MCP là gì và doanh nghiệp nên dùng AI agent với MCP thế nào cho an toàn
MCP là cổng nối trợ lý AI với phần mềm và dữ liệu của doanh nghiệp. Cách MCP hoạt động, rủi ro của quyền ghi và bốn nguyên tắc dùng AI agent an toàn.
Nối trợ lý AI vào tài khoản quảng cáo, kho tài liệu, bảng tính rồi giao cho nó đọc số liệu, soạn báo cáo, thậm chí sửa chiến dịch: việc này làm được thật, và MCP là thứ đứng giữa. Nhưng mỗi cổng nối là một đường để AI chạm vào dữ liệu của bạn, có đường còn cho AI ghi, tức thay đổi thứ đang chạy. Bài này giải thích MCP, lấy ví dụ từ MCP quảng cáo chính hãng tính đến 08/10/2026, rồi nêu ba rủi ro và bốn nguyên tắc Halo áp dụng.
Tóm tắt nhanh
- MCP (Model Context Protocol) là chuẩn để trợ lý AI cắm vào phần mềm khác. Phần mềm mở ra công cụ nào, AI dùng được công cụ đó.
- Cổng chỉ đọc và cổng đọc ghi khác nhau rất xa. MCP chính hãng của Google Ads chỉ đọc. MCP chính hãng của Meta đọc và ghi được chiến dịch, ngân sách.
- Ba rủi ro: quyền ghi, chữ do người ngoài viết đi vào agent, khai MCP quá rộng làm nặng máy và mở rộng quyền.
- Bốn nguyên tắc: khai MCP theo từng dự án, khoá công cụ ghi, có người duyệt, có nhật ký.
MCP là gì, giải thích bằng ổ cắm
AI agent là trợ lý AI được trao công cụ để tự làm việc: đọc tệp, gọi sang phần mềm khác, ghi kết quả. MCP là một chuẩn để nối trợ lý với phần mềm. Hình dung nó như ổ cắm chung: phần mềm làm một MCP server, tức một cổng theo chuẩn, khai ra danh sách công cụ như lấy báo cáo, liệt kê tài khoản, sửa ngân sách. Trợ lý AI cắm vào, đọc danh sách và gọi công cụ khi cần, cắm được nhiều cổng cùng lúc.
Điều cần nhớ: trợ lý chỉ làm được những gì cổng cho phép, nhưng làm được tất cả những gì cổng cho phép. Cổng có công cụ ghi thì AI sửa được, bằng chính quyền bạn đã đăng nhập.
Có MCP chạy trên máy tính của bạn, mỗi phiên trợ lý bật một tiến trình riêng, tốn bộ nhớ máy. Có MCP chạy trên máy chủ nhà cung cấp, không tốn bộ nhớ máy bạn, đổi lại dữ liệu đi qua máy chủ của họ.
Ví dụ thực tế: MCP quảng cáo chính hãng năm 2026
Quảng cáo cho thấy rõ khác biệt giữa đọc và ghi, vì mỗi thay đổi đụng tới tiền thật. Halo tra ngày 08/10/2026:
| Nền tảng | MCP chính hãng | Đọc hay ghi |
|---|---|---|
| Google Ads | googleads/google-ads-mcp, mã nguồn mở, có từ tháng 10/2025, người dùng tự cài | Chỉ đọc, 3 công cụ |
| Meta (Facebook, Instagram) | Ads MCP, Meta chạy sẵn, mở từ 29/04/2026, bản beta | Đọc và ghi: chiến dịch, nhóm quảng cáo, quảng cáo, ngân sách, catalog, thử nghiệm A/B |
| TikTok | TikTok for Business MCP, TikTok chạy sẵn | Đọc và ghi: chiến dịch, ngân sách, giá thầu, tệp đối tượng, nội dung quảng cáo |
| Microsoft Advertising | Microsoft Advertising MCP, Microsoft chạy sẵn | Chỉ đọc |
| LinkedIn, Zalo Ads, Cốc Cốc | Chưa có MCP chính hãng | Không áp dụng |
Ba công cụ của bản Google gồm: truy vấn dữ liệu bằng GAQL (ngôn ngữ truy vấn của Google Ads), xem cấu trúc dữ liệu, liệt kê tài khoản được truy cập. Không công cụ nào sửa được chiến dịch. Bản Meta cho AI tạo và sửa chiến dịch, ngân sách, kèm hai chốt chặn: thứ tạo mới mặc định ở trạng thái tạm dừng (PAUSED), và người dùng chọn quyền theo từng tài khoản quảng cáo.
Ngoài bản chính hãng còn nhiều MCP của cộng đồng và công ty thứ ba. Có bản cẩn thận, ví dụ một MCP Google Ads mã nguồn mở đặt chạy thử làm mặc định, phải gọi lệnh xác nhận riêng mới áp thật. Chính sách của Google, Meta với AI trên tài khoản quảng cáo có ở bài Dùng AI quản lý quảng cáo Google Ads và Meta năm 2026.
Ba rủi ro khi cho AI agent dùng MCP
1. Quyền ghi: AI sửa được thứ đang chạy
Cổng chỉ đọc thì hỏng nặng thường là một báo cáo sai, người đọc còn kịp nhận ra. Cổng có quyền ghi thì một lệnh tăng ngân sách nhầm tiêu tiền trước khi có người kịp nhìn.
Quyền ghi còn nằm ở token, tức chuỗi mã thay mật khẩu khi phần mềm gọi vào tài khoản. Tháng 9/2026, một dịch vụ MCP quảng cáo thương mại phải vá khoảng 7 lỗ hổng, trong đó có lỗi ghi token vào nhật ký. Gom token của nhiều khách về một bên thứ ba là tạo ra một điểm hỏng chung: bên đó gặp sự cố thì mọi tài khoản cùng gặp.
2. Chữ do người ngoài viết đi vào agent
Với mô hình ngôn ngữ, chữ của khách và chỉ dẫn cho máy là cùng một loại dữ liệu. Agent vừa đọc chữ người ngoài viết vừa có công cụ thì kẻ xấu có thể cài câu lệnh vào chính dữ liệu đó để điều khiển agent. Kiểu tấn công này gọi là prompt injection (tiêm lời nhắc). "Người ngoài" gồm khách nhắn tin, người gửi form, người bình luận, người gửi email và nội dung tải từ web.
MCP làm rủi ro này lớn hơn, vì mỗi MCP là một đường ra khỏi máy riêng. Agent đang bật MCP hộp thư, kho tài liệu và sổ ghi chú thì một câu lệnh cài cắm có ba lối để đưa dữ liệu ra ngoài. Cắm một MCP lạ cũng là cho bên thứ ba một đường vào máy. Với MCP trôi nổi không phải của chính nền tảng, không đọc được mã là đủ lý do để không dùng. Và đừng trông vào chuyện "mô hình chắc sẽ nhận ra": đó là xác suất, thứ kiểm soát được là hệ thống cho phép agent làm gì.
3. Khai MCP quá rộng: nặng máy và mở rộng quyền
Trong Claude Code (công cụ lập trình bằng AI của Anthropic), MCP khai ở một trong ba phạm vi, Halo kiểm ngày 06/10/2026: toàn máy có hiệu lực ở mọi phiên; theo dự án có hiệu lực khi mở thư mục dự án, kể cả thư mục con; riêng một thư mục dùng khi cấu hình chứa bí mật không được đưa lên git.
Bài học đến từ chính máy làm việc 8 GB RAM của Halo. 9 MCP khai toàn máy, nên mỗi phiên trợ lý mở ra lại nạp đủ cả 9. Chạy 14 phiên, máy có 138 tiến trình MCP chiếm khoảng 8,2 GB bộ nhớ và chạy ì hẳn. Muốn nhẹ máy phải giảm số MCP mỗi phiên phải nạp, giảm số phiên thôi chưa đủ.
Phần khó thấy hơn là quyền. MCP khai toàn máy thì phiên nào cũng có, kể cả phiên đang đọc dữ liệu người ngoài hay đang làm cho một khách không liên quan. Mỗi MCP thừa là một đường ra thừa. Lưu ý thêm: tệp khai MCP theo dự án đi theo git, ghi token vào đó thì token cũng lên git.
Bốn nguyên tắc Halo áp dụng
Phạm vi theo dự án
MCP khai ở đúng dự án cần nó. Ở Halo, MCP bảng tính, Search Console, đo tốc độ chỉ có ở dự án SEO, báo cáo, audit; MCP quản lý tên miền chỉ có ở dự án hạ tầng. Chỉ vài công cụ nhẹ, dùng ở mọi nơi mới để toàn máy.
Với agent đọc dữ liệu người ngoài, Halo đi xa hơn: không bật MCP nào. Lệnh gọi trợ lý AI để xử lý tin nhắn hay form của khách được ghim sẵn các cờ cắt toàn bộ MCP và cắt các công cụ đọc ghi tệp, chạy lệnh. Việc "chữ vào, dữ liệu có cấu trúc ra" không cần công cụ nào.
Khoá công cụ ghi
Bắt đầu chỉ đọc. Với MCP có quyền ghi như của Meta, khoá mọi công cụ ghi trong phần mềm AI cho tới khi có đủ chốt chặn. Khi cần mở, làm theo mẫu an toàn các bên đã thống nhất: xem trước rồi mới xác nhận, tạo mới ở trạng thái tạm dừng, trần ngân sách và giá thầu theo từng khách, có công tắc chuyển về chỉ đọc, token để ở chỗ AI không đọc được.
Người duyệt
Máy đề xuất, người duyệt. Việc bắt buộc có người bấm: gửi tin cho khách, gửi email, ghi vào CRM (phần mềm quản lý khách hàng), gọi dịch vụ bên thứ ba, xoá bất cứ thứ gì. Luôn có chế độ xem trước: in đúng thứ sắp làm rồi dừng.
Không để một agent vừa đọc chữ người ngoài vừa có quyền ghi. Halo tách hai agent: agent đọc không có công cụ, không thấy bí mật; agent có quyền không bao giờ thấy chữ thô của người ngoài.
Nhật ký
Cần hai loại. Một là nhật ký thay đổi chỉ ghi thêm: ai, lúc nào, đổi gì. Hai là bộ đếm số lần agent đọc dữ liệu ngoài mà đòi dùng công cụ và bị chặn. Con số khác 0 nghĩa là có người đang thử, hệ thống phải in cảnh báo chứ không lặng lẽ bỏ qua.
Danh sách kiểm trước khi nối MCP
- Đã đếm mọi MCP đang bật trong phiên sẽ dùng.
- Biết MCP của chính nền tảng hay bên thứ ba, dữ liệu và token đi qua ai.
- Công cụ ghi, nếu có, đang khoá.
- MCP khai theo dự án, token nằm ngoài git.
- Phiên đọc chữ người ngoài không có MCP, không có quyền ghi.
- Việc gửi ra ngoài hoặc tiêu tiền có xem trước và người bấm.
- Có nhật ký thay đổi và bộ đếm lượt bị chặn.
Trước khi nối MCP, hãy hỏi "AI được phép làm gì, ở đâu, ai duyệt". Cách xử lý dữ liệu khách khi đưa vào AI có ở bài Dùng AI với dữ liệu khách hàng an toàn.
Nguồn
- Chuẩn chọn phạm vi khai MCP theo loại dự án, Halo Media, kiểm chứng 06/10/2026 (tài liệu nội bộ).
- Chuẩn an toàn khi AI agent đọc dữ liệu do người ngoài viết, Halo Media, 10/09/2026 (tài liệu nội bộ).
- Nghiên cứu MCP server và skill quản lý quảng cáo đã công bố, Halo Media, 08/10/2026 (tài liệu nội bộ).
- googleads/google-ads-mcp, Google, GitHub, truy cập 08/10/2026. https://github.com/googleads/google-ads-mcp
- Open source Google Ads API MCP server, Google Ads Developer Blog, 10/2025. https://ads-developers.googleblog.com/2025/10/open-source-google-ads-api-mcp-server.html
- Ads MCP server overview, Meta for Developers, truy cập 08/10/2026. https://developers.facebook.com/documentation/ads-commerce/ads-ai-connectors/ads-mcp-server/ads-mcp-server-overview
- About TikTok for Business MCP Server, TikTok, truy cập 08/10/2026. https://ads.tiktok.com/resources/help/article/about-tiktok-for-business-mcp-server