Các chuyên gia bảo mật lâu nay vẫn duy trì hai cách tiếp cận trái ngược nhau khi phát hiện lỗ hổng: một bên ủng hộ "tiết lộ có phối hợp" (coordinated disclosure) với thời gian chờ 90 ngày, bên kia theo triết lý "lỗi là lỗi" (bugs are bugs) của cộng đồng Linux, sửa ngay lập tức mà không thu hút sự chú ý. Nhưng sự trỗi dậy của AI đang làm đảo lộn cả hai cách tiếp cận này, tạo ra thách thức chưa từng có cho an ninh mạng toàn cầu.

AI phát hiện lỗ hổng nhanh hơn con người

Trong một vụ việc điển hình, chỉ 9 giờ sau khi nhà nghiên cứu Kim báo cáo lỗ hổng ESP, Kuan-Ting Chen đã độc lập phát hiện ra cùng một vấn đề. Điều này cho thấy tốc độ phát hiện lỗ hổng đã tăng vọt nhờ AI, khiến các thời gian chờ 90 ngày trở nên lỗi thời. Các mô hình ngôn ngữ lớn như Gemini 3.1 Pro, ChatGPT-Thinking 5.5 và Claude Opus 4.7 đều có thể nhận diện ngay một bản vá bảo mật khi xem mã nguồn commit, thậm chí chỉ qua diff một số mô hình cũng phát hiện được, một khả năng mà trước đây chỉ có chuyên gia giàu kinh nghiệm mới làm được.

Giải pháp nào cho tương lai?

Các chuyên gia cho rằng thời gian chờ ngắn hơn, thậm chí chỉ vài giờ, có thể là hướng đi hợp lý. May mắn thay, AI cũng có thể hỗ trợ phe phòng thủ phân tích nhanh các commit, tăng tỷ lệ tín hiệu/nhiễu và giúp giảm thiểu rủi ro. AI cũng có thể giúp phe phòng thủ tăng tốc, biến những thời gian chờ ngắn từng bị coi là vô dụng thành hiệu quả. Bài toán đặt ra là làm sao cân bằng giữa tốc độ và tính an toàn trong kỷ nguyên AI.