường tới model là một câu hỏi khác. Với dữ liệu nhạy cảm, đừng nhập prompt cho tới khi bạn trả lời được cả hai.

Nguồn tham khảo

  1. Anthropic