AI có thể là một người soát lỗi bảo mật đắc lực — nhưng chỉ khi bạn biết cách yêu cầu. Nếu chỉ hỏi 'code này an toàn chưa', bạn thường nhận lại sự trấn an hời hợt. Bí quyết nằm ở cách đặt câu hỏi để buộc AI rà soát nghiêm túc. Bài viết hướng dẫn cách viết prompt tìm lỗi bảo mật hiệu quả, một kỹ năng nâng cao khi học deploy server và vận hành sản phẩm an toàn.
Vì sao hỏi 'an toàn chưa' là chưa đủ
Khi bạn hỏi chung chung 'đoạn này an toàn chưa', AI dễ trả lời theo hướng tích cực về công việc của chính nó. Câu hỏi mơ hồ cho câu trả lời mơ hồ. Để có giá trị thật, bạn cần đặt câu hỏi cụ thể, buộc AI soi vào từng khía cạnh rủi ro thay vì đưa ra một lời trấn an tổng quát.
Yêu cầu AI đóng vai kẻ tấn công
Một kỹ thuật mạnh: bảo Claude 'hãy nghĩ như một người muốn tấn công sản phẩm này — bạn sẽ thử những cách nào?'. Khi đổi góc nhìn từ người xây sang người phá, AI chủ động tìm điểm yếu thay vì bảo vệ. Cách đặt vấn đề này thường lộ ra những lỗ hổng mà câu hỏi thông thường bỏ sót.
Hỏi theo từng loại rủi ro cụ thể
Thay vì hỏi chung, hãy hỏi theo danh mục: 'Dữ liệu người dùng nhập có được kiểm tra không? Phân quyền có bị vượt qua được không? Thông tin nhạy cảm có bị lộ không? Tài khoản admin có được bảo vệ đủ không?'. Chia nhỏ theo loại rủi ro buộc AI rà soát có hệ thống, không bỏ sót khía cạnh nào.
Yêu cầu liệt kê rủi ro trước khi sửa
Một quy trình hiệu quả: trước tiên yêu cầu AI liệt kê tất cả rủi ro tiềm ẩn, xếp theo mức độ nghiêm trọng. Sau đó mới yêu cầu sửa từng cái. Tách bước 'tìm' khỏi bước 'sửa' giúp bạn thấy bức tranh đầy đủ về rủi ro và ưu tiên đúng, thay vì sửa vội mà bỏ qua những lỗ hổng lớn hơn.
Đối chiếu với các lỗi bảo mật phổ biến
Hãy yêu cầu AI kiểm tra sản phẩm với những lỗi bảo mật phổ biến nhất: lộ khóa bí mật, không kiểm tra đầu vào, phân quyền lỏng, mật khẩu lưu không an toàn. Dùng danh sách lỗi đã biết làm khung kiểm tra giúp bạn bao quát những rủi ro thường gặp nhất một cách chắc chắn.
Đừng dừng ở câu trả lời đầu tiên
Sau khi AI báo cáo, hãy đào sâu: 'còn rủi ro nào khác không?', 'cách sửa này có tạo ra vấn đề mới không?'. Bảo mật là lĩnh vực mà sự kỹ lưỡng được đền đáp. Vài vòng hỏi tiếp thường lộ ra những điểm sót ở vòng đầu. Kiên trì soi xét là thái độ đúng với bảo mật.
AI hỗ trợ, nhưng tư duy bảo mật là của bạn
Dù AI giúp tìm lỗi rất tốt, người chịu trách nhiệm cuối cùng vẫn là bạn. Hãy nuôi dưỡng tư duy luôn đặt câu hỏi về bảo mật trong mọi tính năng. Khi bạn biến việc rà soát bảo mật thành thói quen — và biết dùng AI như một công cụ kiểm tra — sản phẩm của bạn an toàn hơn nhiều. Đây là kỹ năng được rèn trong phần bảo mật của khóa học.
Điểm chính cần nhớ
- Hỏi 'an toàn chưa' là chưa đủ — cần câu hỏi cụ thể buộc AI rà soát nghiêm túc.
- Yêu cầu AI đóng vai kẻ tấn công để chủ động tìm điểm yếu.
- Hỏi theo từng loại rủi ro; tách bước 'liệt kê rủi ro' khỏi bước 'sửa'.
- Đối chiếu với lỗi bảo mật phổ biến và đào sâu, đừng dừng ở câu trả lời đầu tiên.



