Khi AI agent tự gọi công cụ, rồi gọi cả agent khác để làm tiếp, phần lớn cuộc trao đổi diễn ra giữa máy với máy. Người quản lý không còn màn hình nào để nhìn từng bước. Bài này tách điều các giao thức đã quy định với điều còn là dự báo, rồi biến thành sáu câu hỏi kiểm mà người vận hành nên hỏi trước khi cho agent chạy.

Bài dựa trên đặc tả chính thức của Model Context Protocol (MCP), đặc tả Agent2Agent (A2A), thông báo của Anthropic, Google và Linux Foundation, cùng một bài báo công nghệ độc lập, đối chiếu ngày 30/09/2026. Chủ đề gợi từ clip ngày 13/07/2026 của Captain Hoff về «headless software», tức phần mềm không có giao diện cho người. Tổ Thạo Việc chưa chạy thử MCP hay A2A; tình huống trong bài là giả lập. AI Thạo Việc không có quan hệ thương mại với các bên được nhắc.

Sơ đồ agent gọi công cụ và gọi agent khác, với điểm kiểm của người vận hành
Sơ đồ minh họa; không phải ảnh chụp giao diện MCP hay A2A.

Hai giao thức đang được nhắc nhiều

Nếu chưa rõ agent khác chatbot ở đâu, đọc trước Chatbot và AI agent khác nhau thế nào. Nếu chưa rõ phần mềm «nói chuyện» với nhau ra sao, xem API của AI là gì.

MCPA2A
Nối cái gìỨng dụng AI với dữ liệu, công cụAgent với agent
Ai khởi xướngAnthropic, 25/11/2024Google, 09/04/2025
Nơi quản lý hiện nayAgentic AI Foundation thuộc Linux Foundation (từ 12/2025)Linux Foundation (từ 06/2025)
Ví von của hãngNhư cổng USB-C cho ứng dụng AIAgent tìm nhau, trao đổi, phối hợp

Google viết rằng A2A bổ trợ cho MCP, không thay thế. Nói gọn: MCP để agent dùng công cụ, A2A để agent giao việc cho agent khác.

Điều đã có, điều còn là dự báo

Nhận địnhTrạng thái
Có chuẩn mở để agent gọi công cụ và gọi agent khácĐã có: đặc tả MCP, A2A công khai
Nhiều ứng dụng lớn hỗ trợ MCPĐã có: trang MCP nêu Claude, ChatGPT, VS Code, Cursor; Linux Foundation nêu hơn 10.000 máy chủ MCP (12/2025)
Đặc tả yêu cầu người dùng đồng ý trước khi gọi công cụĐã có trên giấy; MCP tự ghi là không ép được ở mức giao thức
Sản phẩm bạn định dùng làm đúng các yêu cầu đóChưa biết: phải kiểm từng sản phẩm
Phần mềm tương lai chủ yếu làm cho agent, không cho ngườiDự báo, góc nhìn của Captain Hoff
Doanh nghiệp nhỏ ở Việt Nam đang dùng phổ biếnKhông có số liệu; tài liệu không nói về Việt Nam

TechCrunch khi đưa tin Agentic AI Foundation cũng ghi một băn khoăn: quỹ có thành hạ tầng thật hay chỉ là liên minh trên danh nghĩa, còn tùy việc các chuẩn có được dùng thật không.

Đặc tả nói gì về kiểm soát của con người

Trích ý từ đặc tả MCP (bản 2026-07-28):

  • Đồng ý và kiểm soát: người dùng phải đồng ý rõ ràng và hiểu mọi truy cập dữ liệu, thao tác; phải giữ quyền quyết định dữ liệu nào được chia sẻ, hành động nào được làm.
  • Công cụ: ứng dụng phải có sự đồng ý rõ ràng trước khi gọi bất kỳ công cụ nào. Mô tả hành vi của công cụ phải coi là không đáng tin, trừ khi đến từ máy chủ tin cậy.
  • Người trong vòng lặp: trang Tools viết nên luôn có người có thể từ chối lệnh gọi công cụ; nên hiện rõ công cụ nào đang mở cho AI, báo khi công cụ được gọi, hỏi xác nhận.
  • Nhật ký: ứng dụng nên cho người xem đầu vào trước khi gửi, hỏi xác nhận với thao tác nhạy cảm, đặt thời gian chờ, ghi nhật ký dùng công cụ để kiểm toán.

Đặc tả A2A thì mô tả nhiệm vụ có thể dừng ở trạng thái cần thêm thông tin hoặc cần xác thực, hợp với việc chờ người. Nhưng A2A cũng thiết kế để agent không phải chia sẻ suy nghĩ, kế hoạch hay công cụ nội bộ cho agent kia. Suy luận biên tập: khi agent của bạn giao việc cho agent của bên khác, bạn chỉ thấy kết quả trả về, không thấy họ làm thế nào.

Chữ quan trọng là «nên» (SHOULD). Đó là khuyến nghị cho người làm sản phẩm, không phải bảo đảm cho người dùng.

Sáu câu hỏi kiểm cho người vận hành

Không cần đọc mã. Hỏi nhà cung cấp hoặc đội kỹ thuật, đòi câu trả lời cụ thể.

#Câu hỏiCâu trả lời đạt
1Đầu vào, đầu ra của mỗi lần gọi công cụ, ai xem được?Có màn hình hoặc báo cáo cho người phụ trách xem
2Agent được quyền gì trên từng công cụ?Liệt kê được: đọc, ghi, gửi, xóa, theo từng công cụ
3Nhật ký có đọc được bằng người không?Có ngày giờ, công cụ, việc làm, kết quả, bằng chữ thường
4Chỗ nào agent dừng chờ duyệt?Chỉ ra được bước gửi ra ngoài, ghi dữ liệu, trả tiền
5Sai thì phát hiện và sửa thế nào?Có cảnh báo, có người nhận, có cách dừng và hoàn tác
6Khi agent gọi agent bên ngoài, ai chịu trách nhiệm?Có tên người, có điều khoản với bên cung cấp

Câu 4 nối với bốn điểm dừng phê duyệt trước khi AI hành động. Nếu đội bạn tự dựng agent hoặc công cụ nội bộ, xem thêm tự dựng ứng dụng nội bộ bằng AI và kiểm lộ dữ liệu.

Tình huống giả lập: agent đặt hàng bổ sung

Tình huống giả lập, tên công ty và số liệu đều không có thật. Cửa hàng «Kho Mẫu A» cho một agent đọc tồn kho qua một kết nối MCP. Khi hàng dưới mức tối thiểu, agent gọi agent của nhà phân phối qua A2A để xin báo giá và đặt hàng.

Áp sáu câu hỏi:

  1. Đầu vào, đầu ra: quản lý kho xem được danh sách mặt hàng agent đã đọc và yêu cầu gửi đi. Báo giá trả về lưu lại.
  2. Quyền: kết nối tồn kho chỉ đọc. Agent không được sửa số tồn.
  3. Nhật ký: mỗi ngày có một trang ghi mặt hàng, số lượng đề xuất, báo giá nhận được.
  4. Điểm dừng: agent chỉ xin báo giá. Đặt hàng thật phải có quản lý bấm duyệt.
  5. Sửa lỗi: nếu báo giá lệch quá mức quy định, agent dừng và nhắn quản lý.
  6. Trách nhiệm: quản lý kho chịu trách nhiệm đơn đặt; phần agent nhà phân phối làm sai do họ chịu theo hợp đồng.

Nếu câu 6 không trả lời được, đừng mở bước đặt hàng tự động.

Kiểm trước khi dùng

  • Liệt kê mọi công cụ agent được nối. Công cụ nào không cần, tắt.
  • Dùng tài khoản quyền vừa đủ, không dùng tài khoản quản trị.
  • Chạy ở chế độ chỉ đọc hoặc chỉ soạn nháp một thời gian, đọc nhật ký hằng tuần.
  • Kết nối lấy từ nguồn nào, ai duy trì. Đặc tả MCP nhắc mô tả công cụ không tự đáng tin.
  • Dữ liệu khách hàng, tài chính đi qua agent bên ngoài nào, đã có ai đồng ý chưa.

Hỏi đáp

Doanh nghiệp nhỏ có cần tự làm MCP hay A2A không?

Thường là không. Phần lớn sẽ gặp chúng qua ứng dụng đang dùng, dưới tên «kết nối» hay «connector». Việc của người quản lý là hỏi sáu câu trên, không phải lập trình.

Có giao thức rồi thì an toàn chưa?

Chưa chắc. Đặc tả MCP tự ghi là không thể ép các nguyên tắc an toàn ở mức giao thức; việc làm đúng thuộc về từng sản phẩm.

Phần mềm không giao diện cho người đã phổ biến chưa?

Chưa có số liệu để nói vậy. Đó là góc nhìn, dự báo của Captain Hoff. Điều đã có là các chuẩn kết nối và ngày càng nhiều ứng dụng hỗ trợ.

Giới hạn của bài này

  • Chưa chạy thử MCP hay A2A; tình huống kho hàng là giả lập.
  • Không đánh giá sản phẩm nào; đặc tả chỉ nêu điều nên làm.
  • Tài liệu không nói về Việt Nam, tiếng Việt hay phần mềm phổ biến ở Việt Nam.
  • Không phải hướng dẫn kỹ thuật hay tư vấn pháp lý.
  • Các đặc tả thay đổi theo phiên bản; kiểm lại trước ngày 30/10/2026.

Nguồn & lưu ý