Cloudflare(NET) vừa tích hợp mô hình an ninh mạng của OpenAI vào dịch vụ giám sát bảo mật của hãng, nhằm tìm lỗ hổng trong mã nguồn ứng dụng của khách hàng và chặn tấn công ngay tại lớp biên (edge). Khi tốc độ phát hiện lỗ hổng bằng trí tuệ nhân tạo (AI) ngày càng nhanh, mục tiêu của Cloudflare là lọc ra trước những lỗ hổng có mức độ rủi ro cao nhất trong môi trường vận hành thực tế.
Theo thông báo của Cloudflare ngày 3/9 tại San Francisco, Mỹ, dịch vụ mang tên “Phát hiện và Xử lý Lỗ hổng” (Vulnerability Discovery and Response) được cung cấp dưới dạng truy cập sớm (early access) trong gói Managed Defense. Đối tượng áp dụng là một số khách hàng doanh nghiệp của Cloudflare được mời tham gia trước.
Cũng trong thông cáo ngày 3/9, Cloudflare cho biết tính đến tháng 9 năm nay, số lỗ hổng được ghi nhận trong Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD) đã đạt 60.475 lỗ hổng, vượt qua tổng số 48.185 lỗ hổng được ghi nhận trong cả năm 2025. Công ty giải thích rằng ngay cả khi các công cụ quét lỗ hổng truyền thống liệt kê ra hàng nghìn phát hiện, đội ngũ bảo mật vẫn mất nhiều thời gian để chọn ra rủi ro thực sự nếu thiếu bối cảnh vận hành đi kèm.
Dịch vụ mới sử dụng các mô hình thuộc mạng lưới Daybreak Defense Network của OpenAI, trong đó có GPT-5.6 Cyber. Hệ thống thực hiện các bước trinh sát, dò tìm và xác minh trên những đoạn mã mà khách hàng cho phép truy cập, sau đó đối chiếu kết quả với lưu lượng truy cập thực tế, các sự kiện bảo mật và chức năng kiểm soát tại lớp biên.
Cách vận hành này khác với các công cụ quét truyền thống vốn chỉ làm dài thêm danh sách lỗ hổng. Trước tiên, Cloudflare tạo bản kiểm kê tài sản web và chụp nhanh dữ liệu lưu lượng, bảo mật từ tường lửa ứng dụng web (WAF). Hệ thống xác định đường dẫn nào đang thực sự mở, đường dẫn đó từng ghi nhận sự kiện bảo mật hay chưa, rồi mới thu hẹp phạm vi rà soát mã nguồn.
Một agent trinh sát sẽ nối các đường dẫn yêu cầu (request path) với những đoạn tương ứng trong codebase. Tiếp đó, agent dò tìm sẽ tìm lỗ hổng trong phần mã mà khách hàng đã cấp quyền, rồi trải qua bước xác minh để xếp hạng mức độ rủi ro. Nếu một đường dẫn có lưu lượng lớn trong môi trường vận hành thực tế, hoặc từng bị dò quét thật, mức ưu tiên xử lý sẽ được nâng lên.
Trong môi trường Workers, hệ thống lấy phiên bản mã nguồn mới nhất cùng các route đã cấu hình để đối chiếu với endpoint thực tế đang chạy. Dữ liệu metadata từ Workers Observability cũng được sử dụng để kiểm tra xem điểm yếu trong mã có thực sự nằm trên đường dẫn dịch vụ đang hoạt động hay không.
Cloudflare khẳng định quá trình suy luận của mô hình AI không diễn ra tại lớp biên. Khi khách hàng phê duyệt việc rà soát, quy trình vận hành (workflow) sẽ chạy trên hạ tầng Cloudflare, còn các prompt gửi tới mô hình được truyền từ Workers qua AI Gateway đến máy chủ của OpenAI, sau đó phản hồi được trả ngược lại workflow của Cloudflare.
Cơ chế kiểm soát cốt lõi vẫn là sự phê duyệt của con người. Cloudflare cho biết các bản vá mã hay quy tắc tường lửa do mô hình đề xuất sẽ không được áp dụng tự động, mà mọi đề xuất vá lỗi và quy tắc đều phải qua khâu xem xét của khách hàng. Phạm vi rà soát cũng chỉ giới hạn trong phần mã và bằng chứng mà khách hàng cho phép.
Matthew Prince, đồng sáng lập kiêm Giám đốc điều hành (CEO) Cloudflare, bình luận: “Nếu đội ngũ bảo mật vẫn đang chống lại các cuộc tấn công dựa trên AI bằng phương pháp thủ công, thì họ đang thua cuộc”. Phát biểu này cho thấy cách tiếp cận từng lỗ hổng một cần được thay bằng một hệ thống phòng thủ tự động hóa.
McCall McIntyre, phụ trách quan hệ đối tác an ninh mạng toàn cầu của OpenAI, cho biết: “Mục tiêu của Daybreak Defense Network là mang lại lợi thế của AI tiên phong (frontier AI) một cách an toàn cho những người làm công tác phòng thủ”. Quan điểm của OpenAI là chỉ triển khai các mô hình hiệu năng cao trong môi trường đã được cấp phép, phục vụ mục đích phòng thủ.
Trong tài liệu mở rộng về Daybreak công bố ngày 10/8, OpenAI cho biết GPT-5.6 Cyber được cung cấp ở lớp truy cập Daybreak Red. Mô hình này được xây dựng dựa trên nền GPT-5.6 Thought, và được huấn luyện để nâng cao hiệu suất ở một số tác vụ an ninh mạng chuyên sâu như phát hiện lỗ hổng zero-day và xây dựng chuỗi khai thác (exploit chain).
Cũng trong tài liệu này, OpenAI cho biết GPT-5.6 Cyber đạt tỷ lệ hoàn thành 95,0% trong bài đánh giá nội bộ về năng lực an ninh mạng nâng cao. Trong khi đó, GPT-5.6 Thought chỉ đạt 1,5%, GPT-5.6 Thought ở lớp truy cập Daybreak Blue đạt 2,0%, còn GPT-5.5 Cyber đạt 57,3%. Các con số này phản ánh cách tiếp cận nhằm giảm tình trạng từ chối không cần thiết đối với các tác vụ rủi ro cao phục vụ mục đích phòng thủ.
Tuy vậy, OpenAI cũng nêu rõ GPT-5.6 Cyber được xếp ở mức năng lực an ninh mạng “Cao” (High) theo khung chuẩn bị (Preparedness Framework) của công ty, chưa chạm ngưỡng “Nghiêm trọng” (Critical). TokenPost từng đưa tin OpenAI đã mở rộng Daybreak từ phát hiện lỗ hổng sang cả quy trình vá lỗi, xác minh và triển khai.
Diễn biến này cũng có liên hệ với ngành crypto trong nước. Sàn giao dịch, ví, dịch vụ thanh toán và các thư viện mã nguồn mở đều là những lĩnh vực mà lỗ hổng mã nguồn có thể dẫn tới thiệt hại tài sản thực tế. Điểm đáng chú ý của dịch vụ mới từ Cloudflare không nằm ở việc phát hiện lỗ hổng, mà ở việc gắn kết dữ liệu lưu lượng vận hành và sự kiện bảo mật thực tế để xác định thứ tự ưu tiên xử lý.
Quyền truy cập của các công cụ bảo mật AI vẫn là vấn đề còn để ngỏ. TokenPost từng đưa tin các nhà nghiên cứu bảo mật Bitcoin(BTC) từng lên tiếng về việc giới hạn quyền truy cập mô hình cho mục đích phòng thủ. Một mô hình mạnh có thể giúp phát hiện lỗ hổng và xác minh bản vá nhanh hơn, nhưng chính năng lực đó cũng có thể bị lợi dụng để tự động hóa tấn công. Vì vậy, Cloudflare chọn cách đặt việc áp dụng bản vá và quy tắc tường lửa dưới sự phê duyệt của con người.
Bình luận 0