AiChatGPT CODEX AI bài số 40 : Bảo mật khi dùng coding agent: secrets và dữ liệu nhạy cảm
Nhóm: An toàn · Khóa học: Free · Course ID: 59
1. Trọng tâm bài học
Repository có thể chứa API key, password, certificate, customer data hoặc production config. Agent chỉ nên nhận dữ liệu tối thiểu cần cho task.
2. Cách làm đúng
Codex nên được xem như một cộng tác viên kỹ thuật có khả năng thao tác trên codebase. Bạn vẫn phải xác định phạm vi, cung cấp tiêu chí hoàn thành và review thay đổi trước khi đưa vào production.
3. Ví dụ thực hành
Trước khi sửa:
- không đọc/in nội dung .env, secrets.json, private keys;
- nếu cần biết tên biến config, chỉ đọc file example/template;
- không đưa credential vào log/commit;
- báo tôi nếu task thực sự cần quyền hoặc secret bổ sung.
4. Đọc kết quả của Codex
- Kiểm tra file nào đã được đọc/sửa.
- Đọc diff thay vì chỉ đọc phần tóm tắt.
- Kiểm tra command/build/test mà agent đã chạy.
- Nếu agent đưa giả định, xác minh giả định đó trong source hoặc tài liệu.
5. Lỗi thường gặp
- Giao nhiệm vụ quá rộng nhưng không có tiêu chí Done.
- Cho phép refactor ngoài phạm vi khi chỉ cần fix bug.
- Không đưa log thật và để agent đoán lỗi.
- Chấp nhận code chỉ vì build qua mà không review hành vi.
6. Bài tập
- Áp dụng ví dụ vào một repository thử nghiệm.
- Viết lại yêu cầu sao cho có Scope, Constraints và Done criteria.
- So sánh diff trước/sau và ghi lại một điểm bạn phải tự review.
7. Ghi chú Free
Codex hiện có quyền truy cập trên ChatGPT Free, nhưng hạn mức phụ thuộc gói và có thể thay đổi. Giáo trình không gắn một con số hạn mức cố định vào bài để tránh nhanh lỗi thời.