Kumaclouds

AI giúp bạn ra web nhanh hơn — và để lại lỗ hổng ở 98% ứng dụng được quét

Kumaclouds Technology 1 Tháng 8, 2026 10 phút đọc
AI giúp bạn ra web nhanh hơn — và để lại lỗ hổng ở 98% ứng dụng được quét

Hai nghiên cứu về code do AI sinh ra, một cảnh báo an ninh mạng cấp quốc gia, và ba yếu tố quyết định thứ bạn có là một sản phẩm dịch vụ hay vẫn chỉ là bản nháp chạy được.

AIBảo mậtWebsiteCMSVibe codingVận hành dịch vụ

Nhiều người đang nghĩ: gõ một prompt là xong

Mô tả ý tưởng bằng lời rồi để AI viết code — chuyện đó có thật và nó chạy được. Một website hoàn thành trong vài giờ thay vì vài tuần. Cách làm này có tên gọi riêng đang lan rất nhanh: vibe-coding — tạm hiểu là lập trình theo cảm hứng, không cần biết viết code.

Chỗ dễ nhầm không nằm ở việc mô tả bằng lời. Nó nằm ở chữ xong.

Và điều đáng nói là: câu "gõ một prompt là xong" không sai hoàn toàn, và cũng không đúng hoàn toàn — vì nó còn tùy bạn đang đo bằng hệ quy chiếu nào.

Theo chúng tôi, một sản phẩm dịch vụ khi đưa ra thị trường được đo bằng ba hệ quy chiếu:

  • Chất lượng — sản phẩm có làm đúng việc và có an toàn để giao cho người lạ dùng không.
  • Vận hành — khi chạy thật thì ai giám sát, ai vá lỗi, ai chịu trách nhiệm cho dữ liệu bên trong.
  • Hỗ trợ và chính sách — người dùng gặp vấn đề thì báo cho ai, và doanh nghiệp cam kết những gì bằng văn bản.

Bây giờ thử hạ cả ba xuống mức thấp nhất:

  • Chất lượng: có giao diện là được.
  • Vận hành: chạy được, bấm được, tương tác được là được.
  • Hỗ trợ và chính sách: có chuyện thì gọi Zalo là được.

Ở ba mức đó thì câu "gõ một prompt là xong" đúng hoàn toàn.

Nhưng nếu bạn đặt tiêu chuẩn và chất lượng ở hệ quy chiếu của một sản phẩm dịch vụ, nó không còn đúng nữa.

Số liệu nói gì

Veracode kiểm thử code do AI sinh ra trên 80 tác vụ lập trình, 4 ngôn ngữ, hơn 150 mô hình — và cố tình không nhắc gì tới bảo mật trong đề bài, để xem mô hình tự làm gì khi không ai yêu cầu.

Kết quả tháng 3/2026: tỷ lệ code đúng cú pháp, chạy được đã vượt 95%, leo lên từ mức khoảng 50% của năm 2023. Còn tỷ lệ code đạt chuẩn bảo mật thì đứng ở khoảng 55% — gần như đúng bằng con số của hai năm trước. Riêng với lỗi XSS, chỉ 15% số lần code sinh ra là an toàn.

Các mô hình đã giỏi lên rất nhanh ở việc viết code chạy được. Ở việc viết code an toàn thì không.

Hai cột so sánh: 95% code do AI sinh ra đúng cú pháp và chạy được, nhưng chỉ 55% đạt chuẩn bảo mật. Riêng với lỗi XSS, chỉ 15% là an toàn.

Symbiotic Security crawl hơn 65.000 địa chỉ và quét 1.072 ứng dụng được vibe-code dùng Supabase làm cơ sở dữ liệu, dựng trên các nền tảng như Lovable, v0, Replit hay Windsurf. 98% có ít nhất một vấn đề bảo mật; chỉ 26 ứng dụng trong toàn bộ mẫu là sạch. Nghiêm trọng nhất, hàng trăm ứng dụng cho phép người ngoài xoá hoặc sửa dữ liệu mà không cần đăng nhập.

Lưới 1.072 chấm, mỗi chấm là một ứng dụng được quét. Chỉ 26 chấm ở cuối được tô màu khác, tương ứng số ứng dụng không phát hiện vấn đề bảo mật.

Cần đọc đúng phạm vi. Đây là nghiên cứu của một công ty bảo mật, trên một mẫu dùng chung mô hình cho trình duyệt truy cập thẳng vào cơ sở dữ liệu. Mô hình đó an toàn khi có chính sách phân quyền đúng — vấn đề là phần lớn ứng dụng trong mẫu thiếu hoặc cấu hình sai chính sách ấy. Nên 98% không phải tỷ lệ chung cho mọi ứng dụng do AI dựng.

Nhưng nó cho thấy một điều: cấu hình an toàn không tự xảy ra. Nó là một bước phải có người biết để làm, và người dựng bằng AI thường không biết là mình cần làm.

Đây không phải rủi ro trên giấy

Ngày 9/7/2026, Trung tâm An ninh mạng Úc (ACSC) phát cảnh báo về một chiến dịch quét và khai thác lỗ hổng CMS quy mô toàn cầu, nhắm vào WordPress, Joomla, Craft CMS cùng hàng loạt plugin — chủ yếu là các lỗi cho phép tải file lên mà không cần xác thực hoặc thực thi mã từ xa. Nhiều doanh nghiệp vừa và nhỏ đã bị ảnh hưởng.

Bản cảnh báo không kết luận chiến dịch này dùng AI. Nhưng ACSC đặt nó trong bối cảnh các cơ quan an ninh mạng Five Eyes đang cảnh báo rằng AI làm tăng cả tốc độ lẫn quy mô của hoạt động khai thác lỗ hổng.

Đó là vế còn lại của bức tranh. Doanh nghiệp dùng AI để dựng website nhanh hơn; phía bên kia cũng dùng AI để tìm lỗ hổng nhanh hơn. Khoảng cách từ lúc một lỗ hổng được công bố tới lúc bị khai thác hàng loạt đang ngắn lại — còn khoảng cách tới lúc doanh nghiệp vá thì không đổi.

Đủ ba hệ quy chiếu nghĩa là phải làm những gì

AI bây giờ rất mạnh — nó vừa là người tư vấn, vừa là người thực hiện. Nhưng người quyết định vẫn là con người, và quyết định được thì phải biết mình đang làm gì.

AI giải đáp rất tốt điều bạn thắc mắc. Còn điều gì cần hỏi mà bạn chưa hỏi thì nó không biết. Veracode đo được đúng chuyện này: đề bài không nhắc tới bảo mật, nên mô hình cũng không tự nghĩ tới.

Đó là lý do làm một dịch vụ chưa bao giờ là gõ một dòng mô tả rồi đi chơi, lúc về lấy kết quả.

Chất lượng — một bộ tiêu chí, không phải một cảm giác

"Chất lượng tốt" nếu không quy ra được con số thì mỗi người trong phòng hiểu một kiểu. Trong nghề, nó được tách thành các nhóm tiêu chí đo riêng:

  • Tính năng — sản phẩm có làm đúng những gì đã cam kết với người dùng không, tính theo tỷ lệ ca kiểm thử đạt trên tổng số ca.
  • Lỗi — còn lại bao nhiêu lỗi, ở mức nghiêm trọng nào, và mức nào thì bị chặn không cho phát hành. Không hệ thống nào sạch lỗi; điều cần chốt là ngưỡng chấp nhận được.
  • Trải nghiệm — người dùng có làm xong được việc của họ không, mất bao nhiêu bước, tốc độ tải bao lâu, hỏng thế nào trên điện thoại.
  • Bảo mật — đối chiếu với một danh sách kiểm tra chuẩn trước khi lên production, không phải "chưa thấy ai hack".

Về khung tham chiếu: ISO/IEC 25010 để cả nhóm thống nhất "tốt" nghĩa là gì, OWASP ASVS làm checklist bảo mật trước khi phát hành. Về quy trình: QA đối chiếu đặc tả trong lúc làm, QC kiểm tra đầu ra trước khi phát hành, tiêu chí đạt chốt từ đầu chứ không tranh luận vào phút cuối.

Vì sao phải tách ra như vậy — một ví dụ. Form đăng ký chạy hoàn hảo: nhập email và mật khẩu, nhận mail xác nhận, đăng nhập vào được. Tính năng đạt, trải nghiệm đạt, không lỗi nào. Nhưng mật khẩu lưu trong cơ sở dữ liệu ở dạng văn bản thường, đọc được bằng mắt — không triệu chứng, không báo lỗi, không ai phát hiện cho tới ngày dữ liệu bị lộ. Ba nhóm cho kết quả đạt. Nhóm thứ tư thì không, và nó là nhóm duy nhất không ai kiểm.

Vận hành — ai giữ nó sống, và ai chịu trách nhiệm

Đưa lên mạng là bắt đầu, không phải kết thúc. Lớp này gồm giám sát liên tục, sao lưu và thử phục hồi định kỳ, quy trình xử lý sự cố, phân quyền truy cập, và theo dõi để vá kịp khi nền tảng bên dưới công bố lỗ hổng mới.

Với doanh nghiệp có khách hàng, lớp này còn có phần pháp lý không tự nguyện. Luật Bảo vệ dữ liệu cá nhân (Luật số 91/2025/QH15) có hiệu lực từ 1/1/2026, thay thế Nghị định 13/2023, kèm Nghị định 356/2025/NĐ-CP hướng dẫn thi hành. Một website thu thập thông tin khách hàng có thể phát sinh nghĩa vụ theo luật này — tuỳ loại dữ liệu và cách xử lý — nên nó không còn thuần là chuyện kỹ thuật nội bộ.

Tùy quy mô và ngành còn có các khung quốc tế: ISO/IEC 27001 cho an toàn thông tin, SOC 2 cho doanh nghiệp cung cấp dịch vụ, PCI DSS nếu chạm tới dữ liệu thẻ. Không phải ai cũng cần chứng chỉ — nhưng ai cũng nên biết mình thuộc nhóm nào, vì đó là câu khách hàng lớn sẽ hỏi trước khi ký.

Hỗ trợ và chính sách — cam kết bằng văn bản, không bằng lời hứa

Đây là lớp bị bỏ quên nhiều nhất, vì nó không nằm trong code. Phần hỗ trợ gồm kênh tiếp nhận, người trực, cam kết thời gian phản hồi và khắc phục (SLA), phân loại mức độ nghiêm trọng và đường leo thang khi sự cố vượt quá người trực — ITIL và ISO/IEC 20000 tồn tại chính vì phần này.

Phần chính sách là những gì doanh nghiệp viết ra và chịu trách nhiệm: điều khoản sử dụng, chính sách xử lý dữ liệu cá nhân, cam kết khi dịch vụ gián đoạn. Khách hàng doanh nghiệp đọc phần này trước khi ký, và cơ quan quản lý hỏi tới phần này khi có sự cố.

Một sản phẩm không có ai trực thì lỗi đầu tiên khách hàng gặp cũng là lần cuối họ quay lại.

Muốn làm một dịch vụ thật sự?

Nếu anh chị muốn làm một dịch vụ thật sự — chạy lâu dài và mang lại giá trị cho khách hàng — thì có thể liên hệ KumaClouds. Chúng tôi nhận rà soát bảo mật và khả năng vận hành cho website, CMS và hệ thống đang chạy, cũng như tư vấn và vận hành cho doanh nghiệp khi có nhu cầu.


Nguồn: