
Mastercard tái định nghĩa rủi ro: Khi AI Agents trở thành người mua hàng thay vì tội phạm mạng
Mastercard đang thực hiện cuộc cải tổ toàn diện khung rủi ro bảo mật của mình. Với sự trỗi dậy của AI Agents, hệ thống từng được thiết kế để chặn bot giờ đây phải học cách xác thực và cho phép chúng thực hiện giao dịch an toàn.
Bài viết được dịch và tổng hợp từ tin tức gốc. Bạn có thể đọc bài viết gốc bằng tiếng Anh tại đây.
Điểm tin nhanh:
- Mastercard đang thay đổi khung rủi ro cốt lõi để chuyển từ việc chặn bot sang việc cho phép AI Agents thực hiện giao dịch hợp pháp.
- Hệ thống bảo mật của Mastercard xử lý 175 tỷ giao dịch mỗi năm với độ trễ dưới 100 mili giây.
- Năm lớp bảo mật mới bao gồm: Định danh, Ý định xác thực, Kiểm soát, Thực thi (Agent Pay) và Trí tuệ giám sát.
Trong suốt nhiều thập kỷ, các hệ thống phòng thủ của Mastercard được huấn luyện với một tư duy duy nhất: bot là kẻ trộm. Nhưng khi kỷ nguyên của AI Agents bùng nổ, ranh giới giữa một tác nhân tự động gây hại và một trợ lý mua sắm thông minh đang trở nên mong manh hơn bao giờ hết. Nếu bạn đang xây dựng các hệ thống tự động hóa, việc hiểu rõ cách các gã khổng lồ tài chính thay đổi hạ tầng phần mềm hiện đại để thích nghi với AI là điều bắt buộc.
Thách thức từ 175 tỷ giao dịch mỗi năm
Greg Ulrich, Giám đốc AI và Dữ liệu tại Mastercard, nhấn mạnh rằng công ty có chưa đầy 100 mili giây để đánh giá một giao dịch là gian lận hay hợp lệ. Với 175 tỷ giao dịch mỗi năm, việc tích hợp AI không chỉ là nâng cấp tính năng mà là thay đổi hoàn toàn kiến trúc bảo mật.

Việc ứng dụng Generative AI đã giúp Mastercard cải thiện đáng kể khả năng phát hiện gian lận. Dưới đây là bảng so sánh hiệu quả xử lý dữ liệu:
| Chỉ số | Trước khi tối ưu AI | Sau khi áp dụng AI | Ghi chú |
|---|---|---|---|
| Thời gian phản hồi | < 100ms | < 100ms | Không đổi |
| Khả năng phát hiện gian lận | Cơ sở | Tăng 300-400% | Tại các dải rủi ro cao |
| Tổng giao dịch gian lận bị chặn | - | > 70 tỷ | Tính lũy kế |
Năm lớp bảo mật cho kỷ nguyên Agentic Commerce
Để giải quyết bài toán ủy quyền giao dịch cho AI, Mastercard đã xây dựng một cấu trúc 5 lớp. Đây là mô hình mà các kỹ sư xây dựng AI Agent cần tham khảo để đảm bảo tính an toàn cho hệ thống của mình:
- Định danh (Identity): Không chỉ xác thực người dùng mà còn phải xác thực chính agent đó (Know Your Agent - KYA).
- Ý định xác thực (Verifiable Intent): Bản ghi cryptographic không thể giả mạo về các chỉ dẫn ban đầu của người dùng.
- Kiểm soát (Controls): Định nghĩa giới hạn chi tiêu và danh sách nhà cung cấp được phép.
- Thực thi (Execution): Thông qua Mastercard Agent Pay, tích hợp sẵn tokenization và xác thực.
- Trí tuệ (Intelligence): Giám sát liên tục thông qua các mô hình transformer và dữ liệu từ Recorded Future.

Lưu ý: Việc cố gắng thêm các lớp bảo mật (guardrails) vào giai đoạn cuối của quá trình phát triển là một sai lầm nghiêm trọng. Mastercard cho rằng mọi cơ chế an toàn phải được nhúng ngay từ đầu vào kiến trúc hệ thống.
Đánh giá & Lời khuyên Thực tiễn
Từ góc độ kỹ thuật, cách tiếp cận của Mastercard là một bài học đắt giá về việc chuyển dịch từ tư duy bảo mật tĩnh sang bảo mật dựa trên hành vi và danh tính thực thể. Đối với các doanh nghiệp, việc tối ưu hóa code hay hạ tầng không còn là ưu tiên duy nhất, mà là khả năng quan sát (observability) và tính minh bạch của các AI Agents.
- Ưu điểm: Khả năng mở rộng cao, giảm thiểu false-positives, tăng cường niềm tin giữa các bên tham gia giao dịch.
- Nhược điểm: Đòi hỏi tiêu chuẩn hóa toàn cầu về định danh agent, chi phí vận hành hạ tầng bảo mật rất lớn.
- Lưu ý triển khai: Nếu bạn đang xây dựng các hệ thống tương tự, hãy chú trọng vào việc theo dõi model drift và đảm bảo tính toán được các hành vi của agent trong mọi tình huống, tránh việc AI bị ảo giác dẫn đến các quyết định mua sắm sai lầm.
Câu hỏi thường gặp (FAQ)
Tại sao Mastercard phải thay đổi quy tắc rủi ro?
Vì các AI Agents hiện nay thực hiện giao dịch thay cho con người, các quy tắc cũ vốn được thiết kế để chặn bot (thường là bot độc hại) nay lại vô tình chặn các agent hợp pháp.
KYA (Know Your Agent) là gì?
Đây là quy trình xác thực danh tính của một phần mềm AI, đảm bảo rằng agent đó là hợp lệ, có nguồn gốc rõ ràng và được phép thực hiện giao dịch thay mặt người dùng.
Làm thế nào để đảm bảo ý định của người dùng không bị AI thay đổi?
Mastercard sử dụng bản ghi cryptographic tamper-proof để lưu trữ các chỉ dẫn ban đầu, giúp đối chiếu khách quan khi có tranh chấp xảy ra.
Kết luận
Sự chuyển dịch của Mastercard không chỉ là một thay đổi kỹ thuật, mà là minh chứng cho thấy tương lai của thương mại sẽ được vận hành bởi các đại diện AI. Đối với các lập trình viên, việc nắm bắt các tiêu chuẩn về bảo mật và định danh trong kỷ nguyên này là chìa khóa để tạo ra những sản phẩm bền vững. Hãy tiếp tục theo dõi hi_dev để cập nhật những thay đổi mới nhất về hạ tầng AI doanh nghiệp.
Do you like this post?
Upvote to push this post higher on the community feed





