Đầu tháng 8, giáo sư mật mã Matthew Green đã viết một chủ đề gây tranh cãi về X và một bài đăng blog dài hơn đã lan truyền trong cộng đồng an ninh mạng.
Green, người từ lâu đã là người quan sát chặt chẽ cuộc tranh luận xung quanh việc chính phủ sử dụng các công cụ hack để chống tội phạm và nhu cầu mã hóa mạnh mẽ để bảo vệ quyền riêng tư của những người vô tội, đã đưa ra một suy nghĩ đầy khiêu khích: Điều gì sẽ xảy ra nếu AI khiến các lỗi trở nên khan hiếm đến mức các cơ quan thực thi pháp luật và tình báo không thể hack tội phạm một cách hợp pháp nữa?
“Tôi lo ngại rằng AI sẽ làm cho phần mềm trở nên quá an toàn,” Green viết, đồng thời cảnh báo rằng chính phủ Hoa Kỳ có thể mất quyền truy cập vào các lỗ hổng bảo mật để xâm nhập vào các mục tiêu mà họ cần giám sát khi các công ty vá một lượng lỗi chưa từng có.
Cơ quan thực thi pháp luật từ lâu đã tuyên bố rằng mã hóa gây khó khăn cho việc bắt tội phạm và khủng bố. Khái niệm “đi vào bóng tối” đã được phổ biến vào năm 2014 vào thời điểm giám đốc FBI lúc đó là James Comey cảnh báo rằng mã hóa có thể cản trở chính quyền trong việc nghe lén các cuộc trò chuyện hoặc truy cập dữ liệu trên thiết bị.
Trong khoảng thời gian này, các ứng dụng như Signal, WhatsApp và iMessage của Apple đã triển khai mã hóa đầu cuối cho đại chúng, khiến việc nghe lén các cuộc gọi và tin nhắn văn bản theo thời gian thực truyền thống gần như không thể thực hiện được. Những gã khổng lồ công nghệ như Apple cũng bắt đầu mã hóa dữ liệu trên thiết bị của họ theo mặc định, khiến việc đột nhập vào iPhone được bảo vệ bằng mã PIN hoặc cụm mật khẩu mạnh trở nên khó khăn hơn.
Kể từ đó, chính quyền vẫn có thể truy bắt tội phạm – bao gồm cả việc xâm nhập vào thiết bị của chúng – và những người vô tội có thể được hưởng mức độ riêng tư tốt nhờ mã hóa. Một phần, như Green giải thích, đó là do “một kiểu đình chiến khó chịu”. Nghĩa là, thay vì kết hợp các cửa hậu vào các thiết bị để giúp chính quyền lấy dữ liệu, các chính phủ lại đầu tư tiền vào việc mua các công cụ hack và phần mềm gián điệp có thể phá hoại tính bảo mật của thiết bị và chủ sở hữu của chúng.
Đối với Green, thỏa thuận đình chiến đó sắp bị AI phá vỡ, bởi vì, như những người đề xuất hứa hẹn và một số dữ liệu ban đầu cho thấy, LLM đang ngày càng trở nên tốt hơn và nhanh hơn trong việc tìm ra các lỗ hổng bảo mật trên quy mô lớn. Về lý thuyết, điều đó cho thấy chúng ta sẽ đạt đến điểm mà các công ty có thể làm cho phần mềm và hệ thống của họ ít có lỗi hơn đáng kể — và dễ bị tấn công hơn.
Kết quả cuối cùng, theo Green, là các chính phủ có thể yêu cầu lại các cửa hậu, khiến thiết bị của mọi người trở nên kém an toàn hơn theo thiết kế.
Một cơn sốt vàng của lỗi
Chúng tôi đã yêu cầu một số người đồng tình với lập luận của Green, từ các chuyên gia về quyền riêng tư và an ninh mạng cho đến những tin tặc có kinh nghiệm phát triển các công cụ hack cho chính phủ. Một số đồng ý với Green, một số không đồng ý và một số nhìn nhận cả hai cách.
Luna Tong, một nhà nghiên cứu trước đây từng làm việc tại hai công ty nổi tiếng chuyên tìm kiếm lỗi và phát triển các khai thác để giúp chính phủ đột nhập vào hệ thống, đồng ý với Green, nói rằng “hiện đang có một cơn sốt vàng về lỗi nhưng đó chỉ là hiện tượng tạm thời và lỗi sẽ sớm khan hiếm trở lại”.
Một nhà nghiên cứu khác, người có hơn một thập kỷ kinh nghiệm làm việc tại các công ty bảo mật tấn công, nói rằng ông lo lắng AI có thể khiến các nhà nghiên cứu bảo mật con người trở nên lỗi thời vì việc tìm ra lỗi sẽ khó hơn nhiều và những người bảo vệ cuối cùng sẽ có lợi thế hơn các nhà nghiên cứu tấn công. Người này yêu cầu không nêu tên để có thể nói chuyện thoải mái hơn.
Paolo Stagno, giám đốc công nghệ của Crowdfense, một công ty nổi tiếng chuyên phát triển, mua lại và bán các lỗ hổng chưa xác định — còn được gọi là zero-days — cho các chính phủ, cho biết: “Rõ ràng là không có quốc gia nào từ bỏ khả năng bị giám sát”. Stagno giải thích rằng quy trình hiện tại yêu cầu các chính phủ khai thác các lỗ hổng bảo mật để xâm nhập vào thiết bị là “hệ thống dân chủ nhất mà chúng tôi có”, nhưng hiện trạng đó có thể không kéo dài nếu lỗi trở nên quá khó tìm ra.
Ba người khác hiện đang làm việc trong ngành an ninh mạng tấn công và một người đã từng làm việc không đồng ý. Lập luận của họ tóm lại là: Những lỗi dễ tìm sẽ dễ tìm hơn; những lỗi phức tạp hơn thường có giá trị và hữu ích hơn cho chính phủ sẽ không biến mất; và AI có thể tích cực hỗ trợ các nhà nghiên cứu bán lỗi cho các cơ quan chính phủ.
Hamid Kashfi, người sáng lập công ty bảo mật tấn công DarkCell và cũng làm việc tại công ty khởi nghiệp an ninh mạng AI Xbow, nói rằng “đối với mỗi AI được tìm thấy và báo cáo lỗi, có lẽ có 20 lỗi không được báo cáo”. Kashfi giải thích rằng các nhà nghiên cứu không muốn báo cáo lỗi cho nhà cung cấp vẫn có thể tìm thấy những lỗi phức tạp và có giá trị.
Hai trong số các nhà nghiên cứu hiện đang kiếm sống bằng cách tìm kiếm lỗi cho các công ty zero-day nói với TechCrunch rằng họ ít quan tâm đến sự phát triển của AI hơn là về hàng loạt biện pháp bảo vệ an ninh mới trong các thiết bị hiện đại khiến chúng khó bị hack hơn.
Eva Galperin, giám đốc an ninh mạng tại tổ chức quyền kỹ thuật số Electronic Frontier Foundation và là chuyên gia về phần mềm gián điệp của chính phủ, cho biết hành vi phạm tội ngày nay có lợi thế do sự kết hợp giữa AI có khả năng cao trong việc tìm ra lỗi và sự gia tăng số lượng lỗ hổng do “vibe-code” phát triển bằng các công cụ AI.
Mặt khác, Galperin lập luận rằng việc tìm ra nhiều lỗi hơn không nhất thiết có nghĩa là nhiều lỗi hơn sẽ được vá đủ nhanh, hoặc thậm chí không có nghĩa là việc vá lỗi có thể là một quá trình phức tạp. Galperin nói rằng sẽ có một sự thúc đẩy mới cho các cửa sau vào một thời điểm nào đó bởi vì các chế độ độc tài luôn muốn có “quyền truy cập đặc biệt”.
Katie Moussouris, người đã giúp các công ty lớn và nhỏ xử lý các lỗi được báo cáo và vá chúng trong nhiều thập kỷ, nói rằng, “chúng ta còn một chặng đường dài phía trước trước khi những chiếc điện thoại và máy tính xách tay mới nhất hoàn toàn không có lỗi”.
Moussouris, người sáng lập và Giám đốc điều hành của Luta Security cho biết: “Sẽ có một thời điểm mà việc tìm ra lỗi sẽ khó khăn hơn nhiều và điều đó có thể gây ra những áp lực hình thành trong các cửa hậu”.
Moussouris nói: “Tôi nghĩ chúng ta có ít nhất cho đến sau cuộc bầu cử tổng thống tiếp theo trước khi cộng đồng tình báo bị cản trở về mặt vật chất đến mức phải thúc đẩy các cửa sau một cách nghiêm túc”.
Khi bạn mua hàng thông qua các liên kết trong bài viết của chúng tôi, chúng tôi có thể kiếm được một khoản hoa hồng nhỏ. Điều này không ảnh hưởng đến tính độc lập biên tập của chúng tôi.