AI đang viết lại cách các chuyên gia săn tìm lỗ hổng bảo mật

Từ việc hỗ trợ phân tích mã nguồn đến tự động hóa cả quá trình phát hiện và xác minh lỗ hổng, AI đang mở ra một phương thức mới trong nghiên cứu bảo mật. Tại BSides Hanoi 2026, nghiên cứu về hệ thống Multi-Agent cho thấy quy mô và tốc độ săn tìm lỗ hổng có thể được mở rộng đáng kể khi con người và AI cùng tham gia vào một quy trình phòng thủ.

Trong nghiên cứu an ninh mạng, phát hiện một lỗ hổng mới chỉ là bước khởi đầu. Sau đó là một chuỗi công việc đòi hỏi nhiều thời gian và chuyên môn: phân tích nguyên nhân, xác minh khả năng khai thác, xây dựng Proof of Concept (PoC), đánh giá mức độ ảnh hưởng và hoàn thiện báo cáo kỹ thuật.

Sự phát triển của AI đang làm thay đổi đáng kể quy trình này. Thay vì chỉ hỗ trợ một công đoạn riêng lẻ, các hệ thống AI ngày càng có khả năng phối hợp nhiều nhiệm vụ, từ phân tích mã nguồn, theo dõi luồng dữ liệu đến xác minh phát hiện trong môi trường kiểm thử.

Đây cũng là một trong những nội dung được ông Đinh Thái Sơn – Security Researcher chia sẻ tại BSides Hanoi 2026, với tham luận “No Human Found These Bugs: AI Has Entered the 0-day Hunt”.

Khi AI tham gia vào toàn bộ quy trình nghiên cứu lỗ hổng

Theo nghiên cứu được trình bày tại sự kiện, nhóm tác giả đã xây dựng một hệ thống dựa trên kiến trúc Multi-Agent, trong đó mỗi tác nhân AI đảm nhiệm một nhiệm vụ khác nhau trong quy trình tìm kiếm và xác minh lỗ hổng.

Hệ thống có khả năng tự động tải và phân tích mã nguồn, đánh giá luồng dữ liệu, kiểm tra ngữ nghĩa chương trình, xác minh dấu hiệu lỗ hổng trong sandbox và tạo báo cáo theo tiêu chuẩn của các nền tảng tiếp nhận lỗ hổng như HackerOne.

Điểm đáng chú ý nằm ở khả năng kết hợp nhiều nguồn dữ liệu của dự án. Bên cạnh mã nguồn, hệ thống còn phân tích lịch sử Issues, Pull Requests và cấu trúc thực tế của dự án để hiểu rõ hơn bối cảnh của từng phát hiện. Cách tiếp cận này giúp giảm cảnh báo giả và tập trung nguồn lực vào những lỗ hổng có khả năng được xác minh và tiếp nhận.

Theo kết quả thử nghiệm được công bố, hệ thống được vận hành liên tục trong khoảng 20 ngày trên một laptop cá nhân, hướng tới các dự án mã nguồn mở phổ biến trên GitHub. Sau quá trình phân tích và xác minh, hệ thống đã phát hiện hơn 100 lỗ hổng được cấp mã CVE, với tỷ lệ báo cáo Bug Bounty được chấp nhận khoảng 90–95%.

Những kết quả này cho thấy một thay đổi đáng chú ý: AI không còn chỉ đóng vai trò là công cụ hỗ trợ nhà nghiên cứu, mà đang có khả năng tham gia vào nhiều bước của một quy trình nghiên cứu bảo mật hoàn chỉnh.

Từ “AI tìm được gì?” đến “Con người kiểm soát AI như thế nào?”

Khi AI có thể tạo ra số lượng phát hiện lớn trong thời gian ngắn, bài toán mới đối với các chuyên gia bảo mật là xử lý, xác minh và đánh giá những kết quả đó. Một phát hiện chỉ thực sự có giá trị khi được đặt trong đúng bối cảnh kỹ thuật, xác định được khả năng khai thác và đánh giá chính xác mức độ ảnh hưởng.

Đây cũng là điểm quan trọng khi nhìn vào xu hướng tự động hóa nghiên cứu lỗ hổng: AI có thể mở rộng năng lực của chuyên gia, nhưng chất lượng của hệ thống phòng thủ vẫn phụ thuộc vào khả năng kiểm chứng và ra quyết định của con người.

“Trong nhiều tác vụ, AI có thể thực hiện nhanh hơn và trên quy mô lớn hơn rất nhiều so với con người. Điều đó đặt ra yêu cầu phải thay đổi cả cách nghiên cứu lẫn phương thức phòng thủ trong lĩnh vực an ninh mạng”, ông Đinh Thái Sơn nhận định.

Với thực tế AI đang ngày càng được ứng dụng sâu trong nghiên cứu và vận hành an ninh mạng, các tổ chức cũng cần chuẩn bị cho một mô hình phòng thủ mới, trong đó tự động hóa được kết hợp với năng lực chuyên môn của con người để phát hiện nhanh hơn nhưng vẫn bảo đảm khả năng kiểm soát và xác minh.

AI đang trở thành một phần của năng lực phòng thủ hiện đại

Đối với cộng đồng an ninh mạng, những nghiên cứu như trên không chỉ cho thấy AI có thể tìm kiếm lỗ hổng nhanh đến đâu, mà còn mở ra câu hỏi lớn hơn về cách ngành bảo mật sẽ vận hành trong những năm tới.

Khi cả bên tấn công và phòng thủ đều có thể tận dụng AI để tăng tốc, lợi thế sẽ không đơn thuần thuộc về bên sở hữu công nghệ mạnh hơn. Khả năng tích hợp AI vào quy trình nghiên cứu, kiểm chứng kết quả, hiểu bối cảnh rủi ro và chuyển hóa phát hiện thành hành động phòng thủ mới là yếu tố quyết định.

Trong kỷ nguyên AI, mục tiêu không phải là lựa chọn giữa con người hay máy móc, mà là xây dựng một mô hình trong đó công nghệ giúp con người mở rộng năng lực, còn con người đảm bảo AI được sử dụng đúng mục đích, được kiểm soát và chuyển hóa thành năng lực phòng thủ thực tế.

Đây cũng chính là định hướng mà VSEC theo đuổi trong suốt hành trình đồng hành cùng an ninh mạng doanh nghiệp. Là đơn vị chuyên sâu trong lĩnh vực an toàn thông tin, VSEC hiểu rằng các giải pháp bảo mật hiệu quả không thể tách rời khỏi năng lực nghiên cứu thực chiến và việc chủ động đón đầu các xu hướng công nghệ mới. 

Đọc thêm tại: AI đang thay đổi cách săn lùng lỗ hổng bảo mật – Tạp chí An ninh mạng Việt Nam