Chân dung chuyên gia săn lỗ hổng bảo mật của GitHub: Chọn mục tiêu thế nào và dùng AI ra sao?

AI & ML08 tháng 10, 2026·5 phút đọc

Nhân Tháng Nâng cao Nhận thức An ninh mạng, GitHub giới thiệu @vaib25vicky — một trong những nhà nghiên cứu bảo mật hàng đầu thuộc chương trình Bug Bounty. Bài phỏng vấn tiết lộ phương pháp chọn mục tiêu, cách dùng AI và lý do vì sao các lỗi phân quyền vẫn là mối đe dọa lớn nhất.

Chân dung chuyên gia săn lỗ hổng bảo mật của GitHub: Chọn mục tiêu thế nào và dùng AI ra sao?

GitHub vừa công bố chân dung một trong những nhà nghiên cứu bảo mật nổi bật nhất tham gia chương trình GitHub Security Bug Bounty. Nhân dịp Tháng Nâng cao Nhận thức An ninh mạng (Cybersecurity Awareness Month), bài phỏng vấn với @vaib25vicky mang đến góc nhìn thực tế về cách một chuyên gia săn lỗ hổng chuyên nghiệp lựa chọn mục tiêu, tư duy và sử dụng AI trong công việc.

Chương trình Bug Bounty của GitHub đang thay đổi cách trả thưởng

Biểu tượng khiên bảo mật GitHubBiểu tượng khiên bảo mật GitHub

Trong hơn một thập kỷ, cộng đồng nhà nghiên cứu bảo mật toàn cầu đã giúp GitHub phát hiện và vá lỗ hổng trước khi chúng bị khai thác. Khi các sản phẩm dùng AI như GitHub Copilot và Copilot coding agent thay đổi cách phần mềm được xây dựng, việc hợp tác với những chuyên gia giỏi trở nên quan trọng hơn bao giờ hết.

Năm nay, GitHub tái cấu trúc bảng thưởng theo một triết lý mới: không phải gửi nhiều báo cáo thì kiếm được nhiều tiền, mà là gửi báo cáo chất lượng cao hơn.

"Bạn không kiếm được nhiều hơn bằng cách gửi nhiều hơn — bạn kiếm được nhiều hơn bằng cách gửi tốt hơn."

Chương trình cũng chính thức hóa VIP program — chỉ dành cho những nhà nghiên cứu được mời, liên tục mang lại kết quả chất lượng cao. Các thành viên VIP nhận được:

  • Mức thưởng cao hơn hẳn, lên tới 30.000 USD hoặc hơn cho các phát hiện nghiêm trọng
  • Thời gian phản hồi nhanh hơn cho mỗi báo cáo
  • Được xem trước các sản phẩm và tính năng beta trước khi ra mắt công khai

Điều kiện gia nhập dựa trên chất lượng được chứng minh: một phát hiện mức critical, hai mức high, bốn mức medium hoặc bảy mức low đã được xử lý có thể giúp nhà nghiên cứu nhận được lời mời.

Chọn mục tiêu: Ưu tiên những thứ phức tạp và khó hiểu

@vaib25vicky chuyên về authorization và kiểm soát truy cập (access control). Đây là lĩnh vực đòi hỏi sự kiên nhẫn vì lỗ hổng thường nằm sâu trong logic nghiệp vụ, không dễ phát hiện bằng công cụ quét tự động.

Cách tiếp cận của anh khá đơn giản nhưng hiệu quả: không săn theo nhóm lỗi, mà săn theo tính năng. Khi tìm thấy một tính năng, anh sử dụng nó, hiểu cách nó vận hành, rồi tìm cách lạm dụng nó để gây ra vấn đề bảo mật.

Anh chia sẻ rằng mình thường chọn những khu vực phức tạp và khó hiểu — vì đó là nơi ít người chạm tới và cũng là nơi lỗi dễ ẩn náu nhất. Nếu sau một thời gian không có gì thú vị, anh chuyển sang mục tiêu khác thay vì cố đấm ăn xôi.

AI là phương tiện, không phải người lái

GitHub Security InvertocatGitHub Security Invertocat

Khi được hỏi về việc dùng AI trong nghiên cứu bảo mật, @vaib25vicky khẳng định anh có dùng và nó thực sự giúp tiết kiệm thời gian, tăng năng suất. Tuy nhiên, anh đưa ra một ẩn dụ đáng chú ý:

"AI giống như một chiếc xe rất nhanh, nhưng nó vẫn cần một người lái giỏi."

Điểm hạn chế của AI, theo anh, là bạn vẫn phải điều hướng nó. Máy không tự biết đâu là hướng đi đúng trên một bề mặt tấn công phức tạp.

Lời khuyên của anh về việc dùng AI có trách nhiệm trong bug bounty rất rõ ràng:

  • Luôn kiểm chứng những gì AI đưa ra
  • Không bao giờ gửi báo cáo mà bản thân chưa tự xác nhận

Lỗi AI vẫn xoay quanh phân quyền và hàng rào bảo vệ

Một câu hỏi đáng chú ý: khi ngành công nghiệp tung ra ngày càng nhiều tính năng dùng AI, liệu việc kiểm thử có cần tư duy khác biệt?

@vaib25vicky thừa nhận có cần suy nghĩ khác đi một chút, nhưng nhấn mạnh rằng phần lớn lỗ hổng — kể cả những lỗi có tác động lớn — vẫn là vấn đề phân quyền, hàng rào bảo vệ yếu hoặc các khả năng bị bỏ sót. Nghĩa là, tư duy săn lỗi truyền thống vẫn còn nguyên giá trị.

Đây là điểm đáng lưu ý cho các đội phát triển tại Việt Nam đang tích hợp AI vào sản phẩm: đừng chỉ tập trung vào prompt injection hay rò rỉ dữ liệu mô hình, mà hãy rà soát lại toàn bộ ma trận phân quyền của hệ thống.

Bài học về sự kiên nhẫn

Khi được hỏi điều gì anh ước mình biết sớm hơn, câu trả lời thật giản dị:

"Tiến bộ cần thời gian. Thời gian đầu, tôi ước mình biết rằng việc dành rất lâu cho một mục tiêu mà chưa tìm ra gì là chuyện bình thường. Kiên nhẫn là một phần của nghề."

Ngoài công việc săn lỗ hổng, anh thích chơi game và đi du lịch. Độc giả có thể theo dõi anh trên X với tài khoản @vaib25vicky.

OpenClawOpenClaw

Góc nhìn cho cộng đồng bảo mật Việt Nam

Câu chuyện của @vaib25vicky mang lại vài gợi ý thiết thực cho các nhà nghiên cứu bảo mật và lập trình viên Việt Nam:

  • Chuyên sâu hơn là dàn trải: tập trung vào một bề mặt tấn công phức tạp có thể mang lại giá trị cao hơn là thử nhiều thứ hời hợt
  • Chất lượng thắng số lượng: xu hướng của các chương trình bug bounty lớn đang dịch chuyển rõ rệt theo hướng này
  • AI là công cụ tăng tốc, không phải người thay thế: kỹ năng phán đoán của con người vẫn là yếu tố quyết định
  • Kiểm chứng trước khi báo cáo: một báo cáo sai không chỉ mất thời gian của cả hai bên mà còn ảnh hưởng đến uy tín cá nhân

Với các doanh nghiệp công nghệ trong nước, đây cũng là lời nhắc rằng đầu tư vào một chương trình bug bounty nghiêm túc — với mức thưởng xứng đáng và quy trình phản hồi nhanh — có thể rẻ hơn nhiều so với chi phí xử lý hậu quả của một sự cố rò rỉ dữ liệu.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗