⚡ AI chỉ mất 20 phút để tìm lỗ hổng nghiêm trọng
Điểm đáng chú ý nhất:
- Claude chỉ mất 20 phút để phát hiện lỗ hổng use-after-free trong JavaScript engine
- Quét gần 6.000 file C++
- Gửi 112 báo cáo lỗi độc lập
📊 Theo Anthropic, số lỗ hổng nghiêm trọng này chiếm tới ~20% tổng số lỗi Firefox vá trong cả năm 2025
⚠️ AI giỏi tìm lỗi – nhưng chưa giỏi khai thác
Anthropic tiếp tục thử nghiệm:
👉 Yêu cầu AI tự viết exploit (mã khai thác) từ các lỗ hổng
Kết quả:
- Hàng trăm lần thử
- ~4.000 USD chi phí API
- Chỉ 2 trường hợp thành công
➡️ Insight quan trọng:
- Tìm lỗ hổng dễ hơn khai thác
- Nhưng AI đã bắt đầu có khả năng viết exploit → rất đáng lo ngại
🧠 Công nghệ phía sau: “Task Verifier”
Anthropic sử dụng cơ chế Task Verifier để:
- Kiểm tra exploit có hoạt động không
- Feedback liên tục cho AI
- Giúp AI tự cải thiện
Một trong các exploit thành công nhắm vào:
👉 CVE-2026-2796 (CVSS 9.8 – cực kỳ nghiêm trọng)
💡 Góc nhìn từ Mozilla
Mozilla đánh giá:
- AI giúp phát hiện thêm 90 lỗi khác
- Bao gồm cả lỗi mà fuzzing truyền thống bỏ sót
👉 Kết luận:
AI đang trở thành “vũ khí mới” trong bảo mật ứng dụng
🎯 Nhận định chuyên sâu
- AI có thể thay đổi hoàn toàn cách tìm lỗ hổng
- Tăng tốc quá trình audit bảo mật lên hàng chục lần
- Nhưng cũng mở ra rủi ro:
- 👉 Hacker có thể dùng AI để tìm bug nhanh hơn
🛡️ Khuyến nghị cho doanh nghiệp
- Luôn cập nhật trình duyệt (Firefox 148 trở lên)
- Áp dụng AI vào quy trình kiểm thử bảo mật
- Kết hợp AI + Pentest truyền thống
- Giám sát exploit behavior thay vì chỉ fix bug
📌 Kết luận:
👉 AI không còn chỉ là công cụ hỗ trợ –
mà đang trở thành “đối thủ” trong cuộc chiến an ninh mạng.

