Trợ lý AI có thể nói sai về quyền truy cập: hãy kiểm tra trong cài đặt hệ thống
Một sự cố với Meta Muse cho thấy vì sao không nên hỏi chính agent để xác nhận nó đang đọc được gì. Quyền thật cần được kiểm tra ở hệ điều hành và dịch vụ đã kết nối.
Một trợ lý AI trên máy tính nói: “Tôi chỉ thấy phần xem trước thông báo, không đọc Messages của bạn.” Câu trả lời nghe có vẻ đủ để yên tâm — cho đến khi chính nhà cung cấp nói agent đã giải thích sai cách nó lấy thông tin.
Đó là chi tiết đáng chú ý trong một báo cáo của The Verge ngày 19/9/2026 về Meta Muse. Một người dùng cho biết Muse nhắc tới nội dung trong Messages dù anh ta tin rằng mình chưa cấp quyền tương ứng. Khi được hỏi, Muse đưa ra lời giải thích về notification previews và đồng bộ qua Mac. David Singleton từ Meta Superintelligence Labs sau đó nói với The Verge rằng phần giải thích đó không đúng; theo Meta, Muse chỉ truy cập dữ liệu khi người dùng bật các quyền cần thiết.
Sự việc chưa chứng minh rằng Muse đã vượt qua cơ chế quyền của macOS. Nó cho thấy một vấn đề khác, thực tế hơn: agent không nhất thiết là nguồn đáng tin để giải thích chính nó đang có quyền gì.
Quyền truy cập không nằm trong câu trả lời của chatbot
Meta giới thiệu Muse như một personal agent có thể làm việc với email, lịch và các dịch vụ người dùng kết nối. Công ty nói người dùng quyết định ứng dụng nào Muse được kết nối, mức truy cập nào được cấp và có thể thay đổi hoặc ngắt kết nối. Meta cũng nói các hành động nhạy cảm như gửi email hoặc mua hàng cần được người dùng xác nhận. Đây là mô tả của nhà cung cấp về thiết kế sản phẩm, không phải kiểm toán độc lập.
Trên macOS, một lớp kiểm soát khác nằm ở hệ điều hành. Tài liệu Apple cho biết ứng dụng phải có sự đồng ý của người dùng để truy cập các vùng dữ liệu được bảo vệ như Documents, Downloads, Desktop, iCloud Drive và network volumes; Full Disk Access, Accessibility và Automation cũng có các quyền riêng. Với macOS 13 trở lên, người dùng có thể xem các nhóm quyền này trong System Settings → Privacy & Security.
Hai lớp đó trả lời hai câu hỏi khác nhau. macOS cho biết ứng dụng trên máy đã được cấp loại quyền hệ thống nào. Trang kết nối hoặc cài đặt của dịch vụ cho biết tài khoản, hộp thư, lịch hay nguồn dữ liệu nào bạn đã nối với agent. Một agent còn có thể giữ “memory” hoặc dữ liệu đã thu được từ một lần truy cập trước đó. Vì vậy, thấy một quyền đang tắt hôm nay không tự động chứng minh agent chưa từng thấy dữ liệu đó trước đây.
Khi agent nói “tôi không đọc được”, hãy đổi nơi kiểm tra
Nếu một trợ lý desktop bất ngờ nhắc tới file, tin nhắn hoặc lịch mà bạn không nghĩ mình đã cho phép, đừng bắt đầu bằng một cuộc tranh luận dài với agent. Hãy kiểm tra theo nguồn có quyền quyết định trạng thái.
Trên Mac, mở System Settings → Privacy & Security và xem các mục liên quan tới Files and Folders, Full Disk Access, Accessibility và Automation. Không phải agent nào cũng cần tất cả các quyền này; điều cần tìm là quyền nào thực sự đang bật cho ứng dụng đang dùng.
Sau đó mở phần connections, integrations hoặc privacy của chính dịch vụ. Một agent chạy trên cloud có thể đọc Gmail hoặc Calendar qua kết nối tài khoản ngay cả khi ứng dụng Mac không có Full Disk Access. Ngược lại, quyền hệ điều hành rộng không nói cho bạn biết nhà cung cấp lưu dữ liệu bao lâu hoặc dùng dữ liệu đó vào mục đích gì.
Cuối cùng, nếu agent có memory, history hoặc audit trail, kiểm tra xem dữ liệu đã được ghi nhận từ trước hay chưa. Meta nói Muse cung cấp audit trail cho những gì agent đã làm và dự định làm; với sản phẩm khác, khả năng này có thể khác.
Thứ tự này quan trọng vì nó đổi câu hỏi từ “agent nói gì về chính nó?” sang “control plane nào đang quyết định quyền?”.
Sự cố Muse không phải bằng chứng rằng macOS bị vượt quyền
The Verge mô tả trường hợp một người dùng thấy hành vi khó giải thích và Meta thừa nhận Muse đã đưa ra lời giải thích không chính xác về cơ chế truy cập. Bài báo không cung cấp bằng chứng rằng Muse đã phá cơ chế permission của Apple. Meta cũng nói với The Verge rằng quyền truy cập phải được người dùng bật.
Do đó, kết luận hợp lý không phải “agent có thể âm thầm đọc mọi thứ trên Mac”. Kết luận hẹp hơn nhưng hữu ích hơn là: khả năng tự mô tả hệ thống của một mô hình ngôn ngữ không nên được dùng như bằng chứng bảo mật.
Điều này đặc biệt quan trọng với agent có thể hành động. Một chatbot trả lời sai về kiến thức có thể khiến bạn nhận một thông tin sai. Một agent trả lời sai về chính quyền truy cập của nó có thể khiến bạn đưa thêm dữ liệu hoặc quyền mà bạn tưởng là không đáng kể.
Người dùng Việt Nam nên làm gì lúc này
Meta cho biết Muse đang rollout tại Mỹ; vì vậy bài này không coi Muse là công cụ đã sẵn sàng cho người dùng Việt Nam. Nhưng failure mode vừa lộ ra không phụ thuộc vào việc bạn có dùng Muse hay không. Các coding agent, trợ lý desktop và ứng dụng AI kết nối email/lịch đều tạo ra cùng một câu hỏi: nguồn nào thực sự xác nhận quyền?
Khi thử một agent mới, hãy ghi lại các quyền bạn bật lúc cài đặt. Nếu sau này hành vi của agent khiến bạn bất ngờ, kiểm tra lại System Settings và connections trước khi hỏi agent giải thích. Nếu quyền rộng hơn nhu cầu công việc, thu hẹp hoặc tắt nó rồi kiểm tra lại tác vụ. Với máy công ty, quyền kỹ thuật vẫn không thay thế chính sách của tổ chức: một ứng dụng có thể được macOS cho phép nhưng vẫn không được phép xử lý dữ liệu công việc.
Một agent có thể rất giỏi làm việc thay bạn mà vẫn không hiểu chính xác kiến trúc đang vận hành nó. Vì vậy, khi câu hỏi là “nó đang được phép đọc gì?”, câu trả lời nên đến từ nơi cấp quyền — không phải từ cửa sổ chat.
Nguồn
- Meta, 8/9/2026: mô tả Muse Secure VM, quyền kết nối, xác nhận hành động nhạy cảm, audit trail và trạng thái rollout tại Mỹ. Đây là claim của nhà cung cấp về thiết kế sản phẩm.
- Apple Platform Security: mô tả cơ chế macOS kiểm soát quyền truy cập file, Full Disk Access, Accessibility và Automation, cùng vị trí kiểm tra trong Privacy & Security.
- The Verge, 19/9/2026: ghi nhận trường hợp Muse nhắc tới Messages, lời giải thích sai của agent và phản hồi của đại diện Meta; đây là nguồn báo chí độc lập cho sự cố, không phải bằng chứng rằng macOS permission model bị vượt qua.