Gần đây, tập đoàn thanh toán toàn cầu Visa đã chính thức mở mã nguồn công cụ bảo mật "Visa Vulnerability Agentic Harness" trên GitHub sau khi áp dụng thành công mô hình Claude Mythos của Anthropic để rà quét hệ thống. Theo công bố tại hội thảo VB Transform 2026, công cụ này đã giúp Visa tự động phát hiện và liên kết các lỗ hổng bảo mật nhỏ thành các chuỗi tấn công phức tạp mà thông thường chỉ có thể tìm thấy ở các bước kiểm thử xâm nhập chuyên sâu. Động thái này đánh dấu một bước chuyển dịch quan trọng của gã khổng lồ tài chính sang phương thức phòng thủ chủ động bằng trí tuệ nhân tạo.
Bối cảnh & Nguyên nhân
Mạng lưới thanh toán của Visa kết nối gần 5 tỷ tài khoản và xử lý hàng tỷ giao dịch mỗi ngày trên toàn cầu, khiến nó trở thành mục tiêu hàng đầu của các cuộc tấn công mạng. Ông Rajat Taneja, Chủ tịch Công nghệ của Visa, chia sẻ rằng triết lý bảo mật của hãng luôn được xây dựng dựa trên "sự hoài nghi và nỗi sợ hãi tột độ" bằng cách giả định hệ thống luôn có thể thất bại để thiết lập các lớp phòng thủ nghiêm ngặt.
Khi Anthropic khởi động Dự án Glasswing nhằm thử nghiệm mô hình AI thế hệ mới Mythos trên các hạ tầng trọng yếu, Visa đã lập tức tham gia. Theo thông tin từ Anthropic, đợt thử nghiệm diện rộng này đã phát hiện hơn 10.000 lỗ hổng nghiêm trọng trong tháng đầu tiên trên nhiều hệ thống phần mềm cốt lõi của ngành. Đối với Visa, đây là cơ hội vàng để kiểm tra sức chống chịu của hệ thống bảo mật được xây dựng hàng thập kỷ dưới tốc độ xử lý vượt trội của AI.
Phân tích kỹ thuật & Công nghệ
Công cụ được Visa mở mã nguồn không phải là một trình quét bảo mật nguyên khối truyền thống, mà là một đường ống kiểm soát (pipeline) có tính điều hướng cao. Phiên bản hiện tại đã trải qua 5 thế hệ phát triển, vận hành qua 4 giai đoạn và 11 bước từ nạp mã nguồn, mô hình hóa mối đe dọa đến đề xuất bản vá và xác thực tự động.
Kiến trúc của hệ thống này được thiết kế theo dạng đa mô hình (multi-model), cho phép tích hợp linh hoạt giữa Claude của Anthropic và các mô hình tương thích với OpenAI. Tuy nhiên, tài liệu kỹ thuật đi kèm cũng thẳng thắn thừa nhận một hạn chế: giai đoạn tự động sửa lỗi và xác thực hiện tại vẫn phụ thuộc hoàn toàn vào các mô hình của Anthropic do yêu cầu các công cụ chỉnh sửa tệp tin chuyên biệt mà OpenAI chưa hỗ trợ đầy đủ. Cơ chế bỏ phiếu phân tán giữa các tác nhân AI độc lập (multi-agent voting) cũng được áp dụng để đảm bảo tính chính xác cao nhất trước khi đưa ra kết quả cảnh báo.
Ý kiến chuyên gia & Nhận định
Theo báo cáo khảo sát từ VentureBeat, khoảng 82% doanh nghiệp hiện vẫn phụ thuộc hoàn toàn vào các công cụ kiểm soát bảo mật gốc từ nhà cung cấp mô hình AI, và gần 60% có kế hoạch thay thế công cụ bảo mật tác nhân trong năm nay. Ông Rajat Taneja nhấn mạnh rằng trong kỷ nguyên của các cuộc tấn công tự động (agentic attacks), hệ thống phòng thủ bắt buộc cũng phải mang tính tự động hóa tương tự. Visa cũng đề xuất ngành bảo mật nên từ bỏ các chỉ số truyền thống như số lượng lỗ hổng phát hiện được để chuyển sang một khái niệm mới tự phát minh gọi là "Thời gian Thích ứng Trung bình" (MTTA) để đo lường tốc độ xử lý chuỗi tấn công thực tế.
Tác động & Tương lai
Nhìn về tương lai, Visa đang chuẩn bị cho một làn sóng mới khi các tác nhân AI bắt đầu tự thực hiện giao dịch thay thế con người. Để đối phó với rủi ro này, Visa đã thiết lập Phòng thí nghiệm Hiểm họa Thanh toán (Payment Threats Lab) nhằm giả lập các kịch bản gian lận sử dụng AI để liên tục tối ưu hóa thuật toán phát hiện.
Việc Visa chia sẻ miễn phí bộ công cụ này lên GitHub mở ra cơ hội lớn cho các đội ngũ bảo mật tại Việt Nam tiếp cận phương thức phòng thủ AI tiên tiến mà không cần nguồn ngân sách khổng lồ của một định chế tài chính toàn cầu. Hãng cũng đặt ra nguyên tắc nghiêm ngặt coi các tác nhân AI như một thực thể định danh độc lập, yêu cầu phân quyền tối thiểu và lưu vết kiểm toán đầy đủ.