Phê duyệt và tự động kiểm duyệt trong Grok Bot: Xác định nơi các bot cần dừng lại

"Luôn cho phép" (Always Allow) là nút nguy hiểm nhất trong ứng dụng

Bạn đang bận rộn. Một Bot yêu cầu phê duyệt lần thứ tư trong sáng nay. Có một nút giúp chấm dứt sự gián đoạn này: "Luôn cho phép". Nó mang lại cảm giác hiệu quả, nhưng cũng chính là nguyên nhân khiến người dùng gặp rắc rối với các Bot tự động gửi, xóa hoặc đăng tải nội dung mà chưa được ai kiểm duyệt.

Trong bài học này, bạn sẽ học cách đọc yêu cầu phê duyệt một cách chuyên nghiệp và thiết lập các quy tắc để tự động chặn lại những hành động cần sự chú ý của bạn.

Ở bài học trước, bạn đã biết rằng các Bot dùng chung một máy tính và tính năng "tiếp quản" (takeover) được dùng cho mật khẩu và xác thực 2 yếu tố (2FA). Tiếp quản xử lý các bước chỉ dành cho con người, trong khi phê duyệt xử lý những hành động có tác động quan trọng. Mỗi công cụ giải quyết một loại rủi ro khác nhau.

Đọc thẻ phê duyệt

Khi một hành động cần phê duyệt, cuộc trò chuyện sẽ hiển thị thao tác dự kiến ​​cùng các dữ liệu đầu vào. Bạn có 3 lựa chọn:

  • Allow once (Cho phép một lần): Chỉ hành động này, vào lúc này
  • Always allow (Luôn cho phép): Có thể lưu lại quy tắc khớp với hành động này cho tương lai
  • Deny (Từ chối): Chặn hành động đó

Trước khi nhấp chuột, hãy kiểm tra 3 yếu tố: Đối tượng (ai hoặc cái gì bị ảnh hưởng?), phạm vi (một bản ghi hay hàng nghìn bản ghi?), và giá trị (chính xác thì điều gì thay đổi?).

Hai điểm cần lưu ý từ tài liệu hướng dẫn:

  • Phê duyệt chỉ kiểm soát hành động dự kiến; nó không đảo ngược công việc đã hoàn tất.
  • Nếu bạn không hiểu hành động đó làm gì, hãy yêu cầu Bot giải thích bằng ngôn ngữ dễ hiểu hoặc tạo bản nháp trước.

Đối với email và tin nhắn Slack, Bot có thể hiển thị thẻ bản nháp có thể chỉnh sửa. Hãy kiểm tra người nhận và nội dung, sau đó chọn Send email / Send message (Gửi email / Gửi tin nhắn) hoặc Discard (Hủy bỏ). Đây là thời điểm tốt nhất để phát hiện nếu chọn sai người nhận.

Kiểm tra nhanh: Bot đã cập nhật 3 bản ghi CRM trước khi yêu cầu cập nhật bản ghi thứ tư. Nếu bạn nhấp vào "Từ chối", điều gì sẽ xảy ra với ba bản ghi đầu tiên?

Trả lời: Không có gì thay đổi. Chúng vẫn được cập nhật. Lệnh "Từ chối" chỉ chặn hành động dự kiến ​​chứ không hoàn tác những hành động đã hoàn tất.

Tự động kiểm duyệt: Các quy tắc giúp chặn những hành động rủi ro thay cho bạn

Khi bật tính năng Tự động Kiểm duyệt (Auto Review), Grok Bot sẽ kiểm tra các lệnh gọi công cụ và thao tác trên máy tính trước khi chúng được thực thi. Thêm quy tắc trong Settings → General → Auto-review.

Những điều cần biết:

  • Tính năng Auto Review (Tự động đánh giá) hoạt động dựa trên mô hình. Nó bổ sung cho nguyên tắc đặc quyền tối thiểu và các giới hạn rõ ràng, chứ không thay thế chúng.
  • Các quy tắc cá nhân gắn liền với từng desktop. Chúng được lưu trữ trên desktop hiện tại và đồng bộ với máy tính chạy Grok Bot của máy đó; do đó, nếu cài đặt trên một desktop khác, bạn sẽ cần thiết lập các quy tắc riêng cho máy đó.
  • Quy tắc của nhóm được ưu tiên. Nếu quản trị viên áp dụng Auto-review, bạn sẽ thấy các quy tắc bị khóa và được đánh dấu là "Required" (Bắt buộc) bởi quản trị viên. Bạn không thể chỉnh sửa hoặc xóa các quy tắc này. Quy tắc của bạn chỉ có thể thắt chặt thêm các giới hạn hiện có.

Quy tắc tốt là quy tắc có phạm vi cụ thể, hẹp. Ví dụ từ tài liệu:

  • Hỏi ý kiến ​​trước khi gửi bất kỳ email nào ra bên ngoài.
  • Hỏi ý kiến ​​trước khi thay đổi dashboard môi trường thực tế (production).
  • Tự động cho phép khi chạy lệnh git status trong thư mục /workspace/reports.

Tài liệu khuyến nghị đặt giới hạn rõ ràng cho các hành động: Gửi tin nhắn hoặc lời mời, xuất bản nội dung, mua hàng và chuyển khoản, xóa hoặc ghi đè dữ liệu, thay đổi quyền truy cập, thay đổi hệ thống thực tế (production) và chấp nhận các điều khoản pháp lý.

Kiểm tra nhanh: Liệu quy tắc "Tự động cho phép: Mọi thứ trong Google Drive" có tốt không?

Trả lời: Không. Quy tắc này quá rộng. Hãy thu hẹp phạm vi xuống còn một thư mục và một loại hành động cụ thể, ví dụ: "đọc file trong /Reports", đồng thời giữ lại quy tắc "Hỏi ý kiến ​​trước" đối với hành động xóa.

Hãy thử: Soạn thảo bộ quy tắc Auto-Review của bạn

Nơi dán: Mở ChatGPT, Claude hoặc grok.com trong một cuộc trò chuyện mới, hoặc dán vào cuộc hội thoại với Grok Bot. Sao chép prompt sau:

Hãy giúp tôi thiết kế các quy tắc Auto-review cho một Grok Bot.

Nhiệm vụ của Bot: [ví dụ: "Báo cáo tiếp thị hàng tuần từ GA4 và các tài khoản quảng cáo của chúng tôi"]
Các công cụ Bot tương tác: [ví dụ: Google Analytics, Meta Ads, Google Drive, Slack]
Những việc Bot TUYỆT ĐỐI KHÔNG ĐƯỢC làm nếu không có sự cho phép của tôi: [ví dụ: thay đổi ngân sách, đăng bài trên Slack]

Hãy cung cấp cho tôi:
1. 4-6 quy tắc "Hỏi ý kiến ​​trước" (Ask first), mỗi quy tắc áp dụng cho MỘT hành động và MỘT phạm vi cụ thể.
2. Tối đa 2 quy tắc "Tự động cho phép" (Allow automatically) dành cho các hành động có phạm vi hẹp, chỉ đọc và rủi ro thấp,
  mỗi quy tắc cần nêu rõ phạm vi chính xác (thư mục, tài khoản hoặc lệnh). 
3. Một quy tắc tổng quát mà tôi có thể muốn viết ra, và lý do tại sao nó tiềm ẩn rủi ro.
Hãy nhớ: khi các quy tắc xung đột, quy tắc "Hỏi trước" (Ask first) sẽ được ưu tiên.

Những gì bạn sẽ thấy: Một danh sách quy tắc ngắn gọn, cụ thể cùng với một ví dụ về hành động "không nên làm".

Cách xử lý kết quả: Vào mục Settings → General → Auto-review và nhập các quy tắc "Hỏi trước" (Ask first) trước tiên. Hãy lưu lại danh sách này cho dự án tổng kết của bạn.

Nếu có điểm chưa hợp lý: Nếu bất kỳ quy tắc "Cho phép tự động" (Allow automatically) nào liên quan đến việc gửi, xóa hoặc chi tiêu, hãy chuyển nó sang nhóm "Hỏi trước" (Ask first).

Những điểm chính cần lưu ý

  • Kiểm tra đối tượng đích, phạm vi và các giá trị trước khi phê duyệt. Nếu bạn không hiểu rõ quy tắc đó thực hiện hành động gì, hãy từ chối và đặt câu hỏi.
  • Việc phê duyệt không thể đảo ngược. Nó chỉ đóng vai trò kiểm soát bước hành động tiếp theo.
  • Quy tắc "Hỏi trước" (Ask first) được ưu tiên hơn "Cho phép tự động" (Allow automatically). Hãy đặt các hành động gửi, xóa, mua hàng và thay đổi môi trường sản xuất vào nhóm "Hỏi trước".
  • Quy tắc cụ thể tốt hơn quy tắc chung chung. Mỗi quy tắc chỉ nên áp dụng cho một hành động và một phạm vi nhất định.
  • Tính năng Tự động xem xét (Auto Review) hỗ trợ cho khả năng phán đoán của bạn. Nó hoạt động dựa trên mô hình và bổ trợ cho nguyên tắc "quyền hạn tối thiểu" chứ không thay thế nguyên tắc đó.
  • Câu 1:

    Theo hướng dẫn chính thức, quy tắc Tự động đánh giá nào là lựa chọn KÉM AN TOÀN nhất?

    GIẢI THÍCH:

    Tài liệu hướng dẫn đặc biệt cảnh báo về các quy tắc có phạm vi quá rộng như "cho phép mọi thứ trong trình duyệt", vì hành vi của các trang web và công cụ có thể thay đổi theo thời gian. Các quy tắc tốt cần có phạm vi hẹp: áp dụng cho một hành động cụ thể đã biết và một phạm vi xác định.

  • Câu 2:

    Bạn có hai quy tắc Tự động đánh giá (Auto-review): "Cho phép tự động: các hành động trong Marketing Drive" và "Hỏi trước: khi xóa bất kỳ file nào". Một Bot cố gắng xóa file trong Marketing Drive. Điều gì sẽ xảy ra?

    GIẢI THÍCH:

    Khi cả hai loại quy tắc đều áp dụng được, quy tắc "Hỏi trước" sẽ được ưu tiên. Các quy tắc "Cho phép tự động" chỉ cho phép thực hiện hành động khi quá trình đánh giá tự động không tìm thấy lý do nào khác để ngăn chặn. Chúng không bao giờ ghi đè lên quy tắc "Hỏi trước".

  • Câu 3:

    Thẻ phê duyệt hiển thị nội dung: Gửi email đến danh sách "all-customers@", với tiêu đề "Price update" (Cập nhật giá). Bạn đã yêu cầu Bot soạn thảo một thông báo gửi cho MỘT khách hàng duy nhất. Hành động nào là phù hợp nhất?

    GIẢI THÍCH:

    Tài liệu hướng dẫn nêu rõ: Không phê duyệt hành động khi bạn không xác định được đối tượng nhận hoặc kết quả của hành động đó. Đối tượng nhận trong trường hợp này không khớp với yêu cầu của bạn. Hãy từ chối, sau đó yêu cầu giải thích bằng ngôn ngữ dễ hiểu hoặc xem bản nháp. Việc phê duyệt rồi mới kiểm tra sau sẽ không hiệu quả vì các phê duyệt không thể đảo ngược những hành động đã thực hiện.

Thứ Tư, 07/10/2026 08:30
5 ★ 1 👨
Xác thực tài khoản!

Theo Nghị định 147/2024/ND-CP, bạn cần xác thực tài khoản trước khi sử dụng tính năng này. Chúng tôi sẽ gửi mã xác thực qua SMS hoặc Zalo tới số điện thoại mà bạn nhập dưới đây:

Số điện thoại chưa đúng định dạng!
Số điện thoại này đã được xác thực!
Bạn có thể dùng Sđt này đăng nhập tại đây!
Lỗi gửi SMS, liên hệ Admin
0 Bình luận
Sắp xếp theo