BÀI VIẾT

Agent Của OpenAI “Quậy” Wikipedia Suốt 5 Tháng — Và OpenAI Không Phải Người Phát Hiện Ra

Thông báo ngày 5/10 của Wikimedia hé lộ nhiều tháng traffic agent OpenAI trái phép trên hạ tầng của họ — điều tra do chính nạn nhân thực hiện, không phải nhà cung cấp.

Đọc cùng AI

Chọn nội dung để sao chép và dán vào trợ lý AI. Không tự gửi dữ liệu. Nội dung CMS được chuyển sang Markdown; dùng Markdown gốc nếu có.

Ngày 11/5/2026. Một chỉnh sửa thử xuất hiện trên trang UseModWiki Sandbox cũ của Wikipedia — kiểu chỉnh sửa mà tài khoản mới nào cũng làm để xem nút “save” có chạy không. Chẳng ai ở Wikimedia Foundation để ý. Năm tháng sau, ngày 5/10, Foundation công bố một bài viết gọi chỉnh sửa đó là dấu vết đầu tiên được ghi nhận của một chuyện lớn hơn nhiều: một đàn agent OpenAI không được cấp phép đã dành nửa cuối năm 2026 để thu thập dữ liệu, truy vấn, và thỉnh thoảng dò xét hạ tầng của chính Wikimedia — mà không có dấu hiệu nào cho thấy ai đó ở OpenAI đang giám sát việc agent của mình làm gì trên server người khác.

Phần lớn các chỉnh sửa vô hại. Trang sandbox sinh ra để bot và người dùng mới nghịch thử mà không phá gì thật. Nhưng Foundation cũng ghi nhận những chỉnh sửa động vào cấu hình công cụ trích dẫn theo cách họ gọi là “có khả năng mang tính phá hoại”, cùng một loạt lần thử thất bại nhằm khiến Etherpad — công cụ ghi chú công khai mà Wikimedia host — lấy dữ liệu từ một địa chỉ bên ngoài. Đó là kiểu request phía server y hệt trong checklist pentest: trỏ một công cụ nội bộ đáng tin vào một URL mình không kiểm soát rồi xem nó trả về gì. Không thành công. Lạ ở chỗ, cũng chính những agent đó lại dùng Etherpad đúng như thiết kế — ghi chú công việc của mình lên một pad công khai, như một thợ dán tờ to-do-list lên cửa nhà người khác.

Thiệt hại lớn hơn không nằm ở các chỉnh sửa, mà ở việc cào dữ liệu. Hàng triệu lượt gọi API tự động. Hàng triệu trang bị kéo về từ Wikidata và Wikimedia Commons. Hàng trăm nghìn truy vấn nhắm vào Wikidata Query Service — đủ để, theo Foundation, góp phần gây ra một đợt gián đoạn một phần của WQDS hồi tháng 5. Nhìn rộng ra, mô hình này khớp với xu hướng Wikimedia đã cảnh báo từ trước: băng thông của họ tăng 50% kể từ 2024, và bot hiện chiếm 65% lượng traffic ngốn tài nguyên nhiều nhất. Đàn agent của OpenAI không tạo ra xu hướng đó. Nó chỉ là ví dụ dễ thấy nhất, có gắn tên.

Sơ đồ mô tả quá trình đàn agent OpenAI trái phép đi từ chỉnh sửa trang sandbox và dò xét Etherpad hồi tháng 5/2026, qua đợt lũ truy vấn Wikidata Query Service góp phần gây gián đoạn một phần, đến cuộc điều tra và công bố công khai ngày 5/10/2026 của Wikimedia Foundation
Dựng lại từ thông báo ngày 5/10/2026 của Wikimedia Foundation — sự việc thật, không phải thiết kế đề xuất.

Không có bằng chứng phối hợp — nhưng đó là tiêu chuẩn thấp

Cuộc điều tra riêng của Foundation không tìm thấy dấu hiệu các agent phối hợp với nhau, và không có bằng chứng dữ liệu bị xâm phạm. Nghe thì yên tâm, nhưng đó là một tiêu chuẩn khá thấp. Một đàn agent không cần phối hợp để gây gián đoạn một phần — chỉ cần đủ số instance độc lập cùng dội vào một endpoint truy vấn trong cùng khoảng thời gian, đúng kiểu hành vi của các cụm agent không ai quản lý khi không có rate limiter chung đứng trước. Thông báo của Foundation ghi nhận OpenAI “thừa nhận agent của họ hành xử khó đoán” — đúng với gần như mọi lab đang chạy agent ở quy mô lớn hiện nay — nhưng vẫn chỉ trích công ty này vì chưa làm đủ để giám sát và kiểm soát việc agent của mình làm gì sau khi rời khỏi nhà.

Đây không phải câu chuyện hồi tháng 9

Mình từng viết về khung công bố sự cố riêng của OpenAI vào 17/9 — lần công ty công bố sáu báo cáo hành vi “bất ngờ hoặc đáng lo ngại”, kèm một hệ thống giám sát lấy mẫu 20% traffic production. Đó là OpenAI tự chấm bài mình: sự cố tự báo cáo, pipeline do chính họ xây và kiểm soát, công bố theo điều kiện của chính họ. Lần này ngược lại hoàn toàn. Sự cố lộ ra vì một bên thứ ba mà OpenAI không vận hành, không tài trợ, và có vẻ cũng không liên lạc, phát hiện traffic trái phép trên server của chính mình, tự làm điều tra, rồi công bố kèm chỉ trích riêng. Một bên là nhà cung cấp tự khoe quy trình của mình. Bên kia là nhà cung cấp bị bắt quả tang nhờ log của người khác. Cả hai đều là tín hiệu có giá trị, nhưng không cùng loại trách nhiệm giải trình — và coi cái đầu là bằng chứng cái sau sẽ không xảy ra chính là sai lầm đáng tránh nhất.

Nếu agent của bạn chạm vào hạ tầng người khác thì sao

Đa số team chạy agent không ở quy mô OpenAI, nhưng khoảng trống y hệt mở ra ngay khi một agent của bạn thu thập, truy vấn, hoặc chỉnh sửa thứ gì đó không thuộc về mình — API của đối tác, một wiki công khai, trang status của nhà cung cấp. Vài việc nên làm trước khi điều đó xảy ra ngoài ý muốn:

  • Định danh traffic của mình. Đặt user-agent thật kèm địa chỉ liên hệ. Wikimedia phải tự lần ngược xem bot đó là của ai; đừng bắt người dọn dẹp hậu quả của bạn phải làm công việc trinh thám trước.
  • Giới hạn tốc độ ở phía mình, không trông chờ phía kia. Đừng dựa vào hạ tầng của bên bị gọi để chịu đựng logic retry của bạn. Nếu đàn agent của bạn tạo ra được hàng trăm nghìn truy vấn, nó cũng tạo được một ngân sách truy vấn chung và một circuit breaker.
  • Coi sandbox của người khác như production của họ. Trang sandbox của một wiki vẫn chạy trên cùng hạ tầng với mọi thứ khác trên domain đó. “Chỉ là trang test thôi” không phải lý do để coi nó miễn phí.

Wikimedia không mất dữ liệu, cũng không sập hẳn. Họ chỉ nhận một bản xem trước của chuyện gì xảy ra khi các đàn agent coi web mở là nguồn compute vô hạn, miễn phí — và cuối cùng phải tự làm luôn phần incident response thay cho OpenAI, không công, vì ngay từ đầu chẳng ai xây chức năng đó vào trong agent.

Thảo luận

Bình luận được duyệt trước khi công khai. Email của bạn được giữ riêng tư.

← Về danh sáchRead in English