Một sự cố bảo mật nghiêm trọng vừa xảy ra khi thông tin đăng nhập của một công ty bị lộ trên Google Search do một nhà thầu lưu trữ mật khẩu trong tài liệu Google Docs được chia sẻ công khai. Vụ việc này nhấn mạnh tầm quan trọng của việc quản lý truy cập và bảo mật thông tin nhạy cảm trên các nền tảng đám mây.
Theo nguồn tin từ The Register, một nhà thầu đã đặt thông tin xác thực truy cập vào môi trường thử nghiệm (staging environment) của công ty Pageloot vào một tài liệu Google Docs, với cài đặt cho phép bất kỳ ai có đường link đều có thể xem. Sau đó, tài liệu này đã bị Google lập chỉ mục và xuất hiện trong gợi ý tự động khi người dùng tìm kiếm tên miền của công ty.
Pageloot đã nhanh chóng thu hồi quyền truy cập của nhà thầu và thay đổi các mật khẩu bị lộ. Công ty cũng đã áp dụng quy định nghiêm cấm việc lưu trữ mật khẩu trong Google Docs, Slack hay Notion.
Google cho biết các tài liệu Google Docs mặc định được đặt ở chế độ hạn chế (Restricted), và người tạo tài liệu có toàn quyền kiểm soát việc chia sẻ. Tuy nhiên, nếu chọn tùy chọn “Bất kỳ ai có đường link” (Anyone with the link), thì bất kỳ ai nhận được đường link đó đều có thể truy cập mà không cần đăng nhập. Google cũng lưu ý rằng các đường link chia sẻ công khai có thể bị lập chỉ mục nếu được đăng tải ở những nơi công cộng mà công cụ tìm kiếm có thể thu thập dữ liệu.
Vụ việc trên là lời nhắc nhở quan trọng cho cả cá nhân và doanh nghiệp về việc cẩn trọng với các cài đặt chia sẻ trên dịch vụ lưu trữ đám mây. Ngoài ra, việc quản lý chặt chẽ quyền truy cập của nhân viên, đặc biệt là sau khi họ rời khỏi công ty, cũng là yếu tố then chốt để bảo vệ thông tin.
Để phòng ngừa rủi ro, chuyên gia công nghệ Kurt Knutsson khuyến nghị người dùng nên:
- Chuyển tất cả mật khẩu ra khỏi Google Docs và sử dụng trình quản lý mật khẩu uy tín.
- Thường xuyên kiểm tra cài đặt chia sẻ trên các tài liệu quan trọng, đặc biệt là những tài liệu chứa thông tin tài chính hoặc cá nhân nhạy cảm.
- Hạn chế sử dụng tùy chọn “Bất kỳ ai có đường link” cho các tài liệu nhạy cảm, thay vào đó nên chia sẻ trực tiếp với những người cụ thể.
- Luôn thu hồi quyền truy cập của những người không còn cần thiết.
- Thay đổi ngay lập tức bất kỳ mật khẩu nào bị lộ và bật xác thực hai yếu tố (two-factor authentication).
- Sử dụng phần mềm diệt virus mạnh mẽ và cập nhật thường xuyên.
- Cân nhắc sử dụng dịch vụ bảo vệ danh tính nếu thông tin cá nhân nhạy cảm bị lộ.
Về vấn đề bảo mật với Trí tuệ Nhân tạo (AI), Google khẳng định rằng dữ liệu cá nhân trong Google Workspace, bao gồm cả Google Docs, sẽ không được sử dụng để đào tạo các mô hình AI nền tảng như Gemini trừ khi có sự cho phép.


