// bảo mật

Bảo mật khi vibe coding: 8 lỗi hay gặp và cách phòng tránh

Sản phẩm làm bằng AI dễ mắc lỗi bảo mật nếu kiểm tra hời hợt: lộ khoá API, ai cũng xem được dữ liệu người khác, form bị spam… 8 lỗi phổ biến và danh sách kiểm tra trước khi bàn giao.

Khai Minh · người sáng lập VibeCoder.vn

01/10/2026 · 3 phút đọc

// mục lục
  1. 1. Lộ khoá bí mật (API key)
  2. 2. Ai cũng xem được dữ liệu của người khác
  3. 3. Trang quản trị chỉ được "giấu link"
  4. 4. Chỉ kiểm tra dữ liệu trên trình duyệt
  5. 5. Form bị spam
  6. 6. Nội dung người dùng chạy như mã
  7. 7. Không sao lưu
  8. 8. Tài khoản dịch vụ đứng tên người làm
  9. Danh sách kiểm tra trước khi bàn giao

AI viết mã rất nhanh – và cũng có thể viết ra lỗ hổng rất nhanh nếu không ai kiểm tra. Phần lớn sự cố đến từ vài lỗi cơ bản lặp đi lặp lại.

// 8 lỗi hay gặp

  • Lộ khoá API
  • Xem được dữ liệu người khác
  • Trang quản trị chỉ "giấu link"
  • Chỉ kiểm tra trên trình duyệt
  • Form bị spam
  • Nội dung người dùng chạy như mã
  • Không sao lưu
  • Tài khoản đứng tên người làm

// cách tránh

  • Khoá trong biến môi trường phía máy chủ
  • Kiểm tra quyền ở máy chủ / RLS
  • Bắt buộc đăng nhập + kiểm quyền
  • Kiểm tra lại ở máy chủ
  • Giới hạn lượt gửi, chống máy
  • Hiển thị dạng chữ thuần
  • Sao lưu định kỳ, thử khôi phục
  • Mọi tài khoản đứng tên khách

1. Lộ khoá bí mật (API key)

Khoá của dịch vụ AI, thanh toán, cơ sở dữ liệu bị viết thẳng trong mã, hoặc bị đưa lên GitHub công khai. Kẻ xấu dò được trong vài phút và dùng khoá của bạn – có thể phát sinh hoá đơn lớn.

Cách tránh: để khoá trong biến môi trường phía máy chủ; không bao giờ để khoá trong mã chạy trên trình duyệt. Lỡ lộ thì thu hồi khoá và tạo khoá mới ngay – xoá dòng mã là không đủ vì lịch sử vẫn còn.

2. Ai cũng xem được dữ liệu của người khác

Đổi số trong đường link (đơn số 124 thành 125) là xem được đơn của người khác. Đây là lỗi rất phổ biến khi chỉ "ẩn nút" trên giao diện mà không kiểm tra quyền ở máy chủ.

Cách tránh: mọi thao tác đọc/ghi dữ liệu đều kiểm tra quyền phía máy chủ hoặc trong cơ sở dữ liệu (ví dụ Row Level Security). Kiểm thử bằng hai tài khoản khác nhau.

Giấu đường dẫn /admin không phải bảo mật. Cách tránh: bắt buộc đăng nhập và kiểm tra quyền quản trị phía máy chủ cho mọi thao tác.

4. Chỉ kiểm tra dữ liệu trên trình duyệt

Kiểm tra trên trình duyệt giúp người dùng dễ sửa lỗi nhập, nhưng có thể bị qua mặt. Cách tránh: kiểm tra lại toàn bộ dữ liệu ở máy chủ – độ dài, định dạng, quyền.

5. Form bị spam

Form liên hệ, đăng ký bị máy gửi hàng trăm lần mỗi ngày. Cách tránh: giới hạn số lần gửi theo thời gian, thêm ô bẫy máy hoặc kiểm tra chống máy tự động.

6. Nội dung người dùng chạy như mã

Bình luận, ghi chú có chứa mã độc và được hiển thị như mã thật trên trình duyệt người khác. Cách tránh: luôn hiển thị nội dung người dùng dưới dạng chữ thuần.

7. Không sao lưu

Một lệnh xoá nhầm hoặc một sự cố là mất trắng dữ liệu khách. Cách tránh: sao lưu định kỳ, để bản sao ở nơi khác máy chủ chính, và đã thử khôi phục ít nhất một lần.

8. Tài khoản dịch vụ đứng tên người làm

Tên miền, hosting, tài khoản AI đứng tên người làm khiến chủ sản phẩm phụ thuộc. Cách tránh: mọi tài khoản đứng tên khách, người làm chỉ được cấp quyền vừa đủ và thu hồi khi xong.

Mẹo khi làm cùng AI: đừng dán tệp chứa khoá thật vào khung chat; và khi AI đề xuất "tắt kiểm tra quyền cho dễ làm" hay "xoá bảng làm lại cho sạch" – hãy dừng lại, sao lưu và hiểu lý do trước.

Danh sách kiểm tra trước khi bàn giao

  1. 1

    Không lộ khoá bí mật

    Không có trong mã trình duyệt, không có trên GitHub.

  2. 2

    Thử 2 tài khoản

    Không ai xem/sửa được dữ liệu của người kia.

  3. 3

    Kiểm quyền quản trị ở máy chủ

    Cho mọi thao tác, không chỉ ẩn nút.

  4. 4

    Chống spam, giới hạn tải tệp

    Giới hạn lượt gửi, loại tệp, dung lượng.

  5. 5

    Sao lưu và thử khôi phục

    Bản sao để ở nơi khác máy chủ chính.

  6. 6

    Tài khoản đứng tên khách

    Bật xác thực 2 lớp, có chính sách bảo mật.

Muốn AI tự rà những điểm này, dùng mẫu "yêu cầu AI tự kiểm tra" trong bài cách viết prompt cho AI code.

// hỏi nhanh

Câu hỏi thường gặp

Web làm bằng AI có an toàn không?

Có thể an toàn như web làm theo cách khác, nếu người làm kiểm tra kỹ các điểm cơ bản: khoá bí mật, phân quyền dữ liệu, kiểm tra phía máy chủ, chống spam, sao lưu.

Lỡ đưa API key lên GitHub phải làm gì?

Thu hồi khoá đó và tạo khoá mới ngay lập tức. Xoá dòng mã là không đủ vì lịch sử thay đổi vẫn lưu khoá cũ.

Row Level Security là gì?

Là quy tắc trong cơ sở dữ liệu quyết định mỗi người được đọc, sửa những dòng dữ liệu nào – giúp người dùng này không xem được dữ liệu của người khác dù họ cố tình đổi đường link.

Khai Minh · người sáng lập VibeCoder.vn

Người sáng lập VibeCoder.vn. Quản trị nhà hàng, khách sạn nhiều năm, tự làm bằng AI 6 sản phẩm đang chạy thật – từ web khách sạn làm trong 3 ngày tới app quản lý nhân sự cho doanh nghiệp.

// đọc tiếp

Zalo