Giới Hạn Phạm Vi Công Cụ (Tool Scoping)
Thiết lập Minimal Tool Surface và phân quyền công cụ để giới hạn Bán kính nổ (Blast Radius), phân biệt ranh giới kỹ thuật với Autonomy Level.
Giới Hạn Phạm Vi Công Cụ (Tool Scoping)
Ở AI Literacy Lesson 11, bạn đã làm quen với Tool Use và Function Calling — cơ chế cho phép AI gọi các công cụ bên ngoài để thực hiện hành động. Bước tiếp theo của một Product Manager là trả lời câu hỏi: "Trong hàng chục API và database của hệ thống, ta nên cấp cho agent những công cụ nào và giới hạn quyền hạn ra sao?"
Ví dụ xuyên suốt bài: IT-DeskBot — agent hỗ trợ xử lý sự cố công nghệ thông tin nội bộ cho nhân viên qua Slack.
1. Tool Surface, Minimal Tool Surface và Phân quyền công cụ
Để kiểm soát an toàn cho sản phẩm Agentic, PM cần nắm vững 3 khái niệm:
- Tool Surface (Bề mặt công cụ): Toàn bộ tập hợp tool, API, cơ sở dữ liệu mà agent được phép kết nối và gọi đến trong suốt phiên làm việc.
- Minimal Tool Surface (Bề mặt công cụ tối thiểu): Nguyên tắc chỉ cấp đúng và đủ những công cụ cần thiết cho mục tiêu sản phẩm, kiên quyết không cấp thêm tool "để dự phòng phòng khi cần".
- Scope / Permission theo từng tool: Cấp độ quyền hạn của từng tool cụ thể (quyền chỉ đọc
Read-onlyvs quyền ghi/sửaWrite/Update, phạm vi truy cập dữ liệu hẹp vs toàn hệ thống).
Tool Surface, Minimal Tool Surface & Blast Radius
Rà soát danh mục công cụ cho IT-DeskBot để thấy sự khác biệt giữa phạm vi tối thiểu và rủi ro Over-scoping.
Nếu bị lừa hoặc jailbreak, kẻ tấn công có thể ép Agent tự nâng quyền Admin cho tài khoản của họ.
Tool Scoping là rào chắn vật lý tầng kiến trúc. Dù logic Autonomy có bị bug hay bypass, Agent vẫn không thể phá hoại những gì nó không có tool để gọi.
Cắt bỏ các tool nguy hiểm khỏi Tool Surface là cách duy nhất để thu hẹp bán kính nổ khi Agent bị Prompt Injection.
2. Hai cái bẫy: Under-scoping và Over-scoping (Blast Radius)
Khi thiết kế Tool Surface, PM thường rơi vào một trong hai cực đoan:
- Under-scoping (Thiếu công cụ): Agent bị bó hẹp quá mức, thiếu tool để hoàn thành nhiệm vụ dẫn tới việc liên tục phải dừng lại hỏi người dùng hoặc báo lỗi giữa chừng, làm suy giảm trải nghiệm tự động hóa.
- Over-scoping (Thừa công cụ): Cấp quyền vượt quá phạm vi cần thiết. Nếu agent gặp lỗi suy luận hoặc bị tấn công Prompt Injection, "bán kính nổ" (blast radius — quy mô thiệt hại tối đa) sẽ cực kỳ nghiêm trọng.
Ví dụ thực tế: IT-DeskBot có nhiệm vụ tra cứu trạng thái ticket và hỗ trợ reset mật khẩu cho nhân viên. Hệ thống nội bộ có sẵn các API quản trị như edit_user_permissions (sửa quyền) và delete_account (xóa tài khoản). Nếu PM over-scoping cấp luôn các API này "cho tiện", thì khi một nhân viên gửi tin nhắn giả mạo hoặc dùng prompt manipulation, agent có thể vô tình nâng quyền admin cho kẻ tấn công hoặc xóa nhầm tài khoản của toàn bộ phòng ban.
3. Phân biệt Tool Scoping (Tầng Kỹ Thuật) và Autonomy Level (Tầng Hành Vi)
Nhiều PM nhầm lẫn giữa Tool Scoping và Autonomy Level (đã học ở AI Literacy Lesson 12 và sẽ đào sâu ở Lesson 42):
| Khái niệm | Tầng kiểm soát | Cơ chế vận hành |
|---|---|---|
| Autonomy Level | Tầng hành vi (Behavioral) | Agent được tự ý ra quyết định đến đâu trước khi cần con người phê duyệt. |
| Tool Scoping | Tầng kỹ thuật (Architectural) | Agent có được kết nối vật lý tới hành động đó hay không. |
Đây là nguyên lý Phòng thủ đa tầng (Defense-in-Depth): Ngay cả khi logic phân cấp tự chủ (Autonomy) bị bug hoặc bị bypass, agent vẫn không thể gây họa vì ở tầng vật lý, nó không hề sở hữu tool hay API nguy hiểm đó.
Về MCP (Model Context Protocol): Khi làm việc với kỹ sư (hoặc đã học tại AI Agents for PM Day 6), bạn sẽ nghe nhắc đến MCP — giao thức chuẩn hóa mở giúp agent kết nối an toàn vào các hệ thống dữ liệu và tool bên ngoài. Ở góc độ PM, MCP chính là công cụ kỹ thuật để hiện thực hóa đúng Tool Surface và Scope mà bạn đã đặc tả.
4. Ẩn dụ: Thẻ từ mở cửa từng phòng ban và Chìa khóa vạn năng
Thiết kế Tool Surface giống hệt như việc cấp thẻ từ ra vào tòa nhà cho nhân viên:
- Chìa khóa vạn năng (Over-scoping): Cấp một thẻ mở được mọi phòng tổng giám đốc, phòng server, phòng kế toán vì "lỡ đâu có việc". Nếu thẻ bị rơi hoặc bị đánh cắp, toàn bộ tòa nhà bị đe dọa.
- Thẻ từ theo phòng ban (Minimal Tool Surface): Nhân viên IT hỗ trợ chỉ mở được phòng trực kỹ thuật và phòng kho linh kiện thay thế. Dù nhân viên bị lừa hay làm rơi thẻ, thiệt hại được khoanh vùng an toàn trong bán kính cho phép.
Bài tập 40.1: Bạn thiết kế SupportBot cho một sàn thương mại điện tử. Đội Backend đề xuất cấp sẵn 5 API sau cho Agent:
get_order_status(order_id): Tra cứu hành trình đơn hàng (Read-only).check_refund_eligibility(order_id): Kiểm tra điều kiện đổi trả (Read-only).issue_discount_voucher(user_id, amount): Phát voucher đền bù tối đa 50.000đ (Write).update_shipping_address(order_id, new_address): Sửa địa chỉ giao hàng (Write).delete_customer_account(user_id): Xóa tài khoản khách hàng khi có yêu cầu (Delete).
Hãy phân tích xem API nào là Minimal Tool Surface hợp lệ, API nào là Over-scoping rủi ro cao, và đề xuất phương án điều chỉnh scope/permission cụ thể.