Cổng thông tin web cho phép bất kỳ ai có tài khoản Gmail đều có thể xem được cuộc trò chuyện giữa trẻ em và đồ chơi AI.

Tác giả dangkhoa 06/02/2026 20 phút đọc

Cổng thông tin web cho phép bất kỳ ai có tài khoản Gmail đều có thể xem được cuộc trò chuyện giữa trẻ em và đồ chơi AI.

Hầu như bất kỳ ai có tài khoản Gmail đều có thể truy cập vào bản ghi cuộc trò chuyện của Bondu.    

Logo và đồ chơi Bondu
 
Nguồn ảnh: Bondu

Đầu tháng này, hàng xóm của Joseph Thacker có nhắc đến việc cô đã đặt trước một vài món đồ chơi khủng long nhồi bông cho con mình. Cô chọn loại đồ chơi có tên Bondus vì chúng có tính năng trò chuyện bằng trí tuệ nhân tạo , cho phép trẻ em nói chuyện với đồ chơi như một người bạn tưởng tượng được hỗ trợ bởi máy học. Nhưng cô biết Thacker, một nhà nghiên cứu bảo mật, đã từng nghiên cứu về rủi ro của trí tuệ nhân tạo đối với trẻ em, và cô tò mò về suy nghĩ của anh ấy.

Vì vậy, Thacker đã tìm hiểu vấn đề. Chỉ với vài phút làm việc, anh và một người bạn là nhà nghiên cứu an ninh mạng tên Joel Margolis đã phát hiện ra một điều đáng kinh ngạc: Cổng thông tin trực tuyến của Bondu, được thiết kế để cho phép phụ huynh kiểm tra các cuộc trò chuyện của con cái họ và cho phép nhân viên của Bondu giám sát việc sử dụng và hiệu suất của sản phẩm, cũng cho phép bất kỳ ai có tài khoản Gmail truy cập vào bản ghi chép hầu như mọi cuộc trò chuyện mà người dùng trẻ em của Bondu từng có với món đồ chơi này.

Không cần thực hiện bất kỳ thao tác hack nào, chỉ bằng cách đăng nhập bằng một tài khoản Google bất kỳ, hai nhà nghiên cứu ngay lập tức có thể xem được các cuộc trò chuyện riêng tư của trẻ em, biệt danh mà trẻ đặt cho chú gấu bông Bondu của mình, sở thích và những điều trẻ em thích không thích, món ăn vặt yêu thích và cả những điệu nhảy của chúng

Tóm lại, Margolis và Thacker phát hiện ra rằng dữ liệu mà Bondu để không được bảo vệ—có thể truy cập được bởi bất kỳ ai đăng nhập vào bảng điều khiển web công khai của công ty bằng tên người dùng Google của họ—bao gồm tên trẻ em, ngày sinh, tên thành viên gia đình, “mục tiêu” dành cho trẻ do cha mẹ lựa chọn, và đáng lo ngại nhất là tóm tắt chi tiết và bản ghi lại mọi cuộc trò chuyện trước đó giữa trẻ và Bondu, một món đồ chơi được thiết kế để tạo ra những cuộc trò chuyện thân mật giữa hai người. Bondu đã xác nhận trong các cuộc trò chuyện với các nhà nghiên cứu rằng hơn 50.000 bản ghi cuộc trò chuyện có thể truy cập được thông qua cổng web bị lộ, về cơ bản là tất cả các cuộc trò chuyện mà món đồ chơi này đã tham gia, ngoại trừ những cuộc trò chuyện đã bị cha mẹ hoặc nhân viên xóa thủ công.

“Tôi cảm thấy việc biết những điều này thật sự xâm phạm quyền riêng tư và rất kỳ lạ,” Thacker nói về những cuộc trò chuyện riêng tư và những sở thích được ghi lại của bọn trẻ mà ông đã thấy. “Việc có thể xem được tất cả những cuộc trò chuyện này là một sự vi phạm nghiêm trọng quyền riêng tư của trẻ em.”

Khi Thacker và Margolis cảnh báo Bondu về lỗ hổng bảo mật nghiêm trọng này, họ cho biết công ty đã hành động để gỡ bỏ bảng điều khiển chỉ trong vài phút trước khi khởi chạy lại cổng thông tin vào ngày hôm sau với các biện pháp xác thực phù hợp. Khi WIRED liên hệ với công ty, Giám đốc điều hành của Bondu, Fateen Anam Rafid, đã viết trong một tuyên bố rằng các bản vá lỗi bảo mật cho vấn đề này “đã được hoàn tất trong vòng vài giờ, tiếp theo là một cuộc đánh giá bảo mật rộng hơn và việc triển khai các biện pháp phòng ngừa bổ sung cho tất cả người dùng.” Ông nói thêm rằng Bondu “không tìm thấy bằng chứng về việc truy cập vượt quá phạm vi của các nhà nghiên cứu tham gia.” (Các nhà nghiên cứu lưu ý rằng họ không tải xuống hoặc lưu giữ bất kỳ bản sao nào của dữ liệu nhạy cảm mà họ đã truy cập thông qua bảng điều khiển của Bondu, ngoài một vài ảnh chụp màn hình và một video ghi lại màn hình được chia sẻ với WIRED để xác nhận phát hiện của họ.)

“Chúng tôi rất coi trọng quyền riêng tư của người dùng và cam kết bảo vệ dữ liệu người dùng,” Anam Rafid nói thêm trong tuyên bố của mình. “Chúng tôi đã thông báo cho tất cả người dùng đang hoạt động về các giao thức bảo mật của mình và tiếp tục tăng cường hệ thống bằng các biện pháp bảo vệ mới,” cũng như thuê một công ty bảo mật để xác thực quá trình điều tra và giám sát hệ thống trong tương lai.

 

Mặc dù vấn đề bảo mật gần như hoàn toàn thiếu sót của Bondu đối với dữ liệu trẻ em mà nó lưu trữ có thể được khắc phục, các nhà nghiên cứu cho rằng những gì họ thấy là một lời cảnh báo lớn hơn về sự nguy hiểm của đồ chơi trò chuyện có hỗ trợ trí tuệ nhân tạo dành cho trẻ em. Cái nhìn thoáng qua của họ về hệ thống phụ trợ của Bondu cho thấy thông tin mà nó lưu trữ về trẻ em chi tiết đến mức nào, lưu giữ lịch sử của mọi cuộc trò chuyện để giúp đồ chơi có thể trò chuyện tốt hơn với chủ nhân của nó trong lần tiếp theo. (May mắn thay, Bondu không lưu trữ âm thanh của những cuộc trò chuyện đó, mà tự động xóa chúng sau một thời gian ngắn và chỉ giữ lại bản ghi chép bằng văn bản.)

Ngay cả khi dữ liệu đã được bảo mật, Margolis và Thacker lập luận rằng điều này vẫn đặt ra câu hỏi về việc có bao nhiêu người trong các công ty sản xuất đồ chơi AI có quyền truy cập vào dữ liệu mà họ thu thập, quyền truy cập của họ được giám sát như thế nào và thông tin đăng nhập của họ được bảo vệ tốt đến mức nào. “Điều này dẫn đến những hệ lụy nghiêm trọng về quyền riêng tư,” Margolis nói. “Chỉ cần một nhân viên có mật khẩu yếu, và chúng ta lại quay trở lại điểm xuất phát, khi tất cả dữ liệu đều bị phơi bày trên internet công cộng.”

Margolis nói thêm rằng loại thông tin nhạy cảm về suy nghĩ và cảm xúc của trẻ em này có thể được sử dụng cho các hình thức lạm dụng hoặc thao túng trẻ em kinh khủng. “Nói thẳng ra, đây là giấc mơ của kẻ bắt cóc,” ông nói. “Chúng ta đang nói về thông tin cho phép ai đó dụ dỗ một đứa trẻ vào một tình huống thực sự nguy hiểm, và về cơ bản, bất cứ ai cũng có thể tiếp cận được thông tin đó.”

Margolis và Thacker chỉ ra rằng, ngoài việc vô tình để lộ dữ liệu, Bondu dường như cũng sử dụng Gemini của Google và GPT5 của OpenAI dựa trên những gì họ thấy bên trong bảng điều khiển quản trị, và do đó có thể chia sẻ thông tin về các cuộc trò chuyện của trẻ em với các công ty này. Anam Rafid của Bondu đã phản hồi về điểm này trong một email, nói rằng công ty có sử dụng “các dịch vụ AI doanh nghiệp của bên thứ ba để tạo ra phản hồi và thực hiện một số kiểm tra an toàn nhất định, bao gồm việc truyền tải an toàn nội dung cuộc trò chuyện có liên quan để xử lý”. Nhưng ông nói thêm rằng công ty thực hiện các biện pháp phòng ngừa để “giảm thiểu những gì được gửi đi, sử dụng các biện pháp kiểm soát theo hợp đồng và kỹ thuật, và hoạt động theo cấu hình doanh nghiệp, nơi các nhà cung cấp tuyên bố rằng các lời nhắc/đầu ra không được sử dụng để huấn luyện mô hình của họ”.

Hai nhà nghiên cứu cũng cảnh báo rằng một phần rủi ro của các công ty đồ chơi AI có thể là họ có nhiều khả năng sử dụng AI trong việc lập trình sản phẩm, công cụ và cơ sở hạ tầng web của mình. Họ cho rằng họ nghi ngờ rằng bảng điều khiển Bondu không được bảo mật mà họ phát hiện ra chính là "được lập trình bằng cảm xúc" - được tạo ra bằng các công cụ lập trình AI tạo sinh thường dẫn đến các lỗ hổng bảo mật. Bondu đã không trả lời câu hỏi của WIRED về việc liệu bảng điều khiển có được lập trình bằng các công cụ AI hay không.

Những cảnh báo về rủi ro của đồ chơi trí tuệ nhân tạo đối với trẻ em đã gia tăng trong những tháng gần đây, nhưng chủ yếu tập trung vào mối đe dọa rằng các cuộc trò chuyện của đồ chơi có thể đề cập đến những chủ đề không phù hợp hoặc thậm chí dẫn đến hành vi nguy hiểm hoặc tự gây hại cho trẻ. Ví dụ, đài NBC News đưa tin vào tháng 12 rằng những đồ chơi trí tuệ nhân tạo mà các phóng viên của họ đã trò chuyện cùng đã đưa ra những giải thích chi tiết về các thuật ngữ tình dục, lời khuyên về cách mài dao, và thậm chí dường như lặp lại tuyên truyền của chính phủ Trung Quốc, chẳng hạn như tuyên bố rằng Đài Loan là một phần của Trung Quốc.

Ngược lại, Bondu dường như đã cố gắng xây dựng các biện pháp bảo vệ vào chatbot AI mà họ cung cấp cho trẻ em. Công ty thậm chí còn treo thưởng 500 đô la cho bất kỳ báo cáo nào về "phản hồi không phù hợp" từ món đồ chơi này. "Chúng tôi đã có chương trình này hơn một năm và chưa ai có thể khiến nó nói bất cứ điều gì không phù hợp", một dòng trên trang web của công ty viết.

Tuy nhiên, đồng thời, Thacker và Margolis phát hiện ra rằng Bondu đang để lộ hoàn toàn tất cả dữ liệu nhạy cảm của người dùng. "Đây là sự nhầm lẫn hoàn hảo giữa an toàn và bảo mật," Thacker nói. "Liệu 'an toàn AI' còn quan trọng khi tất cả dữ liệu đều bị lộ?"

Thacker cho biết trước khi tìm hiểu về vấn đề bảo mật của Bondu, ông từng cân nhắc việc mua đồ chơi có tích hợp trí tuệ nhân tạo cho con mình, giống như người hàng xóm của ông. Việc tận mắt chứng kiến ​​dữ liệu bị lộ của Bondu đã khiến ông thay đổi ý định.

“Tôi có thực sự muốn thứ này trong nhà mình không? Không, tôi không muốn,” anh ấy nói. “Nó giống như một cơn ác mộng về sự riêng tư vậy.”

Tác giả dangkhoa Admin
Bài viết trước BMW tiếp tục tập trung vào các tính năng gây tranh cãi trong dịch vụ thuê xe theo tháng – nhưng thừa nhận vụ lùm xùm về "ghế sưởi" là một sai lầm.

BMW tiếp tục tập trung vào các tính năng gây tranh cãi trong dịch vụ thuê xe theo tháng – nhưng thừa nhận vụ lùm xùm về "ghế sưởi" là một sai lầm.

Bài viết tiếp theo

SAP cảnh báo về các lỗ hổng có mức độ nghiêm trọng cao trong nhiều sản phẩm

SAP cảnh báo về các lỗ hổng có mức độ nghiêm trọng cao trong nhiều sản phẩm
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899