Khi AI giúp phát hiện lỗ hổng bảo mật: 'Cơn sóng thần' đã ập đến
Trong khi các phòng thí nghiệm AI bàn tính chuyện giảm tốc phát triển, các chatbot AI phổ thông đã và đang giúp phát hiện một lượng lớn lỗ hổng bảo mật. Số lượng CVE ghi nhận toàn cầu tăng vọt, tạo áp lực khổng lồ lên đội ngũ bảo mật và cộng đồng mã nguồn mở.

Trong khi giới lãnh đạo AI còn đang cân nhắc một thỏa thuận chung nhằm làm chậm tốc độ phát triển các mô hình tiên tiến, thì một mặt khác của cuộc cách mạng an ninh mạng đã thực sự diễn ra — nhờ chính những công cụ AI phổ thông đang có mặt trên thị trường.
Làn sóng lỗ hổng bảo mật chưa từng có
Những tháng gần đây chứng kiến sự gia tăng chóng mặt về số lượng lỗ hổng bảo mật được phát hiện với sự hỗ trợ của AI. Microsoft cho biết chỉ trong một tháng đã phát hành bản vá cho 974 CVE — một kỷ lục mới. Oracle tung ra 1.448 bản vá trong tháng 7, so với chỉ 309 bản vá cùng kỳ năm ngoái. Hai bản phát hành lớn của Google Chrome trong tháng 6 bao gồm 1.072 bản vá, nhiều hơn tổng số bản vá của 23 phiên bản lớn trước đó cộng lại. Mozilla cũng tuyên bố tìm thấy 271 lỗ hổng trong Firefox chỉ qua một đợt săn lỗi với mô hình Mythos của Anthropic.
"Tôi không cho rằng mọi chuyện bị thổi phồng. Điều tôi phản đối là quan điểm cho rằng con số lớn hơn tự nó đã là tác hại. Nhiều CVE hơn không có nghĩa là nhiều lỗ hổng hơn, mà là nhiều lỗ hổng được biết đến hơn — và điều đó phần lớn cho thấy hệ thống đang vận hành đúng." — Jerry Gamblin, trưởng nhóm nghiên cứu tại Empirical Security
Theo dự án phân tích CVE cve.icu, tính đến giữa tuần này đã có 66.401 CVE được ghi nhận. Cùng thời điểm năm ngoái, con số này chỉ là 33.512 — gần một nửa. Trong cả năm 2022, năm OpenAI ra mắt phiên bản ChatGPT đầu tiên, cve.icu chỉ ghi nhận 25.000 CVE.
Áp lực đè nặng lên con người
Điều đáng lo ngại không nằm ở bản thân con số, mà ở chỗ tốc độ phát hiện lỗ hổng đang vượt xa khả năng vá lỗi. Các đội ngũ CNTT và bảo mật vốn đã thiếu nguồn lực giờ càng thêm quá tải, trong khi những tình nguyện viên duy trì phần mềm mã nguồn mở quan trọng cũng bị vắt kiệt sức.
"Phát hiện lỗ hổng mở rộng theo năng lực tính toán. Khắc phục mở rộng theo con người — và con người là thứ bạn không thể mua thêm trong một quý." — Jerry Gamblin
Cơ quan An ninh mạng Quốc gia Anh (NCSC) nhấn mạnh: "Chỉ phát hiện lỗ hổng thì không cải thiện được an ninh của bạn." Nói cách khác, việc tìm ra lỗi mới chỉ là bước đầu; vấn đề nằm ở khâu khắc phục.
Hai mặt của cuộc chơi
Giới nghiên cứu vẫn chia rẽ về việc liệu AI sẽ gây ra thảm họa an ninh mạng hay chỉ khuếch đại những thách thức vốn có. Một số chuyên gia chỉ ra rằng ngay cả trước khi AI bùng nổ, việc chậm cập nhật bản vá và đầu tư yếu kém vào bảo mật đã mang lại lợi thế lớn cho kẻ tấn công.
Tuy nhiên, khi số lượng lỗ hổng được phát hiện ngày càng tăng và câu chuyện không còn mang tính lý thuyết, hai phe dường như đang xích lại gần nhau hơn. Nhiều nhà nghiên cứu cho rằng hiện tồn tại một thế cân bằng mong manh giữa việc AI đẩy nhanh phát hiện lỗi và việc AI hỗ trợ phòng thủ.
"Các tác nhân, cũng như ngành công nghiệp, đều đang cố gắng tìm ra: 'Mình nên dùng AI ở đâu?'" — Matthew Olney, giám đốc tình báo mối đe dọa tại Cisco Systems
Bài toán chưa có lời giải
Dù một thỏa thuận hay quy định làm chậm đà phát triển AI có thể ngăn chặn những kịch bản thảm khốc trong tương lai, nó không thể đảo ngược làn sóng lỗ hổng đã và đang diễn ra. Với người dùng và doanh nghiệp Việt Nam — những đơn vị thường phụ thuộc vào phần mềm nước ngoài và có nguồn lực bảo mật hạn chế — áp lực cập nhật bản vá sẽ ngày càng nặng nề hơn.
Các chuyên gia khuyến nghị doanh nghiệp cần:
- Ưu tiên quy trình vá lỗi tự động hóa và theo dõi CVE liên tục
- Đầu tư vào đội ngũ bảo mật thay vì chỉ dựa vào công cụ AI
- Đánh giá rủi ro theo mức độ nghiêm trọng, không chạy theo mọi bản vá
- Tăng cường bảo vệ chuỗi cung ứng phần mềm, đặc biệt với mã nguồn mở
Cuộc đua giữa kẻ tấn công và người phòng thủ đang bước sang giai đoạn mới, nơi AI là vũ khí của cả hai phía — và con người vẫn là mắt xích quyết định.
Bài viết liên quan

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Phần mềm
Laya: Mô hình ra quyết định mã nguồn mở 33ms thách thức Jev của TypeSafe AI
19 tháng 9, 2026