Chuyên sâu ⏱️ 22:00 🔥 Nổi bật
Audit Code AI & Security Hardening: Bắt lỗi ảo giác (Hallucination)
AI hay mắc các lỗi nguy hiểm: ảo giác thư viện npm không tồn tại (Slopsquatting), SQL Injection, SSRF, và unhandled async error. Bài này dạy quy trình audit code AI như một Security Specialist.
4 Lỗi Security AI hay tạo ra nhất
| Loại lỗi | Nguyên nhân do AI | Cách phòng chống |
|---|
| Package Hallucination | AI bịa ra package npm không tồn tại → hacker tạo package rác độc hại | Kiểm tra npm info <package> trước khi install |
| SQL / NoSQL Injection | AI nối chuỗi SQL thay vì dùng Parameterized Query | Bắt buộc dùng ORM hoặc Parameterized Query ($1, $2) |
| SSRF (Server-Side Forgery) | AI dùng fetch(userUrl) trực tiếp không check IP nội bộ | Validate URL qua IP Blacklist (chặn 127.0.0.1, 169.254...) |
| Unmasked Secrets | AI viết console.log(req.body) chứa password | Chỉ định mask/sanitize log qua Pino / Winston |