Back to Explore
AI đã phá vỡ quy trình vá lỗi: Tại sao Startup 60 triệu USD này chọn cách từ bỏ việc Patching?

AI đã phá vỡ quy trình vá lỗi: Tại sao Startup 60 triệu USD này chọn cách từ bỏ việc Patching?

Act Security vừa huy động thành công 60 triệu USD với một luận điểm táo bạo: Trong kỷ nguyên AI, việc chạy đua vá lỗi bảo mật đã trở nên vô nghĩa. Thay vì vá, hãy tập trung vào kiểm soát quyền truy cập.

Website
Upvote this postSign in to upvote this article.

Bài viết được dịch và tổng hợp từ tin tức gốc. Bạn có thể đọc bài viết gốc bằng tiếng Anh tại đây.

Điểm tin nhanh:

  • Act Security ra mắt với 60 triệu USD vốn đầu tư, tập trung vào giải pháp bảo mật không cần vá lỗi (patching).
  • Sự bùng nổ của AI khiến số lượng lỗ hổng CVE tăng vọt, vượt quá khả năng xử lý của các đội ngũ bảo mật truyền thống.
  • Giải pháp cốt lõi: Kiểm soát chặt chẽ quyền truy cập (identity) và đường đi của dữ liệu (network reachability) thay vì chạy theo từng lỗ hổng đơn lẻ.

Trong nhiều thập kỷ, các kỹ sư bảo mật đã sống trong một vòng lặp không hồi kết: phát hiện lỗ hổng, đánh giá mức độ nghiêm trọng và tung ra bản vá. Tuy nhiên, khi AI bắt đầu tự động hóa việc tìm kiếm các lỗ hổng với tốc độ chóng mặt, quy trình này chính thức trở thành một cuộc đua thất bại. Nếu bạn đang cảm thấy kiệt sức với việc quản lý hàng nghìn CVE mỗi tháng, có lẽ đã đến lúc nhìn nhận lại chiến lược bảo mật của mình, tương tự như cách mà các chuyên gia tại Act Security đang thực hiện.

Khi Patching trở thành gánh nặng kỹ thuật

Sự bùng nổ của các mô hình AI tiên phong đã thay đổi hoàn toàn cuộc chơi. AI không chỉ giúp lập trình viên viết code nhanh hơn mà còn giúp hacker tìm ra các lỗ hổng bảo mật với hiệu suất khủng khiếp. Theo các dự báo gần đây, số lượng lỗ hổng CVE (Common Vulnerabilities and Exposures) đang tăng theo cấp số nhân.

Nguồn dữ liệu Số lượng lỗ hổng ước tính / xu hướng
Dự báo CVE 2026 Khoảng 59,000 lỗ hổng
Tần suất trung bình 161 lỗ hổng mỗi ngày
Oracle (chu kỳ gần nhất) Hơn 1,400 lỗ hổng được vá
Microsoft (chu kỳ gần nhất) 622 lỗ hổng được vá

AI broke the patch. This $60m startup is betting on not patching.

Jonathan Langer, CEO của Act Security, khẳng định rằng chúng ta không thể tiếp tục "vá lỗi để an toàn". Việc tập trung vào các công cụ hiển thị (visibility tools) chỉ làm nổi bật hàng nghìn vấn đề mà không giải quyết được nguyên nhân gốc rễ: kiến trúc truy cập lỏng lẻo. Điều này cũng tương tự như việc bạn cố gắng tối ưu hóa hiệu năng mà không hiểu rõ hình thái của dữ liệu, mọi nỗ lực đều trở nên vô ích.

Vấn đề 97%: Sự lãng quên của quyền truy cập

Một thực tế đau lòng trong các hệ thống cloud hiện đại là sự tích tụ của các quyền truy cập không sử dụng. Nhân sự thay đổi, dự án kết thúc, nhưng các IAM role (Identity and Access Management) vẫn tồn tại. Act Security chỉ ra rằng có tới 97% quyền truy cập trong môi trường cloud của khách hàng là ở trạng thái "ngủ đông".

Tuy nhiên, khi một AI Agent bị chiếm quyền điều khiển, nó sẽ tận dụng chính những quyền truy cập "ngủ đông" này để di chuyển ngang (lateral movement) trong hệ thống với tốc độ máy tính. Đây chính là kịch bản mà các hệ thống bảo mật mã nguồn cần phải đặc biệt lưu tâm.

Cristian Dina

Thay đổi tư duy: Loại bỏ đường đi, không phải vá lỗ hổng

Thay vì cố gắng vá từng lỗ hổng, Act Security đề xuất một cách tiếp cận dựa trên việc kiểm soát ranh giới. Quy trình này hoạt động dựa trên sự kết hợp giữa danh tính (identity) và khả năng kết nối mạng (network reachability):

[User/Agent] ---> [Identity Policy] ---> [Network Path] ---> [Resource]
      |                  |                    |
      +---- Kiểm soát quyền hạn chặt chẽ theo nhiệm vụ (Task-based access)

Mẹo hay: Việc mô phỏng các thay đổi chính sách trước khi áp dụng vào production là bước sống còn để tránh việc "khóa nhầm" các dịch vụ quan trọng, gây ra downtime ngoài ý muốn.

Cách tiếp cận này buộc các tổ chức phải tích hợp bảo mật vào ngay trong pipeline phát triển, đảm bảo rằng sprawl (sự dàn trải tài nguyên) không thể tái diễn. Nếu bạn đang quan tâm đến việc tối ưu hóa quy trình, hãy tham khảo cách xây dựng pipeline CI/CD chuyên nghiệp để tích hợp các kiểm soát này một cách tự động.

Đánh giá & Lời khuyên Thực tiễn

Từ góc nhìn của một Senior Tech Lead, giải pháp của Act Security là một bước tiến cần thiết nhưng đầy thách thức:

  • Ưu điểm: Giảm thiểu đáng kể bề mặt tấn công (attack surface) bằng cách áp dụng nguyên tắc đặc quyền tối thiểu (least privilege) một cách triệt để.
  • Nhược điểm: Đòi hỏi sự thay đổi lớn trong tư duy vận hành của đội ngũ DevOps và Security. Việc triển khai các chính sách truy cập quá khắt khe có thể làm chậm tốc độ phát triển nếu không có công cụ mô phỏng tốt.
  • Phạm vi ứng dụng: Phù hợp nhất với các doanh nghiệp có hạ tầng cloud phức tạp, sử dụng nhiều AI agents và microservices.

Lưu ý: Đừng bao giờ tin tưởng tuyệt đối vào các công cụ tự động hóa. Hãy luôn duy trì khả năng can thiệp thủ công khi hệ thống gặp sự cố, giống như cách bạn xử lý các sai lầm trong chuyển đổi đơn vị trong các hệ thống lớn.

Câu hỏi thường gặp (FAQ)

Tại sao việc vá lỗi (patching) lại không còn hiệu quả?

Vì tốc độ phát hiện lỗ hổng của AI đã vượt xa khả năng sửa chữa của con người. Việc chạy theo vá lỗi giống như việc đuổi theo bóng của chính mình.

Làm thế nào để đảm bảo quyền truy cập không bị lạm dụng?

Sử dụng các giải pháp kiểm soát truy cập dựa trên ngữ cảnh và nhiệm vụ, đồng thời định kỳ rà soát và thu hồi các quyền không sử dụng (dormant permissions).

Giải pháp của Act Security có thay thế hoàn toàn các công cụ bảo mật hiện có không?

Không, nó đóng vai trò như một lớp bảo mật bổ sung, tập trung vào việc ngăn chặn đường đi của kẻ tấn công thay vì chỉ quét lỗ hổng.

Kết luận

Cuộc chiến bảo mật trong kỷ nguyên AI không còn là cuộc đua về số lượng bản vá, mà là cuộc chiến về kiểm soát quyền truy cập và kiến trúc hệ thống. Act Security đang đặt một canh bạc lớn vào tương lai của bảo mật dựa trên hành động (action-centric security). Nếu bạn là một kỹ sư đang tìm kiếm cách tối ưu hóa hạ tầng, hãy bắt đầu bằng việc kiểm soát chặt chẽ các đường đi của dữ liệu ngay hôm nay. Đừng quên theo dõi hi_dev để cập nhật những xu hướng công nghệ mới nhất và chia sẻ quan điểm của bạn về giải pháp này trong phần bình luận bên dưới.

Discussion (0)

You need to log in to post comments. Log In

No comments yet. Start the discussion!