Trong nhiều năm, các báo cáo lỗ hổng bảo mật (vulnerability report) từng được coi là đặc biệt: các nhà nghiên cứu bảo mật cung cấp thông tin quý giá và yêu cầu bảo mật, đổi lại họ mong đợi sự phản hồi nhanh chóng và ghi nhận. Nhưng Filippo Valsorda, cựu trưởng nhóm bảo mật Go của Google (GOOGL), lập luận rằng năm 2026 đã thay đổi hoàn toàn cục diện. Các mô hình ngôn ngữ lớn (LLM) giờ đây có khả năng phát hiện lỗ hổng ngang tầm gần như bất kỳ nhà nghiên cứu bảo mật nào, và bất kỳ ai, kể cả kẻ tấn công, cũng có thể chạy chúng.
Cuộc cách mạng từ AI trong bảo mật phần mềm
Điều này có nghĩa thông tin chi tiết về lỗ hổng không còn khan hiếm và quý giá nữa. Thay vào đó, thách thức thực sự là đánh giá xem lỗ hổng nào là thật, một quá trình mà các nhà nghiên cứu bên ngoài khó có thể hỗ trợ hiệu quả. Theo Valsorda, tỷ lệ tín hiệu/nhiễu khi duyệt kết quả từ LLM hay duyệt hộp thư security@ gần như tương đương. Đồng thời, các biện pháp bảo mật truyền thống như embargo và phối hợp không còn quan trọng như trước vì kẻ tấn công cũng có thể tự dùng AI để tìm ra lỗ hổng.
Hệ quả cho người dùng thông thường và tương lai ngành công nghệ
Đối với người dùng cuối, điều này đồng nghĩa các bản vá bảo mật sẽ được phát hành nhanh hơn, nhưng đồng thời rủi ro bị khai thác lỗ hổng cũng tăng lên vì cả kẻ xấu và người bảo vệ đều dùng cùng một công cụ AI. Valsorda khuyến nghị các nhà phát triển nên tích hợp phân tích LLM vào quy trình CI (tích hợp liên tục) để tự động phát hiện lỗ hổng. Đây là một thay đổi lớn cho ngành công nghệ, khi mà AI không chỉ giúp tạo ra sản phẩm mà còn thay đổi cách chúng ta bảo vệ chúng trước các cuộc tấn công mạng.






