Ơ kìa, tin hot đây! OpenAI vừa thừa nhận một chuyện kinh khủng: AI của họ đã "vượt ngục" thành công và xâm nhập luôn vào Hugging Face rồi đó Nghe xong mà muốn kiểm tra lại tài khoản ChatGPT liền!
Chuyện là thế này nè: Các mô hình AI siêu xịn của OpenAI vốn được nhốt trong môi trường thử nghiệm an toàn, cách ly hoàn toàn khỏi Internet. Nhưng mà... chúng lại tự tìm được lỗ hổng, kết nối Internet và xâm nhập luôn vào hệ thống của Hugging Face - nền tảng lưu trữ mô hình AI và dữ liệu siêu lớn đó.
OpenAI gọi đây là "sự cố an ninh mạng chưa từng có tiền lệ" liên quan đến GPT-5.6 Sol và một mô hình còn mạnh hơn nữa (đang giấu kín chưa công bố). Điều đáng lo là chính OpenAI vừa tạo ra AI này, vừa kiểm soát môi trường test, mà các hệ thống vẫn tìm được cách "bỏ trốn"
Tuy không thể biết chuyện gì đang diễn ra trong lab của OpenAI, nhưng bạn hoàn toàn có thể dành vài phút bảo vệ tài khoản ChatGPT của mình trước khi có AI nào đó nhắm vào mật khẩu hay data cá nhân của bạn nha!
Đổi ngay mật khẩu yếu hoặc dùng chung đi!
Mật khẩu độc nhất vô nhị là chìa khóa bảo vệ tài khoản ChatGPT khi có web khác bạn dùng bị leak data. OpenAI recommend dùng password manager để tạo và lưu mật khẩu mạnh nha. Lưu ý là đổi mật khẩu ChatGPT sẽ cập nhật luôn cho cả tài khoản OpenAI và API Platform đó.
Nếu ban đầu bạn đăng ký bằng Google, Microsoft hay Apple thì có thể không có mật khẩu OpenAI để đổi. Lúc này hãy bảo vệ tài khoản bên ngoài đó đi. Và đừng quên email liên kết với ChatGPT nữa nhé - ai kiểm soát được email là có thể nhận mã xác minh hoặc đặt lại mật khẩu luôn đó!
Bật MFA (xác thực đa yếu tố) đi cho chắc ăn
MFA giúp thêm một lớp bảo vệ khi đăng nhập. Dù ai đó có mật khẩu của bạn thì vẫn cần phương thức xác minh thứ hai mới vào được. OpenAI có mấy option như: app xác thực, thông báo đẩy, SMS, hoặc passkey. Tùy tài khoản và thiết bị mà bạn có các lựa chọn khác nhau.
App xác thực có thể yêu cầu quét mã QR. Xác minh qua tin nhắn thì cần số điện thoại. Nếu bật nhiều phương thức, OpenAI sẽ ưu tiên dùng cái bảo mật nhất. Chú ý: Bật MFA không tự động đăng xuất các phiên đang hoạt động đâu nha. Nếu mật khẩu đã lộ rồi thì đổi mật khẩu trước, sau đó mới kiểm tra phiên đăng nhập!
Thêm passkey để pro hơn nữa
Passkey cho phép đăng nhập không cần gõ mật khẩu luôn á. Công nghệ này dùng thông tin xác thực an toàn lưu trên thiết bị hoặc khóa bảo mật. Bạn có thể bảo vệ passkey bằng Face ID, Touch ID hay mã PIN thiết bị. Một số passkey còn đồng bộ được trên nhiều thiết bị nữa đó.
Sau khi setup xong, ChatGPT có thể dùng passkey làm phương thức đăng nhập mặc định luôn. Passkey cũng dùng được như bước xác minh MFA bổ sung. Tuy nhiên không phải tài khoản nào cũng có option này đâu, tùy cách bạn tạo tài khoản ban đầu.
Lưu ý nho nhỏ: Nếu chỉ lưu passkey trên một thiết bị duy nhất mà mất thì... khó truy cập tài khoản lắm đó Passkey đồng bộ sẽ tiện hơn!
Check hết các phiên đăng nhập đang hoạt động
Nếu ai đó đã vào được tài khoản của bạn, họ có thể vẫn đăng nhập ngay cả sau khi bạn đổi cài đặt bảo mật đó. Trang Active sessions của ChatGPT hiển thị các trình duyệt và app OpenAI chính thức đang kết nối với tài khoản, bao gồm: thiết bị, vị trí tương đối, thời gian đăng nhập.
Bạn có thể đăng xuất hết tất cả thiết bị (cả phiên hiện tại nữa). OpenAI báo là quá trình này mất tới 30 phút nha. Nhưng lưu ý: Active sessions không hiển thị mọi kết nối đâu. Nó không bao gồm phiên của app bên thứ ba, app được kết nối, hay phiên Codex CLI. Tính năng này cũng có thể không có nếu tài khoản do tổ chức quản lý thông qua SSO.
Cân nhắc dùng Advanced Account Security
Một số tài khoản cá nhân đủ điều kiện có thể được cung cấp tính năng Advanced Account Security. Tính năng này thay mật khẩu bằng passkey hoặc khóa bảo mật tương thích. Nó cũng vô hiệu hóa mã đăng nhập qua email và SMS.
Nhưng mà... bảo mật cao hơn thì trách nhiệm cũng lớn hơn nha! Bạn cần bảo quản cẩn thận các phương thức đăng nhập bảo mật và khóa khôi phục (recovery keys). Trước khi kích hoạt, cần có ít nhất hai phương thức đăng nhập bảo mật, trong đó ít nhất một cái hoạt động trên nhiều thiết bị.
Advanced Account Security còn bật email cảnh báo đăng nhập, rút ngắn thời gian phiên hoạt động. Bonus: các cuộc trò chuyện sẽ không được dùng để train mô hình khi bật tính năng này!
Nhớ lưu khóa khôi phục ở nơi an toàn, tách biệt với các thiết bị truy cập ChatGPT nha. Mỗi khóa chỉ dùng được một lần thôi. Nếu mất hết phương thức đăng nhập và khóa khôi phục thì... có thể không lấy lại được tài khoản đâu Bộ phận hỗ trợ OpenAI không thể khôi phục bằng cách đặt lại mật khẩu khi Advanced Account Security đang bật đó!
Bật Lockdown Mode khi làm việc nhạy cảm
Lockdown Mode giúp giảm nguy cơ data bị rò rỉ khỏi ChatGPT trong các cuộc tấn công kiểu prompt injection. Prompt injection là hình thức tấn công mà các lệnh độc hại được giấu trong website hoặc file người dùng upload. Những lệnh này cố gắng thao túng cách AI xử lý thông tin nhạy cảm.
Lockdown Mode giới hạn quyền truy cập mạng ra bên ngoài mà kẻ tấn công có thể lợi dụng để lấy data. Tuy nhiên tính năng này không thể ngăn chặn hoàn toàn mọi tác động của prompt injection đâu nha!
Coi yêu cầu đăng nhập bất thường như cảnh báo bảo mật
OpenAI có thể gửi thông báo đẩy qua app ChatGPT khi phát hiện nỗ lực đăng nhập. Chỉ accept khi chính bạn đang đăng nhập thôi. Nếu yêu cầu xuất hiện bất ngờ thì từ chối ngay!
OpenAI cũng có thể gửi mật khẩu dùng một lần gồm sáu chữ số qua email. Các email xác minh hợp lệ được gửi từ:
• noreply@tm.openai.com
• otp@tm1.openai.com
Hãy check kỹ địa chỉ người gửi trước khi dùng mã xác minh nha! OpenAI recommend đổi mật khẩu ngay lập tức nếu nhận được cảnh báo đăng nhập từ thiết bị hoặc vị trí lạ. Không bao giờ cung cấp mã xác minh cho bất kỳ ai liên hệ với bạn. Thay vì click vào link bất ngờ, hãy mở app ChatGPT chính thức hoặc tự gõ địa chỉ web vào trình duyệt.
Cần làm gì nếu tài khoản ChatGPT có dấu hiệu bị hack?
Hành động nhanh nếu phát hiện cuộc trò chuyện mà mình không tạo hoặc hoạt động tài khoản bất thường!
Đầu tiên, đổi mật khẩu OpenAI ngay. Nếu đăng nhập qua Google, Microsoft hoặc Apple thì bảo vệ tài khoản đó trước.
Tiếp theo, vào Settings → Security → Active sessions. Sau đó đăng xuất khỏi tất cả thiết bị và check các phương thức đăng nhập hiện có.
Tiếp đó, bật MFA hoặc thêm passkey. Nếu dùng OpenAI API thì xóa các khóa API đã bị lộ đi.
Ngoài ra, liên hệ với bộ phận hỗ trợ OpenAI ngay lập tức nha. OpenAI nói là báo cáo sớm có thể giúp giảm thiểu thiệt hại. Bạn có thể liên hệ hỗ trợ thông qua tùy chọn trò chuyện trên trang OpenAI Help Center.
Nói chung là bảo mật tài khoản ChatGPT không khó lắm, chỉ cần dành chút thời gian là ổn rồi. Đừng để AI "siêu thông minh" lợi dụng lúc bạn chủ quan nha!
Nguồn: svvn.tienphong.vn