VentureBeat AI

Capital One phát hành VulnHunter, công cụ AI mã nguồn mở phát hiện lỗ hổng phần mềm trước khi hacker kịp khai thác.

🕐 20/07/2026 07:29 📰 VentureBeat AI ✅ Đã dịch sang tiếng Việt

Tín dụng: VentureBeat thực hiện với Midjourney

Capital One hôm thứ Năm đã phát hành VulnHunter, một công cụ bảo mật AI tác nhân mã nguồn mở, có khả năng quét mã nguồn để tìm các lỗ hổng có thể khai thác, lập bản đồ cách kẻ tấn công có thể tiếp cận chúng và đề xuất các bản sửa lỗi có mục tiêu — tất cả trước khi một dòng mã nào được đưa vào sản xuất. Công cụ này, được xây dựng nội bộ và hiện có sẵn trên GitHub theo giấy phép Apache 2.0, là một trong những nỗ lực tham vọng nhất của một tổ chức tài chính lớn nhằm biến khả năng AI tấn công thành nguồn lực phòng thủ công khai.

Trong bối cảnh các nhóm bảo mật đang phải đối mặt với làn sóng ngày càng tăng của các mối đe dọa AI mới, quyết định mã nguồn mở công cụ này của Capital One phản ánh nỗ lực, theo CISO Chris Nims, nhằm giải quyết "khoảng thời gian ngày càng ngắn ngủi trước khi các khả năng tấn công AI thế hệ tiếp theo tinh vi trở nên giá cả phải chăng và dễ tiếp cận với hầu như mọi kẻ thù."

Capital One không chỉ đơn thuần phát hành một trình quét lỗ hổng khác. VulnHunter giới thiệu thứ mà công ty gọi là "phân tích chuyển tiếp ưu tiên kẻ tấn công" — một quy trình làm việc trong đó công cụ bắt đầu tại các điểm mà kẻ thù thực sự sẽ xâm nhập vào hệ thống, chẳng hạn như API, thông báo mạng hoặc tải lên tệp, và suy luận chuyển tiếp qua logic của ứng dụng để xác định xem một đường dẫn khai thác có thực sự tồn tại qua các biện pháp phòng thủ hiện có của mã hay không. Các trình quét thông thường thường hoạt động theo hướng ngược lại, đánh dấu một mẫu mã có vẻ nguy hiểm và sau đó tìm kiếm ngược lại để tìm một kẻ tấn công giả định. Các chuyên gia bảo mật thừa nhận rộng rãi rằng cách tiếp cận đó khiến các nhóm kỹ thuật bị chôn vùi dưới hàng loạt cảnh báo sai.

VulnHunter giải quyết vấn đề đó trực diện với một cải tiến thứ hai: một "công cụ làm sai lệch" tích hợp cố gắng bác bỏ các phát hiện của chính nó trước khi nhà phát triển nhìn thấy chúng. Sau khi công cụ đưa ra một lỗ hổng tiềm ẩn, một quy trình làm việc suy luận có cấu trúc sẽ tìm kiếm các khoảng trống logic, các giả định không được hỗ trợ và các điều kiện có thể ngăn chặn cuộc tấn công thành công. Chỉ những phát hiện mà công cụ không loại trừ được mới đến được với người đánh giá — và khi điều đó xảy ra, VulnHunter không chỉ cung cấp một cảnh báo mà còn cung cấp lời giải thích đầy đủ về đường dẫn khai thác và một bản sửa lỗi mã được đề xuất sẵn sàng cho quá trình đánh giá kỹ thuật.

Công cụ hiện chạy trên mô hình Claude Opus 4.8 của Anthropic trong môi trường Claude Code, mặc dù Capital One cho biết khung này có tiềm năng hoạt động trên các mô hình nền tảng và môi trường mã hóa khác.

Khi được hỏi tại sao Capital One quyết định mã nguồn mở một công cụ quan trọng như vậy, Nims đã chỉ ra bản chất cộng đồng của vấn đề.

"Chúng tôi cảm thấy có nghĩa vụ phải mã nguồn mở VulnHunter vì chuỗi cung ứng phần mềm hiện đại rất kết nối và quy mô của mối đe dọa AI lớn hơn bất kỳ tổ chức đơn lẻ nào," Nims nói với VentureBeat. "Bảo mật phần mềm và môi trường kỹ thuật số của chúng ta là một nền tảng chung mang lại lợi ích cho các nhà phát triển, doanh nghiệp và những người phụ thuộc vào các hệ thống mà tất cả chúng ta xây dựng. Các công cụ phòng thủ để giải quyết thực tế này cần phải được phân phối, thử nghiệm và cải tiến rộng rãi như các cơ sở mã mà chúng bảo vệ."

"Thay vì chờ đợi," ông nói thêm, "chúng tôi quyết định rằng phản ứng đúng đắn là xây dựng một sản phẩm phù hợp với mục đích cho bối cảnh bảo mật phức tạp ngày nay và đặt nó vào tay những người phòng thủ ở khắp mọi nơi."

Tuy nhiên, việc phát hành diễn ra trong bối cảnh mà công ty biết rõ. Vào ngày 19 tháng 7 năm 2019, Capital One đã tiết lộ rằng một cá nhân bên ngoài — sau đó được xác định là cựu nhân viên Amazon Web Services tên Paige Thompson — đã truy cập trái phép vào tên, địa chỉ, thu nhập tự khai, Số An sinh Xã hội

số An sinh Xã hội và số tài khoản ngân hàng liên kết của khách hàng thẻ tín dụng và người nộp đơn. Vụ vi phạm, mà Capital One cho biết xảy ra vào ngày 22 và 23 tháng 3 năm 2019, chỉ được phát hiện sau khi một nhà nghiên cứu bảo mật bên ngoài báo cáo lỗ hổng cấu hình thông qua Chương trình Tiết lộ Có trách nhiệm của công ty vào ngày 17 tháng 7 năm đó.

Thiệt hại rất lớn. Khoảng 100 triệu người ở Hoa Kỳ và 6 triệu người ở Canada bị ảnh hưởng. Khoảng 140.000 số An sinh Xã hội, khoảng 80.000 số tài khoản ngân hàng liên kết và khoảng 1 triệu số Bảo hiểm Xã hội Canada đã bị xâm phạm. FBI đã bắt giữ Thompson, và chính phủ tuyên bố tin rằng dữ liệu đã được thu hồi mà không có bằng chứng gian lận. Nhưng thiệt hại về danh tiếng và quy định là rất lớn.

Vào tháng 8 năm 2020, Văn phòng Kiểm soát Tiền tệ đã phạt Capital One 80 triệu đô la, kết luận rằng ngân hàng đã thất bại trong việc xác định và quản lý rủi ro một cách đầy đủ khi chuyển các hoạt động công nghệ quan trọng lên đám mây. Như Reuters đưa tin vào thời điểm đó, lệnh đồng ý của OCC đã trích dẫn các biện pháp kiểm soát an ninh mạng không đầy đủ, các biện pháp ngăn ngừa mất dữ liệu không phù hợp và một hội đồng quản trị không buộc ban quản lý phải chịu trách nhiệm khi kiểm toán nội bộ phát hiện ra vấn đề. OCC cũng yêu cầu Capital One đại tu hoạt động của mình và nộp các kế hoạch an ninh mạng mới để xem xét theo quy định.

CyberScoop vào thời điểm đó gọi sự cố này là "một câu chuyện cảnh báo cho các công ty đang vội vàng áp dụng công nghệ mới." Giám đốc điều hành của Capital One, Richard D. Fairbank, đã thừa nhận mức độ nghiêm trọng của thời điểm này. "Mặc dù tôi biết ơn vì thủ phạm đã bị bắt, nhưng tôi vô cùng xin lỗi về những gì đã xảy ra," Fairbank nói vào thời điểm đó. "Tôi chân thành xin lỗi vì sự lo lắng có thể hiểu được mà sự cố này gây ra cho những người bị ảnh hưởng và tôi cam kết sẽ khắc phục nó."

Điều tiếp theo không phải là rút lui khỏi công nghệ mà là tăng cường đầu tư — với bảo mật được đặt ở trung tâm.

Capital One bắt đầu phát hành các dự án mã nguồn mở vào năm 2014 và tuyên bố mình là một công ty "ưu tiên mã nguồn mở" vào năm 2015 như một phần của quá trình chuyển đổi công nghệ rộng lớn hơn bắt đầu từ hơn một thập kỷ trước. Công ty đã tiếp tục đầu tư vào bảo mật chuỗi cung ứng phần mềm, quản trị mã nguồn mở và phòng thủ dựa trên AI. Vào tháng 8 năm 2022, Capital One đã gia nhập Quỹ Bảo mật Mã nguồn Mở với tư cách là thành viên cao cấp, giành được một ghế trong Ban Điều hành của tổ chức. Chris Nims, khi đó là Phó Chủ tịch Điều hành về Kỹ thuật Đám mây & Năng suất, đã mô tả động thái này như một sự mở rộng tự nhiên của triết lý hoạt động của công ty. "Là một công ty được quản lý chặt chẽ, chúng tôi có kinh nghiệm trong việc quản lý tuân thủ và quản trị, đồng thời ủng hộ tiêu chuẩn hóa, tự động hóa và cộng tác," Nims nói trong thông báo của OpenSSF.

Đằng sau cam kết công khai đó là một bộ máy hoạt động đáng kể. Văn phòng Chương trình Mã nguồn Mở của Capital One, hiện đang ở phiên bản thứ ba, quản lý việc sử dụng, đóng góp và xây dựng cộng đồng mã nguồn mở trên toàn doanh nghiệp. Theo công ty, họ đã phát hành hơn 40 dự án mã nguồn mở và đã đóng góp hàng nghìn lần cho các dự án mã nguồn mở bên ngoài mà họ phụ thuộc vào. Những nỗ lực đó không chỉ giải quyết các phụ thuộc mã mà còn toàn bộ vòng đời phát triển phần mềm — các công cụ DevSecOps, cơ sở hạ tầng và môi trường cộng tác, cả nội bộ và bên ngoài, định hình cách phần mềm được xây dựng và phát hành.

VulnHunter là sản phẩm quan trọng nhất của nỗ lực kéo dài nhiều năm đó — và là tín hiệu rõ ràng nhất cho thấy Capital One coi mã nguồn mở

Hợp tác nguồn mở không phải là từ thiện mà là một chiến lược bảo mật cạnh tranh. Công ty lập luận rằng chuỗi cung ứng phần mềm hiện đại có sự kết nối sâu sắc đến mức một lỗ hổng duy nhất trong một thành phần mã nguồn mở được sử dụng rộng rãi có thể lan truyền qua hàng nghìn doanh nghiệp cùng lúc. Các biện pháp phòng thủ độc quyền, dù có tinh vi đến đâu, cũng không thể giải quyết một vấn đề vốn mang tính cộng đồng. Bằng cách phát hành VulnHunter theo giấy phép cho phép, Capital One mời gọi cộng đồng nghiên cứu bảo mật toàn cầu kiểm tra áp lực, mở rộng và cải thiện công cụ — thực chất là huy động nguồn lực cộng đồng cho hạ tầng phòng thủ của chính mình, đồng thời củng cố hệ sinh thái rộng lớn hơn.

Đối với các nhà lãnh đạo kỹ thuật đang đánh giá VulnHunter, kiến trúc kỹ thuật chính là nơi tham vọng của công cụ trở nên cụ thể. Quy trình làm việc diễn ra qua ba giai đoạn riêng biệt.

Ở giai đoạn đầu tiên — phân tích tiến công từ góc nhìn kẻ tấn công — VulnHunter bắt đầu từ những điểm mà một kẻ thù bên ngoài sẽ tương tác với hệ thống: các điểm cuối API, tin nhắn mạng h

📎 Nguồn gốc: VentureBeat AI Xem bài gốc →