tl;dr sec #346: Nghiên cứu bảo mật bằng AI và báo cáo đe dọa của Anthropic
Bản tin tl;dr sec số 346 nổi bật với công cụ HTTP Terminator hỗ trợ bởi AI của PortSwigger cho nghiên cứu bảo mật web, báo cáo tình báo đe dọa của Anthropic về việc lạm dụng Claude, và các phương pháp của Cloudflare nhằm thực thi tiêu chuẩn kỹ thuật ở quy mô lớn. Bản tin này cho thấy AI đang tiến hóa thành một công cụ hiệu quả trong việc tự động phát hiện lỗ hổng bảo mật, đồng thời bị các tác nhân đe dọa khai thác để gia tăng tốc độ tấn công mạng. Nó cũng cung cấp góc nhìn thực tế cho các tổ chức kỹ thuật muốn duy trì các tiêu chuẩn nghiêm ngặt trên quy mô mã nguồn lớn. PortSwigger đã mở mã nguồn HTTP Terminator để tự động hóa nghiên cứu buôn lậu yêu cầu HTTP (HTTP request smuggling) trên các mục tiêu được cấp phép bằng quy trình AI, trong khi báo cáo của Anthropic ghi lại các trường hợp lạm dụng Claude cụ thể trong các chiến dịch mạng và tình báo thông tin. Ngoài ra, Cloudflare chia sẻ các cơ chế cấu trúc được sử dụng để thực thi chất lượng mã nguồn và thói quen kỹ thuật trên toàn bộ đội ngũ lập trình viên.
## KIẾN THỨC NỀN
Buôn lậu yêu cầu HTTP (HTTP request smuggling hay bất đồng bộ phản hồi) là một lỗ hổng bảo mật web mà kẻ tấn công thao túng cách các máy chủ front-end và back-end xử lý yêu cầu HTTP, cho phép vượt qua các kiểm soát bảo mật hoặc đánh cắp dữ liệu nhạy cảm. Trong khi đó, các phòng thí nghiệm nghiên cứu AI như Anthropic thường xuyên xuất bản các báo cáo tình báo đe dọa để tiết lộ cách các tác nhân độc hại cố gắng jailbreak mô hình ngôn ngữ lớn (LLM) hoặc lợi dụng chúng để mở rộng quy mô đe dọa mạng.