ChatGPT trên Mac giờ đọc và gửi được iMessage

Ngày 20 tháng 8, OpenAI bổ sung plugin Apple Messages cho ứng dụng ChatGPT phiên bản desktop trên macOS. Sau khi kết nối, ChatGPT có thể đọc và tìm kiếm lịch sử iMessage, SMS và RCS trên chiếc Mac đó, đồng thời soạn, gửi và xóa tin nhắn. Tính năng này áp dụng cho mọi gói đăng ký, kể cả ChatGPT Work và Codex.

Ranh giới được vạch khá rõ. Plugin chỉ phân phối cho bản desktop chạy trên chip Apple silicon, máy Intel không có; bản web và ứng dụng di động cũng không sở hữu năng lực này. Muốn dùng, người dùng cần một chiếc Mac dùng chip tự thiết kế của Apple và phải cấp quyền truy cập ứng dụng Messages trong hệ thống.

Mặc định có một lớp chặn, nhưng có thể tự tắt

OpenAI đặt van an toàn ở khâu gửi tin. Theo cấu hình mặc định, cả nội dung tin nhắn lẫn người nhận đều phải được người dùng xem qua trước khi gửi đi. Ai thấy phiền có thể tắt bước xác nhận theo từng cuộc trò chuyện, sau đó tin nhắn trong hội thoại đó sẽ được gửi thẳng.

Cách OpenAI diễn đạt về công tắc này khá thẳng thắn: cấp quyền liên tục sẽ loại bỏ “cơ hội rà soát cuối cùng trước khi ChatGPT gửi tin nhắn thay danh nghĩa của bạn”.

Chỉ một dòng cảnh báo đã phơi bày phần khó xử lý nhất trong thiết kế quyền hạn. Duyệt từng tin thì an toàn nhưng dùng vài lần là thấy phiền; cấp quyền một lần thì tiện nhưng khi có sự cố cũng chẳng còn ai chặn lại. Đa số người dùng sẽ chọn phe nào, chỉ cần nhìn xem có bao nhiêu ứng dụng bị bấm liền tay thành “luôn cho phép” là biết.

Từ đọc được đến gửi được

Đọc và viết là hai loại quyền khác bản chất. Đọc lịch sử trò chuyện, mô hình chỉ nhận thêm ngữ cảnh để trả lời sát hơn; còn gửi tin thay người dùng, mô hình đang dùng chính danh tính xã hội của họ — người nhận ở đầu bên kia nhìn thấy chính là người dùng đó.

Đây không phải bước đi đơn độc của OpenAI. Trong một quý gần đây, các trợ lý AI lớn liên tục chuyển từ tích hợp chỉ-đọc sang thao tác ghi, từ email, ổ đĩa đám mây đến lịch đều đang mở dần. Desktop là nơi dễ đả thông nhất: ứng dụng cài ngay trên máy, chỉ cần hệ thống cấp quyền là trợ lý chạm thẳng vào dữ liệu cục bộ, không phải chờ nền tảng mở API, cũng né được cả quy trình phê duyệt tích hợp phía máy chủ.

Bề mặt rủi ro cũng lớn theo. Vừa đọc được tin nhắn từ người lạ, vừa có thể gửi tin thay người dùng — tổ hợp này là mục tiêu kinh điển của tấn công chèn lệnh ẩn (prompt injection): một người lạ gửi tới một tin nhắn được dàn dựng khéo léo, nội dung đó sẽ lọt vào ngữ cảnh của mô hình; nếu người dùng trước đó đã tắt xác nhận gửi, hành động tiếp theo sẽ thiếu hẳn lớp chặn thủ công. Đây vẫn là suy luận rủi ro, hiện chưa có vụ việc công khai nào, nhưng tổ hợp quyền hạn thì đã sẵn ở đó.

“Chạy cục bộ” là một lời hứa khá mập mờ

OpenAI nói với Bloomberg rằng plugin chạy trên máy và không lập chỉ mục cho toàn bộ tin nhắn. Câu này để lại khá nhiều khoảng trống diễn giải: không lập chỉ mục toàn bộ không có nghĩa là lúc truy vấn sẽ không gửi đoạn trích nào về máy chủ đám mây; plugin chạy trên máy cũng không có nghĩa là bước suy luận cũng chạy tại chỗ. Các báo hỏi thêm chi tiết vẫn chưa nhận được câu trả lời rõ ràng hơn.

Việc chỉ phân phối trên chip Apple lại vô tình cho một manh mối. Độc quyền arm64 thường cho thấy có thành phần chạy cục bộ phụ thuộc vào Metal hoặc Neural Engine; nếu toàn bộ xử lý đều nằm trên đám mây thì không có lý do gì để loại Mac dùng chip Intel.

Vị trí khá khó xử của Apple

Messages là một trong những ứng dụng có độ gắn bó cao nhất trong hệ sinh thái Apple. Giờ đây một trợ lý bên thứ ba đã có quyền đọc và ghi trên ứng dụng này, thông qua chính kênh cấp quyền của macOS, còn Apple thì chưa lên tiếng.

Xét tốc độ Apple cải tiến Siri trong hai năm qua, năng lực kiểu “đọc tin nhắn của bạn, giúp bạn trả lời” đáng lẽ phải do trợ lý hệ thống cung cấp trước tiên. Nhưng vị trí đó đã bị người khác chiếm mất.

Nguồn tham khảo: 9to5Mac, TechCrunch, CocoLoop, Bloomberg, thông báo chính thức của OpenAI; phạm vi khả dụng của plugin, giới hạn về chip và cơ chế duyệt gửi đã được đối chiếu qua nhiều nguồn tin.