Kiểm soát tiện ích trình duyệt AI là việc doanh nghiệp quản lý tiện ích mở rộng có tính năng AI được cài trên Chrome, Edge hay Firefox của nhân viên: tiện ích nào được phép, với quyền gì, ai duyệt, và rà soát thế nào. Rủi ro chính là nhiều tiện ích AI xin quyền đọc và thay đổi dữ liệu trên mọi trang web, gửi nội dung trang lên máy chủ bên ngoài. Cách làm hiệu quả là kiểm kê tiện ích đang dùng, đặt chính sách danh sách cho phép qua công cụ quản lý trình duyệt doanh nghiệp, có quy trình đề xuất tiện ích mới và rà soát định kỳ.
Vì sao cần kiểm soát tiện ích trình duyệt AI
Kiểm soát tiện ích trình duyệt AI trở nên cần thiết vì trình duyệt giờ là nơi nhân viên làm gần như mọi việc: email, phần mềm kế toán trên web, CRM, quản trị fanpage, Google Drive, hệ thống nội bộ. Một tiện ích có quyền đọc mọi trang web đồng nghĩa có khả năng đọc tất cả những thứ đó.
Tiện ích AI có đặc điểm khiến rủi ro cao hơn tiện ích thông thường:
- Bản chất là gửi nội dung đi: để tóm tắt, dịch, viết lại, tiện ích phải gửi nội dung trang hoặc văn bản bạn chọn lên máy chủ AI.
- Xin quyền rộng: ‘đọc và thay đổi tất cả dữ liệu trên các trang web bạn truy cập’ là quyền phổ biến của tiện ích AI.
- Nhiều nhà phát triển nhỏ: khó đánh giá họ lưu dữ liệu ở đâu, bao lâu, có bán cho bên thứ ba không.
- Bị giả mạo: tiện ích độc hại thường lấy tên, logo giống công cụ AI nổi tiếng.
- Thay đổi chủ sở hữu: tiện ích hợp lệ có thể bị bán lại và cập nhật thêm mã độc, tự động cập nhật vào máy người dùng.
Đối với doanh nghiệp, tiện ích AI cũng là một dạng shadow AI: dữ liệu công ty đi ra ngoài qua kênh mà bộ phận IT không biết.
Các loại tiện ích AI và mức rủi ro
Không phải tiện ích AI nào cũng rủi ro như nhau. Phân loại giúp quyết định nhanh hơn.
| Loại tiện ích | Ví dụ chức năng | Quyền thường xin | Mức rủi ro |
|---|---|---|---|
| Trợ lý chính hãng của nhà cung cấp lớn | Tiện ích của công cụ AI công ty đã duyệt | Đọc trang khi người dùng kích hoạt | Thấp đến trung bình |
| Tóm tắt, dịch trang | Tóm tắt bài viết, dịch song ngữ | Đọc mọi trang | Trung bình đến cao |
| Viết, sửa văn bản trong mọi ô nhập | Viết email, sửa ngữ pháp | Đọc và thay đổi mọi trang | Cao |
| Ghi âm, ghi chú cuộc họp | Chép lời Google Meet, Teams | Truy cập micro, tab, trang họp | Cao |
| Tự động hóa, agent duyệt web | Tự điền form, thao tác thay người dùng | Toàn quyền trên trang, có thể cả cookie | Rất cao |
| Không rõ nguồn gốc, bản sao 'ChatGPT' | Hứa dùng miễn phí mô hình cao cấp | Rộng, kèm quyền không liên quan | Rất cao |
Bước 1: Kiểm kê tiện ích đang được cài
Trước khi đặt chính sách, cần biết hiện trạng. Cách làm tùy mức quản lý hiện có:
Công ty đã quản lý trình duyệt tập trung
Nếu dùng Chrome Enterprise (qua Google Admin) hoặc Microsoft Edge quản lý bằng Intune, các bảng điều khiển này có báo cáo tiện ích đã cài trên các máy, trình duyệt đã đăng ký. Xuất danh sách, sắp xếp theo số lượng cài và quyền.
Công ty chưa quản lý tập trung
- Yêu cầu nhân viên mở trang quản lý tiện ích của trình duyệt (gõ
chrome://extensionshoặcedge://extensions) và chụp màn hình gửi IT. - Hoặc IT đi một vòng kiểm tra trực tiếp, kết hợp hướng dẫn nhân viên.
- Tổng hợp vào bảng: tên tiện ích, nhà phát triển, số người dùng trong công ty, quyền, mục đích sử dụng.
Đừng quên hồ sơ trình duyệt cá nhân trên máy công ty: nhiều nhân viên đăng nhập Chrome bằng tài khoản Gmail cá nhân, đồng bộ cả tiện ích cá nhân vào máy làm việc. Kiểm kê thường phát hiện tiện ích AI cài từ lâu, không còn dùng nhưng vẫn có quyền đọc mọi trang.
Bước 2: Đặt chính sách danh sách cho phép
Cách kiểm soát hiệu quả nhất là danh sách cho phép (allowlist): chặn mặc định, chỉ cho cài tiện ích đã duyệt. Cách ngược lại, danh sách chặn, luôn chạy sau các tiện ích mới xuất hiện.
Các nền tảng phổ biến hỗ trợ:
- Google Chrome: quản lý qua Google Admin console (với Chrome Enterprise Core hoặc Google Workspace) hoặc chính sách nhóm trên Windows. Các chính sách liên quan cho phép chặn mọi tiện ích, chỉ định danh sách cho phép, buộc cài một số tiện ích, và chặn tiện ích theo quyền xin.
- Microsoft Edge: quản lý qua Intune hoặc Group Policy với nhóm chính sách tương tự.
- Firefox: có chính sách doanh nghiệp qua tệp cấu hình hoặc Group Policy.
Thứ tự triển khai an toàn:
- Thông báo trước cho nhân viên, giải thích lý do.
- Thu thập tiện ích nhân viên thật sự cần, duyệt nhanh những tiện ích hợp lệ.
- Áp dụng thử cho một nhóm nhỏ, theo dõi phản hồi.
- Áp dụng toàn công ty.
Tên chính sách và vị trí cấu hình có thể thay đổi theo phiên bản; kiểm tra tài liệu quản trị chính thức của Google và Microsoft khi cấu hình.
Bước 3: Quy trình duyệt tiện ích AI mới
Nhân viên sẽ luôn tìm thấy tiện ích AI mới hữu ích. Quy trình duyệt nhanh, rõ giúp tránh việc họ tìm cách lách. Tiêu chí đánh giá:
- Nhà phát triển: là công ty có thật, có website, chính sách quyền riêng tư; ưu tiên tiện ích chính hãng của dịch vụ AI công ty đã dùng.
- Quyền xin: có tương xứng chức năng không? Tiện ích dịch đoạn văn chọn không cần quyền đọc cookie hay lịch sử duyệt.
- Dữ liệu đi đâu: chính sách nói rõ gửi dữ liệu tới máy chủ nào, lưu bao lâu, có dùng huấn luyện không.
- Kích hoạt khi nào: chạy trên mọi trang hay chỉ khi người dùng bấm. Một số trình duyệt cho phép giới hạn tiện ích chỉ chạy trên trang được chỉ định.
- Lịch sử: thời gian tồn tại, tần suất cập nhật, đánh giá người dùng, có đổi chủ gần đây không.
- Phạm vi sử dụng: bộ phận nào cần, có xử lý dữ liệu nhạy cảm không.
Đặt cam kết thời gian phản hồi, ví dụ vài ngày làm việc. Ghi kết quả duyệt vào danh sách công cụ AI được phép trong chính sách sử dụng AI của công ty, kèm điều kiện sử dụng.
Giới hạn tiện ích trên các trang nhạy cảm
Ngay cả tiện ích đã duyệt cũng không nên chạy trên mọi trang. Một số trình duyệt doanh nghiệp cho phép đặt chính sách chặn tiện ích tương tác với danh sách tên miền chỉ định. Ứng dụng thực tế:
- Chặn tiện ích đọc trang internet banking, phần mềm kế toán trên web, hệ thống nhân sự, trang quản trị website.
- Cho phép tiện ích AI hoạt động trên trang tin tức, tài liệu công khai, công cụ soạn thảo.
Một cách khác cho doanh nghiệp nhỏ: tách hồ sơ trình duyệt. Một hồ sơ ‘Tài chính’ không cài tiện ích nào, chỉ dùng cho ngân hàng, kế toán, thuế điện tử. Một hồ sơ ‘Làm việc chung’ có các tiện ích được duyệt. Cách này dễ hiểu với nhân viên và không đòi hỏi công cụ quản lý phức tạp.
Với bộ phận kế toán, thủ quỹ, nên áp dụng chặt nhất: không tiện ích AI trên máy dùng giao dịch ngân hàng. Rủi ro một tiện ích bị chiếm quyền đọc được phiên đăng nhập ngân hàng lớn hơn nhiều lợi ích tóm tắt văn bản nhanh hơn vài phút.
Rà soát định kỳ và xử lý tiện ích đáng ngờ
Kiểm soát tiện ích không phải việc làm một lần. Lịch rà soát gợi ý:
- Hằng tháng: xem báo cáo tiện ích mới xuất hiện (nếu có quản lý tập trung), theo dõi tin cảnh báo bảo mật về tiện ích bị gỡ khỏi cửa hàng.
- Hằng quý: rà lại danh sách cho phép; gỡ tiện ích ít dùng; kiểm tra tiện ích có thay đổi quyền, đổi chủ sở hữu, đổi chính sách quyền riêng tư không.
- Khi có cảnh báo: xử lý ngay theo quy trình sự cố.
Khi phát hiện tiện ích độc hại hoặc đáng ngờ:
- Gỡ hoặc chặn từ xa trên toàn bộ máy nếu có quản lý tập trung.
- Xác định ai đã cài, từ khi nào, đã dùng trên những trang nào.
- Đổi mật khẩu và đăng xuất phiên trên các dịch vụ quan trọng mà người dùng đã truy cập: email, mạng xã hội, tài khoản quảng cáo, ngân hàng.
- Kiểm tra máy bằng phần mềm bảo vệ đang dùng.
- Ghi nhận và cập nhật danh sách chặn.
Đặc biệt chú ý tài khoản quảng cáo Facebook, Google Ads: đây là mục tiêu ưa thích của tiện ích đánh cắp phiên đăng nhập.
Cân bằng giữa an toàn và năng suất
Cấm toàn bộ tiện ích AI thường phản tác dụng: nhân viên chuyển sang dùng trên máy cá nhân, điện thoại, hoặc copy dữ liệu sang tài khoản riêng. Mục tiêu là đưa việc dùng AI vào kênh có kiểm soát.
Một số cách cân bằng:
- Cung cấp lựa chọn chính thức: nếu công ty dùng Microsoft 365 hoặc Google Workspace, các tính năng AI tích hợp trong bộ công cụ thường có điều khoản dữ liệu doanh nghiệp rõ ràng hơn tiện ích bên thứ ba.
- Duyệt nhanh: quy trình duyệt chậm là lý do số một khiến nhân viên tự cài.
- Giải thích bằng ví dụ: cho nhân viên thấy quyền ‘đọc mọi trang’ nghĩa là tiện ích đọc được cả hộp thư và trang ngân hàng.
- Phân tầng theo bộ phận: marketing có thể được dùng nhiều tiện ích hơn kế toán.
Doanh nghiệp nhỏ chưa có Google Workspace hoặc Microsoft 365 quản lý tập trung vẫn có thể bắt đầu bằng chính sách văn bản, kiểm kê thủ công và tách hồ sơ trình duyệt, rồi nâng cấp công cụ quản lý khi quy mô tăng.
Bắt đầu từ máy của kế toán và người quản trị tài khoản quảng cáo: gỡ mọi tiện ích không thật sự cần, tách hồ sơ trình duyệt riêng cho ngân hàng. Đây là nhóm máy mà một tiện ích độc hại gây thiệt hại lớn nhất.
Muốn đưa AI vào công việc của doanh nghiệp? PCTech tư vấn, đánh giá mức sẵn sàng AI và triển khai chatbot, AI agent, tự động hóa cho doanh nghiệp.
10 câu hỏi, 2 phút, nhận mức độ và việc nên làm tiếp theo. Dùng thử ngay
Câu hỏi thường gặp
Tiện ích ChatGPT trên Chrome có an toàn không?
Tùy tiện ích đó do ai phát hành. Tiện ích chính hãng từ nhà cung cấp thường đáng tin hơn; nhiều tiện ích mang tên ChatGPT là của bên thứ ba, cần kiểm tra nhà phát triển và quyền xin.
Làm sao chặn nhân viên tự cài tiện ích Chrome?
Dùng chính sách quản lý trình duyệt qua Google Admin, Intune hoặc Group Policy để chặn mặc định và chỉ cho phép danh sách đã duyệt.
Quyền 'đọc và thay đổi dữ liệu trên mọi trang web' nguy hiểm thế nào?
Tiện ích có quyền này có khả năng đọc nội dung mọi trang bạn mở, kể cả email, hệ thống nội bộ và trang ngân hàng.
Công ty nhỏ không có Google Workspace thì kiểm soát thế nào?
Kiểm kê thủ công, ban hành quy định bằng văn bản, tách hồ sơ trình duyệt cho tác vụ tài chính và rà soát định kỳ.
Tiện ích ghi chú cuộc họp bằng AI có nên dùng không?
Chỉ dùng loại đã được duyệt, thông báo cho người tham dự và tránh dùng trong cuộc họp có nội dung bảo mật.
Tiện ích đang dùng tốt có thể trở thành độc hại không?
Có, khi tiện ích bị bán lại hoặc tài khoản nhà phát triển bị chiếm và cập nhật mã độc. Vì vậy cần rà soát định kỳ.
Bài viết liên quan
- Shadow AI là gì? Nhân viên tự dùng AI ngoài kiểm soát
- Rò rỉ dữ liệu qua chatbot AI: các tình huống thực tế và cách phòng tránh
- Bảo mật máy trạm khi nhân viên dùng AI: rủi ro và cấu hình cần làm
- Mẫu chính sách sử dụng AI cho doanh nghiệp: bản dùng ngay để chỉnh sửa
- Bảo mật dữ liệu khi dùng ChatGPT, Claude trong công ty
- An ninh mạng thời AI cho doanh nghiệp nhỏ: mối đe dọa mới và cách phòng thủ
- Đánh giá nhà cung cấp AI: bảng câu hỏi bảo mật cho doanh nghiệp