Nghiên cứu từ Diễn đàn Kinh tế Thế giới (WEF), Check Point, IOActive và nhiều cơ quan an ninh mạng lớn khác đã xác định một loạt rủi ro có thể đo lường được do phát triển phần mềm có sự hỗ trợ của AI tạo ra.
1. Mã do AI tạo ra dễ bị khai thác. Đánh giá năm 2026 của IOActive cho thấy 31,6% mẫu mã do AI tạo ra có thể bị khai thác hoàn toàn — nghĩa là kẻ tấn công có thể xâm nhập thành công hệ thống bằng cách sử dụng lỗ hổng này. Các công cụ bảo mật truyền thống chỉ phát hiện một phần các lỗi này . Báo cáo 'Tình trạng AI trong Bảo mật & Phát triển năm 2026' từ Aikido cho thấy 69% tổ chức đã gặp phải lỗ hổng từ code do AI viết, và 1/5 trong số đó đã phải hứng chịu một sự cố bảo mật nghiêm trọng
.
2. Tốc độ vượt quá các mô hình bảo mật. Check Point Research báo cáo rằng AI hiện có thể suy luận về mã đủ tốt để tạo ra các khai thác (exploits) có thể hoạt động trên quy mô lớn, nén cửa sổ phản hồi lỗ hổng xuống còn 12–72 giờ — giảm mạnh so với khung thời gian vài ngày truyền thống . Các đội ngũ bảo mật sử dụng quy trình đánh giá với tốc độ con người không thể theo kịp chu kỳ phát triển với tốc độ máy móc.
3. Mất bối cảnh rủi ro. Nhiều công cụ quét hiện tại có thể xác định các lỗ hổng riêng lẻ, nhưng chúng thiếu khả năng hiểu thay đổi nào thực sự quan trọng đối với doanh nghiệp, môi trường mà chúng nhắm tới và mức độ rủi ro mà chúng mang lại . Điều này dẫn đến tình trạng quá tải cảnh báo và ưu tiên sai lầm.
4. Rủi ro tuân thủ quy định. Khảo sát 'Triển vọng An ninh mạng Toàn cầu 2026' của WEF cho thấy 87% lãnh đạo an ninh xác định các lỗ hổng liên quan đến AI là rủi ro mạng phát triển nhanh nhất trong suốt năm 2025 . Gartner ước tính rằng đến năm 2027, hơn 40% các vụ vi phạm dữ liệu liên quan đến AI sẽ bắt nguồn từ việc sử dụng GenAI không đúng cách
. Các tổ chức hoạt động dưới các quy định như GDPR, SOC 2 hoặc các quy định ngành cụ thể hiện đang phải đối mặt với áp lực ngày càng lớn trong việc chứng minh họ đã đánh giá code do AI tạo ra.
5. 'AI ngầm' (Shadow AI) và rủi ro chuỗi cung ứng. Các vector tấn công đang hoạt động hiện nay bao gồm tấn công chèn prompt (prompt injection), tiết lộ thông tin nhạy cảm thông qua các công cụ AI, và xâm phạm chuỗi cung ứng AI — nơi các cửa hậu (backdoors) được đưa vào mô hình hoặc các phụ thuộc bị đầu độc . Deloitte xác định 'AI ngầm' — việc nhân viên sử dụng các công cụ AI không được quản lý — là một trong những rủi ro nội bộ cấp bách nhất
.
Cytix định vị nền tảng của mình như một "lớp quyết định bảo mật" (security decision layer) nằm giữa vòng đời phát triển phần mềm (SDLC) và các chức năng rủi ro, bảo mật và tuân thủ . Thay vì thêm một công cụ quét khác vào bộ công cụ, nó hoạt động như một điểm kiểm soát mà qua đó mọi thay đổi phần mềm đều phải đi qua — hiểu thay đổi đó, quyết định hành động bảo mật, xác thực rủi ro và cung cấp dấu vết bằng chứng cho các cơ quan quản lý
. Nền tảng hoạt động theo bốn giai đoạn:
Hiển thị thời gian thực. Cytix liên tục giám sát mọi thay đổi phần mềm — ticket, pull request, code diffs và bản phát hành — và đọc từng thay đổi để lấy bối cảnh: tài sản, môi trường và lịch sử. Nó duy trì một đồ thị tri thức (knowledge graph) liên tục về bối cảnh hệ thống để các nhóm có thể thấy thay đổi nào mang rủi ro thực sự ngay khi chúng xuất hiện .
Đánh giá rủi ro tức thì. Thay vì đối xử với mọi thay đổi như nhau, nền tảng xác định bản chất của sự thay đổi và xác định phản ứng tương xứng — có thể là cần thêm bối cảnh, đánh giá bảo mật, mô hình mối đe dọa hoặc một bài kiểm tra cụ thể. Các thay đổi rủi ro thấp có thể được tự động phê duyệt; các thay đổi rủi ro cao sẽ nhận được sự giám sát thích hợp .
Xác thực và hành động có hướng dẫn. Nền tảng thực hiện phản hồi chính xác — do AI dẫn dắt, do con người xem xét hoặc do đối tác cung cấp thông qua các quan hệ đối tác dịch vụ được quản lý đã được thiết lập với NCC Group và KPMG — đảm bảo không có thay đổi rủi ro nào được tiến hành mà không có sự xử lý phù hợp .
Bằng chứng tuân thủ. Mọi quyết định, hành động và kết quả được gắn vĩnh viễn vào thay đổi đã kích hoạt nó, tạo ra một hồ sơ đảm bảo kết nối duy nhất. Các nhóm quản trị, rủi ro và tuân thủ (GRC) có thể chứng minh thay đổi nào đã được đánh giá, những gì đã được thực hiện và ai là người chịu trách nhiệm — theo yêu cầu, không phải dưới áp lực .
CEO của Cytix, Ben Armstrong, đã trình bày vấn đề một cách đơn giản: "Các công cụ hiện tại có thể cho bạn biết bạn có những lỗ hổng nào, nhưng không thể cho bạn biết về rủi ro. Chúng tôi ra mắt nền tảng quản lý rủi ro thay đổi của Cytix để kiểm soát rủi ro đó" .
Cách tiếp cận của nền tảng — nhận biết bối cảnh, dựa trên rủi ro và tạo ra bằng chứng — phản ánh một sự thay đổi rộng lớn hơn trong ngành an ninh mạng. Khi việc tạo mã AI tiếp tục tăng tốc, khoảng cách giữa tốc độ phát triển và đảm bảo bảo mật chính là chiến trường mới. Với 7 triệu USD trong vòng gọi vốn Series A, Cytix đang đặt cược rằng các doanh nghiệp sẽ sẵn sàng trả tiền cho một lớp chính sách và bằng chứng xung quanh mọi thay đổi, với các công ty tư vấn đã có uy tín cung cấp khả năng phân phối và sự tin tưởng .
Đối với các nhà lãnh đạo an ninh mạng, dữ liệu đã rất rõ ràng: gần một phần ba các mẫu mã do AI tạo ra có thể bị khai thác hoàn toàn, và cửa sổ để phản hồi chỉ được tính bằng giờ, không phải ngày. Câu hỏi không còn là liệu phát triển tăng tốc bởi AI có tạo ra rủi ro hay không, mà là liệu mô hình bảo mật của bạn có được xây dựng để xử lý nó hay không.
Bài viết này được xuất bản vào ngày 13 tháng 8 năm 2026. Bài viết đã được cập nhật để phản ánh thông báo gọi vốn ngày 12 tháng 8 năm 2026.