Thao Nguyễn
New Member
-
10/08/2026
-
0
-
1 bài viết
AI có thể tìm ra lỗ hổng, nhưng con người vẫn phải chứng minh
AI đang thay đổi mạnh mẽ cách các chuyên gia an ninh mạng tìm kiếm lỗ hổng. Công cụ AI có thể đọc mã nguồn nhanh, phân tích bề mặt tấn công, tạo payload, mô phỏng các kịch bản khai thác và tự động hóa nhiều bước kiểm thử.
Tuy nhiên, một cảnh báo do AI tạo ra chưa đồng nghĩa với một lỗ hổng thực sự. Theo kết quả phân tích từ nhiều chuyên gia, AI có thể tạo ra những báo cáo rất thuyết phục nhưng vẫn thiếu bằng chứng về khả năng khai thác, mức độ ảnh hưởng hoặc điều kiện để lỗ hổng tồn tại trong môi trường thực tế.
Một hệ thống AI có thể nhìn thấy dữ liệu đầu vào gần truy vấn cơ sở dữ liệu và nghi ngờ SQL Injection, phát hiện chức năng truy cập URL rồi đưa ra cảnh báo SSRF, hoặc nhận diện một API nguy hiểm và suy đoán khả năng RCE. Nhưng chuyên gia bảo mật vẫn phải xác minh liệu dữ liệu do attacker kiểm soát có thực sự đi tới điểm nguy hiểm hay không, cơ chế xác thực và phân quyền có ngăn chặn được tấn công hay không, cũng như tác động thực tế là gì.
Điều này tạo ra một vấn đề mới: AI càng tạo ra nhiều phát hiện, đội ngũ bảo mật càng phải đối mặt với nguy cơ “ngập” trong các cảnh báo chưa được kiểm chứng. Một báo cáo có CVSS cao, mô tả chuyên nghiệp hay thậm chí kèm PoC vẫn không thể thay thế bằng chứng thực tế.
Trong thực tế, AI nên được xem là công cụ tăng tốc, thay vì người đưa ra phán quyết cuối cùng. AI có thể giúp tạo giả thuyết, tìm kiếm dấu hiệu bất thường và giảm các công việc lặp lại; còn chuyên gia phải xác định lỗ hổng có thể tái hiện, ranh giới bảo mật nào bị vượt qua và tác động thực sự đến hệ thống.
Một phát hiện bảo mật đáng tin cậy cần trả lời được những câu hỏi cơ bản: lỗ hổng nằm ở đâu, attacker kiểm soát yếu tố nào, ranh giới bảo mật nào bị phá vỡ, cách tái hiện ra sao và tác động thực tế là gì.
Trong kỷ nguyên AI, tốc độ phát hiện có thể tăng lên rất nhanh, nhưng tiêu chuẩn của an ninh mạng vẫn không thay đổi: phải chứng minh được lỗ hổng tồn tại, chứng minh khả năng khai thác và chứng minh tác động.
AI có thể giúp chuyên gia tìm thấy nhiều “manh mối” hơn. Nhưng chính kiến thức, kinh nghiệm và khả năng xác minh của con người mới quyết định đâu là lỗ hổng thực sự, còn đâu chỉ là nhiễu.
Chỉnh sửa lần cuối bởi người điều hành:
