14/07/2026
Làm sao mà team nhỏ như bọn mình có thể vừa làm vừa phát triển với ngân sách không lớn, team không đông nhưng vừa phải kỹ phần bảo mật, đồng thời cũng đảm bảo qua vòng testing trước khi đưa đến anh em cộng đồng sử dụng.
Mình giới thiệu một dự án rất ư thú vị và sẽ giải quyết được rất nhiều bài toán về an toàn thông tin khi anh em triển khai các hệ thống quản lý khách hàng lớn.
—> Đó là Shannon, một AI Pentester (Chuyên gia kiểm thử bảo mật bằng AI) hoạt động theo cơ chế white-box.
Thay vì chỉ quét mã nguồn và đưa ra một đống cảnh báo chung chung như các công cụ tĩnh (SAST) truyền thống, Shannon có cách làm việc rất thực tế:
- Đọc hiểu source code: Phân tích mã nguồn để tự vạch ra các kịch bản tấn công tiềm năng.
- Khai thác thực tế: Tự động "hack" thử vào ứng dụng và API đang chạy thực tế bằng trình duyệt hoặc dòng lệnh.
- Báo cáo bằng chứng: Chỉ ghi nhận những lỗ hổng đã được khai thác thành công (như lỗi phân quyền, SQL Injection, XSS) kèm theo minh chứng rõ ràng.
Với đặc thù của một hệ thống CRM chứa nhiều luồng phân quyền và dữ liệu nhạy cảm, mình đưa Shannon vào quy trình kiểm thử trước mỗi đợt release để đảm bảo ZCRM không bị rò rỉ dữ liệu chéo giữa các tài khoản.
—> Mình không nói ZCRM an toàn tuyệt đối nhưng team luôn lỗ nực áp dụng các biện pháp bảo mật và kiểm thử liên tục để mang đến sự an toàn cho người dùng, còn hơn là bỏ lơ đúng không nào!
Dưới đây là luồng triển khai an toàn mà team đang dùng 👇