Mô hình AI có thể đọc mã, suy đoán lỗi và viết báo cáo rất nhanh. Vấn đề là một phát hiện nghe hợp lý chưa chắc tồn tại trong hệ thống thật. Khi hàng nghìn báo cáo thiếu bằng chứng xuất hiện, đội bảo mật phải tốn thời gian phân loại thay vì sửa lỗi thật.
Giới hạn báo cáo là tín hiệu cho toàn ngành: năng suất gửi không đồng nghĩa chất lượng nghiên cứu. Một báo cáo có giá trị phải giúp kỹ sư tái hiện và đánh giá tác động.
AI slop trong bảo mật là gì?
Đó là nội dung có vẻ kỹ thuật nhưng thiếu xác minh.
- CVE hoặc API bị trích sai.
- Mã proof-of-concept không chạy.
- Tác động bị phóng đại.
- Lỗi trùng hoặc đã được sửa.
Cấu trúc báo cáo chất lượng
Báo cáo cần ngắn nhưng đủ bằng chứng.
- Phiên bản, model và môi trường.
- Điều kiện tiên quyết.
- Các bước tái hiện an toàn.
- Kết quả thực tế, kết quả mong đợi và tác động.
Dùng AI đúng cách
AI nên hỗ trợ chứ không quyết định.
- Tóm tắt log.
- Tìm tài liệu liên quan.
- Kiểm tra biến thể đầu vào trong môi trường được phép.
- Viết lại báo cáo rõ hơn sau khi xác minh.
Đạo đức và phạm vi
Nghiên cứu phải tuân thủ chương trình.
- Không truy cập dữ liệu thật của người khác.
- Không gây gián đoạn dịch vụ.
- Không công bố trước thời hạn.
- Dừng khi vượt phạm vi cho phép.
Quy trình thực hiện
1. Đọc phạm vi chương trình bug bounty.
2. Tái hiện lỗi trong môi trường kiểm soát.
3. Thu thập log, ảnh và phiên bản.
4. Đánh giá tác động thực tế, không suy diễn.
5. Gửi một báo cáo hoàn chỉnh và phản hồi kỹ sư.
Sai lầm và rủi ro thường gặp
- Gửi suy đoán do AI tạo mà không chạy thử.
- Gắn mức nghiêm trọng cao để gây chú ý.
- Đưa dữ liệu người dùng vào báo cáo.
- Gửi nhiều biến thể cùng một lỗi như báo cáo riêng.
Câu hỏi thường gặp
Hỏi: AI có được dùng trong bug bounty không?
Đáp: Có thể dùng như công cụ, nhưng người báo cáo chịu trách nhiệm xác minh.
Hỏi: Giới hạn 30 ngày áp dụng cho mọi người?
Đáp: Chi tiết có thể phụ thuộc quota và chính sách Apple.
Hỏi: Có nên công bố lỗi trên mạng xã hội?
Đáp: Phải theo quy định disclosure của chương trình.
Hỏi: Báo cáo không có PoC có được chấp nhận?
Đáp: Tùy lỗi, nhưng phải có đủ bằng chứng để tái hiện và đánh giá.
Di Động 3 Tốt nên áp dụng nguyên tắc tương tự cho báo cáo lỗi nội bộ: nêu thiết bị, phiên bản, bước tái hiện và bằng chứng thay vì mô tả chung chung. |
Viết bình luận