StepX · AI Agent Platform
Chứng nhận Tuân thủ Bảo mật

StepX Agent Platform

Xác nhận năng lực phòng thủ của nền tảng StepX được đối chiếu đầy đủ với khung rủi ro OWASP Top 10 for LLM Applications (2025).
10/10OWASP LLM
Tài liệu này xác nhận rằng nền tảng StepX Agent Platform đã triển khai các biện pháp kiểm soát bảo mật tương ứng cho toàn bộ 10/10 hạng mục rủi ro trong khung OWASP LLM Top 10 (2025), được rà soát qua kiểm thử tự động và đánh giá nội bộ. Báo cáo mô tả ở mức năng lực bảo vệ, phục vụ đánh giá an toàn cho khách hàng và đối tác.
OWASP LLM Top 10 · 2025
Đối chiếu đầy đủ 10/10 mục
Phòng thủ nhiều lớp
Defense-in-Depth · 6 lớp
Cô lập đa tổ chức
Multi-Tenant Isolation
Đặc quyền tối thiểu
Least-Privilege Access
Làm sạch đầu ra
XSS-Safe Output
Bảo vệ dữ liệu cá nhân
Privacy-Aware · PII
10/10
Mục OWASP đã bảo vệ
6
Lớp phòng thủ độc lập
0
Rủi ro chưa kiểm soát

Đối chiếu khung OWASP LLM Top 10 (2025)

Trạng thái phòng thủ cho từng hạng mục rủi ro · cập nhật sau đợt tăng cường bảo mật 06/2026 (Phase 5–6).
Hạng mục rủi ro & biện pháp bảo vệTrạng thái
LLM01
Tấn công chèn chỉ thị (Prompt Injection)
Từ chối thao túng từ đầu vào; tài liệu & lịch sử được đánh dấu là "dữ liệu", kèm thứ tự ưu tiên hệ thống > người dùng > dữ liệu; loại bỏ dấu phân tách giả mạo.
Đã bảo vệ
LLM02
Xử lý đầu ra thiếu an toàn
Sàng lọc mã độc ở đầu vào (mở rộng script/SVG/liên kết thực thi) và làm sạch HTML/script trên mọi phản hồi — kể cả khi phát trực tiếp — trước khi hiển thị.
Đã bảo vệ
LLM03
Đầu độc dữ liệu huấn luyện
Không tự huấn luyện mô hình; chỉ dùng mô hình đã kiểm chứng từ nhà cung cấp uy tín nên rủi ro được loại trừ tại nguồn.
Đã bảo vệ
LLM04
Tấn công làm cạn tài nguyên
Giới hạn tần suất truy cập, độ dài đầu vào, dung lượng phản hồi và số lần truy xuất tài liệu bổ sung mỗi lượt.
Đã bảo vệ
LLM05
Rủi ro chuỗi cung ứng
Chỉ tích hợp nhà cung cấp dịch vụ AI & hạ tầng uy tín; thành phần phụ thuộc quản lý tập trung, rà soát định kỳ.
Đã bảo vệ
LLM06
Rò rỉ thông tin nhạy cảm
Cô lập phiên theo tổ chức; chỉ cung cấp trường hướng tới người dùng (danh sách cho phép) và che dấu hiệu thông tin nội bộ trước khi đưa vào câu trả lời.
Đã bảo vệ
LLM07
Thiết kế tiện ích mở rộng thiếu an toàn
Truy xuất tài liệu qua hai lớp kiểm soát độc lập (giới hạn theo hội thoại hiện tại + xác thực quyền sở hữu theo tổ chức), chế độ chỉ đọc, giới hạn số lần.
Đã bảo vệ
LLM08
Trao quá nhiều quyền tự chủ
Hành động có tác động chỉ chạy theo cấu hình đã phê duyệt & danh sách cho phép; công cụ lấy tài liệu chỉ đọc, không ghi/xóa ngoài phạm vi.
Đã bảo vệ
LLM09
Phụ thuộc quá mức vào AI
Đánh giá độ tin cậy cho từng phản hồi, có phương án dự phòng khi độ tin cậy thấp và cơ chế gắn cờ chuyển người thật xử lý.
Đã bảo vệ
LLM10
Đánh cắp mô hình
Giới hạn truy cập để hạn chế khai thác hàng loạt; ngăn các nỗ lực moi cấu hình nội bộ của trợ lý qua hội thoại.
Đã bảo vệ

Kiến trúc phòng thủ nhiều lớp

Sáu lớp bảo vệ độc lập, bổ trợ lẫn nhau trên toàn bộ luồng xử lý.

1 · Sàng lọc đầu vào

Loại bỏ nội dung bất thường, mã độc hại và đầu vào lạm dụng trước khi xử lý.

2 · Phân loại an toàn nhiều tầng

Đánh giá an toàn nội dung với cơ chế dự phòng tự động khi một tầng quá tải.

3 · Quy tắc theo từng tổ chức

Mỗi khách hàng định nghĩa cảnh báo và chặn theo nhu cầu riêng.

4 · Cô lập dữ liệu theo phiên & tổ chức

Dữ liệu không lẫn giữa các phiên và giữa các tổ chức.

5 · Kiểm soát truy xuất tài liệu (2 lớp)

Truy xuất đúng phạm vi liên quan, xác thực lại quyền sở hữu theo tổ chức.

6 · Làm sạch đầu ra

Vô hiệu hoá HTML/script & che thông tin nhạy cảm trước khi trả về.

Thông tin chứng nhận

Mã tài liệuSTX-SEC-OWASP-2026-06Khung tham chiếuOWASP LLM Top 10 (2025)Phạm vichat-service · pipeline v2Phương phápTự đánh giá + kiểm thử tự độngNgày phát hành01/06/2026Hiệu lực rà soát06 tháng

Xác nhận

Đội ngũ Kỹ thuật & Bảo mật StepX
Security Engineering · StepX AI Platform
10 / 10 · ĐẠT
Kết quả đối chiếu khung OWASP LLM Top 10
© 2026 StepX AI Platform · Báo cáo phòng thủ bảo mật — tài liệu định hướng tổng quan, không trình bày chi tiết kỹ thuật triển khai.
Đây là kết quả tự đánh giá nội bộ đối chiếu khung OWASP Top 10 for LLM Applications (2025); không thay thế chứng nhận của tổ chức kiểm định độc lập bên thứ ba.