Tôi đã bị Google Ads treo tài khoản vì 'phần mềm độc hại' — nhưng sự thật là gì?

Công nghệ09 tháng 9, 2026·6 phút đọc

Một nhà phát triển ứng dụng macOS mã nguồn mở chia sẻ câu chuyện chi 500 USD chạy quảng cáo Google Ads và bị treo tài khoản với cáo buộc 'phần mềm độc hại' mà không hề có lời giải thích cụ thể. Sau nhiều lần kháng nghị, kiểm tra toàn diện từ Google Safe Browsing, VirusTotal đến mã nguồn, anh vẫn không tìm ra nguyên nhân thực sự. Bài viết đặt ra câu hỏi về tính minh bạch của hệ thống kiểm duyệt tự động và nỗi khổ của nhà phát triển nhỏ khi đối đầu với 'gã khổng lồ' công nghệ.

Tôi đã bị Google Ads treo tài khoản vì 'phần mềm độc hại' — nhưng sự thật là gì?

Màn hình quảng cáo Google Ads dành cho RACEMàn hình quảng cáo Google Ads dành cho RACE

Một nhà phát triển phần mềm độc lập đã chi 500 USD để chạy quảng cáo Google Ads cho ứng dụng terminal multiplexer của mình — và kết quả là tài khoản bị treo vĩnh viễn với lý do "phần mềm độc hại" cùng một chuỗi kháng nghị thất bại không hồi kết. Câu chuyện dưới đây không chỉ là lời than thở của một lập trình viên, mà còn là hồi chuông cảnh tỉnh về sự thiếu minh bạch của các hệ thống kiểm duyệt tự động do AI vận hành, nơi nhà phát triển nhỏ gần như không có tiếng nói.

Bối cảnh: Một ứng dụng sạch sẽ, một website tĩnh đơn giản

Tác giả là người xây dựng và duy trì RACE — một trình quản lý terminal gốc macOS được viết bằng Rust. Điểm đặc biệt của RACE so với các multiplexer truyền thống (như tmux hay screen) là cho phép người dùng tự do định vị và thay đổi kích thước cửa sổ terminal thay vì gò ép vào một lưới đều đặn. Người dùng có thể để một trình soạn thảo lớn cạnh một shell nhỏ, trải rộng log build, sắp xếp không gian làm việc theo nhu cầu thực tế.

Website giới thiệu sản phẩm tại race-term.com là một trang tĩnh thuần túy (dùng Bridgetown), không có máy chủ ứng dụng phía sau. Điểm nhấn: không có Google Analytics hay bất kỳ script quảng cáo, tracking nào — chỉ có Cloudflare Analytics để giữ nhẹ. Toàn bộ file tải về được phân phối từ Cloudflare R2.

Cú sốc đầu tiên: 500 USD "đốt" vào quảng cáo và tài khoản bị treo

Khi lần đầu thử nghiệm quảng cáo Google Ads, tác giả đã chi 500 USD nhưng gần như ngay lập tức nhận được thông báo tài khoản bị đình chỉ vì lý do "Malicious software" (phần mềm độc hại) và "Compromised Site" (trang web bị xâm nhập).

Điều này nghe thật vô lý. Ứng dụng đã được ký và notarize bởi Apple. Website không có bất kỳ bề mặt tấn công nào, không có mã ngoại lai, không có form nhập liệu động. Sau khi rà soát kỹ lưỡng, tác giả gần như chắc chắn đây là một sự nhầm lẫn hoặc do thuật toán tự động tạo ra false positive.

Chuỗi ngày kháng nghị — và im lặng từ phía Google

Điều gây bức xúc nhất không phải là việc tài khoản bị treo, mà là sự thiếu minh bạch tuyệt đối trong quy trình xử lý khiếu nại của Google.

Google không giải thích điều gì được coi là "độc hại", trang web "bị xâm nhập" ở điểm nào, hay tại sao các bằng chứng do tác giả cung cấp không đủ để giải quyết vấn đề. Mỗi lần kháng nghị đều nhận về kết quả tương tự: từ chối. Có lần còn bị chặn một tuần vì "gửi quá nhiều yêu cầu".

"Chúng tôi đã hoàn tất quá trình rà soát toàn diện tài khoản, website, hạ tầng tải file và ứng dụng macOS. Vẫn không tìm ra bất kỳ vấn đề bảo mật nào."

Kiểm tra kỹ lưỡng: Safe Browsing, VirusTotal, mã nguồn — tất cả đều sạch

Tác giả không ngồi yên. Anh đã thực hiện một cuộc kiểm tra an ninh toàn diện để phục vụ cho quá trình kháng nghị:

  • Google Safe Browsing: Kiểm tra cả hai tên miền race-term.comdownloads.race-term.com đều cho kết quả "No unsafe content found".
  • VirusTotal: File DMG phân phối cho người dùng hoàn toàn sạch sẽ, không có engine nào phát hiện mã độc.
  • Google Search Console: Không có báo cáo lỗi bảo mật nào cho cả hai tên miền.
  • Mã nguồn JavaScript: Kiểm tra cả file gốc lẫn file bundle — không có mã ẩn, mã obfuscation hay bất kỳ điều gì bất thường.
  • Chữ ký số: DMG và ứng dụng đều được ký và xác minh hợp lệ.

Tuy nhiên, tác giả cũng thừa nhận một điểm có thể là "thủ phạm tiềm ẩn": RACE, với vai trò là terminal multiplexer, thiết kế cho phép chạy và quản lý các tiến trình shell nền (background processes). Đây là tính năng cốt lõi giúp shell session tồn tại sau khi ứng dụng đóng, phục vụ phát triển và làm việc từ xa. Nhưng về bản chất hành vi, nó có thể trông giống một phần mềm gián điệp hoặc trojan đang âm thầm chạy ngầm — một hành vi thường bị các hệ thống phát hiện mã độc gắn cờ.

Kết quả VirusTotal cho thấy file tải về sạch sẽKết quả VirusTotal cho thấy file tải về sạch sẽ

"Catch-22" của nhà phát triển độc lập

Điều khiến tác giả rơi vào bế tắc tuyệt đối, như anh mô tả, chính là tình thế "tiến thoái lưỡng nan" (Catch-22):

  • Google không đưa ra chi tiết cụ thể về vi phạm, nên anh không biết cần sửa gì để khắc phục.
  • Các bằng chứng xác thực về độ an toàn của ứng dụng không được chấp nhận, vì Google Ads có tiêu chí kiểm duyệt riêng, khác với Safe Browsing hay Search Console.
  • Mọi kênh khiếu nại tự động đều kết thúc bằng thông báo từ chối chung chung, gợi ý người dùng "gửi thông tin mới" hoặc "xóa tài khoản" nếu không có gì để bổ sung.

Ứng dụng đã được phát hành phiên bản 1.0.39 với tính năng dọn dẹp sau khi gỡ cài đặt (một nỗ lực để "làm hài lòng" thuật toán), nhưng kết quả vẫn như cũ. Con đường phía trước có lẽ chỉ còn là kháng nghị đến "vô tận" hoặc… kiện ra tòa án EU (do Google có trụ sở tại Ireland phục vụ thị trường châu Âu).

Bài học cho cộng đồng phát triển phần mềm

Câu chuyện này không chỉ là của riêng tác giả. Đây là một vấn đề mang tính hệ thống của các nền tảng quảng cáo lớn dựa trên hệ thống kiểm duyệt tự động bằng AI:

Khi bạn là một cá nhân hoặc công ty nhỏ, đối mặt với quyết định từ một thuật toán, bạn gần như không có quyền kháng cáo hiệu quả.

Đối với các nhà phát triển Việt Nam đang muốn quảng bá sản phẩm qua Google Ads, có một số lưu ý thực tế:

  • Hãy chuẩn bị tinh thần cho false positive: Các ứng dụng có hành vi quản lý tiến trình nền, tự động cập nhật, hay tương tác sâu với hệ điều hành rất dễ bị gắn cờ nhầm.
  • Ghi chép đầy đủ bằng chứng: VirusTotal report, Safe Browsing status, Search Console… là những tài liệu cần thiết để kháng nghị.
  • Đa dạng kênh quảng cáo: Đừng đặt tất cả trứng vào một giỏ. Apple Search Ads, quảng cáo trên Reddit, hay SEO tự nhiên có thể là lựa chọn thay thế bền vững hơn.

Và nếu như trong câu chuyện cười về Đài phát thanh Erywan — "không phải ở Moscow, mà ở St. Petersburg; không phải xe hơi, mà là xe đạp; và họ không tặng, mà là trộm" — thì Google cũng vậy. Họ không cung cấp giải pháp, không đưa ra lý do rõ ràng, mà chỉ để lại cho nhà phát triển một mớ bế tắc và sự im lặng.

Google Search Console không ghi nhận vấn đề bảo mật nàoGoogle Search Console không ghi nhận vấn đề bảo mật nào

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗