Chúng tôi xây dựng nền tảng sao cho mọi thứ được khóa chặt theo mặc định. Máy chủ do AI agent của bạn tạo ra vô hình trước internet. Theo mặc định, chỉ mình bạn có quyền truy cập ứng dụng của mình. Các khóa được cấp với quyền hạn chế. Bạn vẫn là chủ sở hữu dữ liệu của mình và tự quyết định ai được thấy gì.
Một bước duy nhất chặn được 99% nỗ lực chiếm đoạt tài khoản. Chỉ mất một phút để bật.
Nó mở mọi thứ mà bạn có quyền truy cập. Đừng bao giờ dán vào code, đừng bao giờ chia sẻ trong chat.
Nó đồng nghĩa với quyền truy cập đầy đủ từ internet mà không cần đăng nhập. Đừng bật nếu bạn chưa hiểu rõ hậu quả.
Có ba bên tham gia khi bạn làm việc với nền tảng. Mỗi bên có phạm vi riêng. Điều này giúp làm rõ những gì chúng tôi đảm nhận và những gì phụ thuộc vào bạn.
Đây là dịch vụ của bên thứ ba. Code từ bất kỳ AI nào cũng nên được kiểm tra lại - đó là thông lệ chung của ngành, không phải điều riêng của Vibecode.
Hoạt động mà không cần bạn can thiệp và bảo vệ bạn theo mặc định.
Theo mặc định, mọi máy chủ đều khởi động ở chế độ không công khai - toàn bộ cổng đều đóng, không thể truy cập từ bên ngoài. Chỉ những người bạn cấp quyền mới có thể tiếp cận máy chủ, và chỉ qua một đường hầm mã hóa.
Theo mặc định, mỗi ứng dụng chỉ khả dụng cho chủ sở hữu của nó. Việc mở rộng quyền truy cập diễn ra từng bước: nhân viên, phòng ban, toàn bộ tài khoản Bitrix24. Mọi thay đổi đều được ghi lại trong nhật ký.
Dữ liệu được bảo vệ khi truyền qua kênh an toàn và cả khi lưu trữ. Các khóa dùng cho dịch vụ bên thứ ba được lưu trữ ở dạng đã mã hóa.
Máy chủ Vibecode chạy trên Bitrix24 Cloud. Vibecode là một phần của hệ sinh thái Bitrix24.
Đăng nhập được thiết kế sao cho dữ liệu phiên bí mật không bao giờ đến được trình duyệt của người truy cập. Các nỗ lực giả mạo danh tính bị chặn ngay từ điểm vào.
Bạn có thể giới hạn quyền, đặt ngày hết hạn, bật chế độ chỉ đọc (không thể thay đổi hay xóa bất cứ thứ gì), và thu hồi khóa bất cứ lúc nào.
Để AI agent bắt đầu xây dựng ứng dụng cho bạn, bạn cấp cho nó khóa Vibecode hợp nhất và chuyển khóa đó cho một công cụ bên ngoài. Về bản chất, khóa này là tấm vé thông hành chính tới mọi thứ mà bạn có quyền truy cập. Ai giữ khóa, người đó kiểm soát quyền truy cập. Hãy đối xử với nó cẩn thận hơn cả một mật khẩu thông thường.
Khóa bị đánh cắp đồng nghĩa với việc kẻ khác có quyền truy cập dữ liệu của bạn. Qua đó, kẻ tấn công có thể chạy các yêu cầu AI và tiêu sạch số dư của bạn - đôi khi trước cả khi bạn kịp nhận ra.
Hãy thu hồi nó trong giao diện, tạo khóa mới, cập nhật các ứng dụng đang dùng nó, và kiểm tra nhật ký yêu cầu để tìm địa chỉ lạ.
Sáu hành động đơn giản. Không cần kỹ năng lập trình.
Phần lớn tài khoản bị mất không phải vì lỗ hổng của nền tảng, mà vì mật khẩu yếu và thông tin đăng nhập bị đánh cắp. Chúng ta bắt đầu từ đây.
Đây là quy tắc quan trọng nhất của vibe coding, và đây là lý do.
Các công cụ AI là dịch vụ của bên thứ ba. Trước khi dán bất cứ thứ gì vào prompt, hãy suy nghĩ xem chính xác bạn đang gửi đi những gì.
Tin tốt cho những ai không đọc được code: bạn có thể giao việc kiểm tra cho AI. Tin xấu là - bạn không thể giao việc đó cho chính agent đã viết ra ứng dụng: nó có xu hướng "biện minh" cho công việc của chính mình và có thể khẳng định một cách thuyết phục rằng mọi thứ đều ổn ngay cả khi không phải vậy.
Nếu bạn không chắc chắn, tốt nhất luôn nên giao việc kiểm toán bảo mật của ứng dụng cho một chuyên gia an toàn thông tin hoặc một công ty cung cấp dịch vụ này.
Khi ứng dụng đã sẵn sàng, hãy quyết định ai nên sử dụng nó và thiết lập quyền truy cập theo nguyên tắc "không nhiều hơn mức cần thiết".
Bạn định đưa ứng dụng vào catalog hoặc cho người khác sử dụng? Khi đó bạn trở thành tác giả của ứng dụng và phải đính kèm điều khoản sử dụng cùng chính sách bảo mật của riêng mình, tuân thủ pháp luật hiện hành, để một người không thể bắt đầu sử dụng ứng dụng mà chưa đồng ý với các điều khoản đó.
Chế độ truy cập mở nhất được gọi là “Công khai”. Trước khi bật, điều quan trọng là phải hiểu chính xác điều gì sẽ xảy ra.
Máy chủ không bao giờ tự chuyển sang chế độ công khai - chỉ sau khi bạn xác nhận rõ ràng, và mỗi thay đổi như vậy đều được ghi vào nhật ký.
Chỉ bật “Công khai” khi bạn thực sự cần - ví dụ, cho một biểu mẫu công khai hoặc trang landing không chứa dữ liệu nhạy cảm và không có quyền ghi vào tài khoản Bitrix24 của bạn. Nếu còn phân vân, đừng bật. Mở quyền truy cập sau bao giờ cũng dễ hơn là xử lý hậu quả của một vụ rò rỉ.
Những điều này áp dụng cho mọi công cụ AI, kể cả Vibecode. Không có cách nào để tránh né.
Bất cứ điều gì nó làm đều được tính là hành động của bạn. Nếu vì quyền quá rộng hoặc prompt không rõ ràng mà agent làm điều không mong muốn, bạn là người chịu trách nhiệm. Vì vậy hãy giữ quyền ở mức tối thiểu và luôn kiểm soát.
Kẻ tấn công có thể giấu một lệnh trong trang, tài liệu hoặc email mà AI đọc. Đây gọi là prompt injection: mô hình thấy một chỉ dẫn “lạ” và đôi khi làm theo. Cách phòng vệ đơn giản - cấp cho agent quyền tối thiểu và không kết nối các nguồn bên ngoài không cần thiết.
Văn bản và code được tạo ra có thể không đúng sự thật - AI có thể “bịa ra” một tính năng hoặc sai logic. Hãy kiểm tra kết quả và đừng phó thác các quyết định quan trọng có hậu quả pháp lý hoặc tài chính hoàn toàn cho AI - lời cuối cùng vẫn thuộc về con người.
Mô hình BitrixGPT tích hợp sẵn của nền tảng chạy trong phạm vi của chúng tôi và không dùng dữ liệu của bạn để huấn luyện. Các prompt của bạn chỉ được xử lý để trả lời yêu cầu cụ thể và không đưa vào tập huấn luyện.
Nếu bạn kết nối dịch vụ AI của bên thứ ba bằng khóa riêng của mình (BYOK), chính sách của dịch vụ đó thuộc về phía nhà cung cấp. Bạn nên đọc điều khoản sử dụng trực tiếp tại dịch vụ cụ thể đó.
Một số rủi ro không được loại bỏ bằng cài đặt mà bằng sự chú ý - chúng tôi cố gắng giúp bạn duy trì điều đó.
Các hành động rủi ro cần được xác nhận. Bật chế độ “Công khai”, tạo khóa mới với quyền rộng, thay đổi cài đặt đăng nhập hai yếu tố - trong mỗi trường hợp, chúng tôi sẽ hiển thị chính xác điều sắp xảy ra và yêu cầu bạn xác nhận.
Chúng tôi cố gắng thông báo cho bạn qua email về các thao tác quan trọng và các lần đăng nhập đáng ngờ. Nếu bạn nhận được email về một hành động mà bạn không thực hiện, đó là lý do để kiểm tra tài khoản ngay lập tức và đổi mật khẩu nếu cần.
Sao chép danh sách, làm theo từng mục, và bạn sẽ ngăn chặn được phần lớn vấn đề từ trước.
Phishing là hành vi cố lấy mật khẩu hoặc dữ liệu thông qua email và trang web giả mạo. Đây là cách xâm nhập phổ biến và hiệu quả nhất - nhưng lại dễ nhận ra nếu bạn biết các dấu hiệu.
Ví dụ, bltrix thay vì bitrix, số 0 thay vì chữ “O”, hoặc thêm một dấu gạch ngang thừa.
“Khẩn cấp”, “nếu không quyền truy cập sẽ bị khóa hôm nay”, “còn lại 5 phút”.
Các dịch vụ thật không làm như vậy. Hãy mở trang web thủ công qua bookmark đã lưu.
Các tệp như .exe, .scr hoặc có đuôi mở rộng kép như document.pdf.exe.
Nếu còn nghi ngờ - đừng bấm vào liên kết trong email. Hãy mở dịch vụ thủ công qua bookmark hoặc ô tìm kiếm. Xác nhận yêu cầu về tiền hoặc dữ liệu qua một kênh khác - gọi điện thoại hoặc chat công việc.
Không thuật ngữ khó hiểu. Nếu có gì trên trang chưa rõ, giải thích chắc là ở đây.
Đăng nhập theo hai bước: mật khẩu cộng với mã dùng một lần.
Tấm vé thông hành chính mà bạn cấp cho các AI agent. Nó mở quyền truy cập vào mọi thứ mà bạn có quyền truy cập.
Chính xác thì tấm vé đó được phép làm gì - ví dụ, chỉ đọc CRM.
Một lệnh được giấu trong văn bản có thể đánh lừa AI.
“Mang khóa của riêng bạn” (BYOK) - dùng khóa cá nhân của bạn cho dịch vụ AI của bên thứ ba.
Người quyết định thu thập dữ liệu gì về con người và vì sao (với khách hàng của bạn, người đó chính là bạn).
Máy chủ Vibecode không có địa chỉ internet công khai - mặc định đóng, chỉ truy cập được qua một đường hầm mã hóa.
Truy cập ứng dụng từ internet mà không cần đăng nhập, dành cho bất kỳ ai.
Kế hoạch bình tĩnh, nhanh gọn cho ba tình huống.
Đổi mật khẩu, bật 2FA, thu hồi các khóa đáng ngờ và đăng xuất khỏi mọi phiên. Sau đó báo cho bộ phận hỗ trợ qua biểu mẫu phản hồi. Càng nhanh càng tốt.
Quyền truy cập thừa, hành vi lạ, hóa đơn AI bất ngờ - hãy thu hẹp chính sách truy cập hoặc tạm thời chuyển ứng dụng sang chế độ chỉ đọc, thu hồi quyền thừa của agent và các khóa, rồi kiểm tra nhật ký truy cập.
Vui lòng báo ngay cho chúng tôi qua biểu mẫu phản hồi trong tài khoản của bạn. Đừng công khai lỗ hổng trước khi nó được khắc phục - về phần mình, chúng tôi sẽ cố gắng phản hồi nhanh chóng.
Để được hỗ trợ, hãy viết cho chúng tôi qua biểu mẫu phản hồi trong tài khoản của bạn - đây là kênh nhanh nhất.