DDevArchive
Đăng nhập

Audit Code AI & Security Hardening: Bắt lỗi ảo giác (Hallucination)

AI hay mắc các lỗi nguy hiểm: ảo giác thư viện npm không tồn tại (Slopsquatting), SQL Injection, SSRF, và unhandled async error. Bài này dạy quy trình audit code AI như một Security Specialist.

4 Lỗi Security AI hay tạo ra nhất

Loại lỗiNguyên nhân do AICách phòng chống
Package HallucinationAI bịa ra package npm không tồn tại → hacker tạo package rác độc hạiKiểm tra npm info <package> trước khi install
SQL / NoSQL InjectionAI nối chuỗi SQL thay vì dùng Parameterized QueryBắt buộc dùng ORM hoặc Parameterized Query ($1, $2)
SSRF (Server-Side Forgery)AI dùng fetch(userUrl) trực tiếp không check IP nội bộValidate URL qua IP Blacklist (chặn 127.0.0.1, 169.254...)
Unmasked SecretsAI viết console.log(req.body) chứa passwordChỉ định mask/sanitize log qua Pino / Winston