// tin tức

Tin về AI và Vide Coding

Tóm tắt các bảng tin bằng tiếng Việt từ các nguồn uy tín.

// nổi bật tuần này

  1. 1Cảnh báo: Agent Skill (kỹ năng cho AI) có thể chứa chỉ dẫn ẩn độc hạiCảnh báo bảo mật · DEV Community
  2. 2Google ra mắt Gemini 4 Argon, mô hình mạnh nhất từ trước đến nayCông cụ mới · TechCrunch
  3. 3Google ra mắt Gemini 4 Argon, mô hình AI mới cạnh tranh vị trí dẫn đầuCông cụ mới · Tinh tế
  • NÓNGCảnh báo bảo mật· 2/10/2026 · DEV Community

    Cảnh báo: Agent Skill (kỹ năng cho AI) có thể chứa chỉ dẫn ẩn độc hại

    Bài viết cảnh báo rằng file SKILL.md dùng cho agent AI có thể chứa văn bản ẩn mà con người không nhìn thấy nhưng model vẫn đọc được, nhờ khối ký tự Unicode Tags vô hình. Một audit của Snyk quét 3.984 skill công khai vào tháng 2/2026, phát hiện 36% chứa kỹ thuật prompt injection và 76 payload độc hại xác nhận dùng để đánh cắp credential, cài backdoor hoặc rút dữ liệu. Tác giả xây công cụ agent-skill-audit-mcp để quét tĩnh các dấu hiệu nguy hiểm như lệnh curl pipe bash, câu 'ignore previous instructions', quyền Bash không giới hạn, hay đường dẫn tới ~/.ssh. Công cụ có bản miễn phí 10 lượt quét/ngày và chỉ cảnh báo, không đảm bảo an toàn tuyệt đối.

    Xem thêm tại DEV Community →
  • Công cụ mới· 2/10/2026 · Tinh tế

    Google ra mắt Gemini 4 Argon, mô hình AI mới cạnh tranh vị trí dẫn đầu

    Google ra mắt Gemini 4 Argon, mô hình frontier tập trung vào suy luận sâu cho quy trình phức tạp, dài hạn, ban đầu thử nghiệm với chuyên gia an ninh mạng qua chương trình Fairwind. Khi thương mại hóa, giá khởi điểm là 2 USD/triệu token đầu vào, 10 USD/triệu token đầu ra, giảm 95% cho token cache; giới hạn đầu ra tăng lên 1 triệu token (từ 64.000). Argon đạt nhiều kỷ lục benchmark: 77,9% DeepSWE v1.1, dẫn đầu Vals Finance Agent, Harvey Legal Benchmark, 51,3% AutomationBench của Zapier, 91,7% LVBench, và 68% CWE-bench v1 về phát hiện lỗ hổng bảo mật. Google nội bộ đã dùng mô hình để tối ưu thuật toán lượng tử, tiết kiệm 500 TiB-1PiB bộ nhớ trung tâm dữ liệu, và chuyển mã C/C++ sang Rust; đối tác Wiz dùng nó phát hiện lỗ hổng nghiêm trọng trong phần mềm y tế.

    Xem thêm tại Tinh tế →
  • Công cụ mới· 2/10/2026 · GitHub Changelog

    GitHub Copilot giờ có thể điều khiển ứng dụng desktop

    GitHub Copilot vừa ra mắt bản preview công khai tính năng 'computer use' trong Copilot CLI và app Copilot trên macOS, Windows. Tính năng này cho phép Copilot tương tác trực tiếp với ứng dụng desktop: đọc nội dung, click, nhập/sửa văn bản, nhấn phím, cuộn, kéo thả và điều hướng qua nhiều ứng dụng. Mục tiêu là hỗ trợ tự động hóa cả những phần mềm cũ hoặc chỉ có giao diện đồ họa, không có API hay CLI. Người dùng vẫn kiểm soát: Copilot xin phép trước khi điều khiển app, có thể bật/tắt bằng lệnh /computer on, off, show. Trên macOS cần cấp quyền Accessibility và Screen Recording, tổ chức có thể tắt tính năng này nếu cần.

    Xem thêm tại GitHub Changelog →
  • NÓNGCảnh báo bảo mật· 2/10/2026 · The Hacker News

    Cảnh báo bảo mật: chuỗi tấn công zero-day AI, rò rỉ bí mật và lỗi RCE trong kiểm tra mô hình

    Bản tổng hợp ThreatsDay tuần này của The Hacker News điểm qua hơn chục sự cố bảo mật, trong đó nổi bật là một chuỗi tấn công zero-day được hỗ trợ bởi AI, 543.000 secret (khóa bí mật) bị lộ công khai, và lỗ hổng RCE từ quá trình kiểm tra mô hình AI. Bài viết nhấn mạnh các cơ chế tưởng chừng vô hại như kiểm tra (inspect), cache, compile, lưu trữ (store) lại chính là đường tấn công khi hệ thống làm nhiều hơn mức cần thiết. Thông điệp chính: kẻ tấn công không cần chiêu trò mới, chỉ cần khai thác những điểm yếu quen thuộc bị bỏ qua.

    Xem thêm tại The Hacker News →
  • Mẹo & cách làm· 2/10/2026 · DEV Community

    Vì sao app y tế 'vibe-coded' khó qua được đánh giá bảo mật

    Bài viết cảnh báo founder dùng công cụ vibe code như Lovable, Bolt, Cursor, Replit để làm app y tế rằng sản phẩm đẹp, demo chạy tốt không đồng nghĩa vượt qua được bảng câu hỏi bảo mật từ khách hàng y tế. Các nền tảng này không ký BAA (Business Associate Agreement) nên không được phép lưu trữ dữ liệu bệnh nhân (PHI) hợp pháp, thiếu mã hóa dữ liệu chuẩn AES-256, thiếu audit log và kiểm soát truy cập theo vai trò ở tầng dữ liệu. Sửa những thiếu sót này không phải thêm tính năng mà phải viết lại nền tảng, tốn nhiều tháng và có thể làm mất hợp đồng. Tác giả giới thiệu DrapCode, nền tảng vibe code tích hợp sẵn hạ tầng tuân thủ HIPAA: ký BAA trước khi code, mã hóa, audit log, phân quyền tự động, kèm công cụ kiểm tra độ sẵn sàng HIPAA và quét mã nguồn miễn phí.

    Xem thêm tại DEV Community →
  • Mẹo & cách làm· 2/10/2026 · DEV Community

    Những rủi ro vibe coding mà người không biết lập trình gặp phải

    Một người làm SEO không biết code chia sẻ các rủi ro gặp phải khi dùng Claude Code để xây SaaS thật. Dù test end-to-end đều xanh, hai AI reviewer khác nhau phát hiện thêm 14 lỗi, trong đó 7 lỗi chỉ một bên tìm ra, gồm lỗi đồng thời, lỗi âm thầm và rò rỉ thông tin xác thực. Tác giả cũng phát hiện lỗi nằm ở bản kế hoạch (plan) sai chứ không phải code sai, ví dụ giới hạn chi phí hàng ngày không thực sự đọc chi phí. Khi thử nghiệm với 30 app công khai, khoảng 44% phát hiện mà hai AI đồng thuận hóa ra không có thật. Kết luận: cần tự kiểm tra bằng chứng thực tế, chạy lệnh thật, mở dữ liệu thật, thay vì chỉ tin vào test pass hay sự đồng thuận của nhiều AI.

    Xem thêm tại DEV Community →
  • Mẹo & cách làm· 2/10/2026 · DEV Community

    Chặn AI viết code Prisma gây lỗi N+1 bằng rule Cursor và skill Claude Code miễn phí

    Tác giả chỉ ra lỗi phổ biến khi AI viết code Prisma: dùng findMany rồi lặp vòng để truy vấn thêm cho từng dòng, gây ra lỗi N+1 query. Thử nghiệm với 6 dự án cho thấy cách này tạo ra 7 truy vấn, trong khi dùng nested select chỉ cần 2; với 500 dòng dữ liệu, số truy vấn tăng lên 501 so với mức không đổi của cách tối ưu. Giải pháp là cung cấp cho AI một rule ngắn cho Cursor (chỉ áp dụng khi chạm vào file truy cập dữ liệu) và một skill cho Claude Code để tự phát hiện và sửa khi hệ thống đã chậm, bằng cách bật log truy vấn, đếm số lượng, tìm vòng lặp và thay bằng nested select, batch, _count hoặc groupBy. Các rule và skill này được chia sẻ miễn phí trên Gumroad.

    Xem thêm tại DEV Community →
  • Công cụ mới· 2/10/2026 · TechCrunch

    Google ra mắt Gemini 4 Argon, mô hình mạnh nhất từ trước đến nay

    Google vừa ra mắt Gemini 4 Argon, được quảng cáo là mô hình AI mạnh nhất của hãng, chuyên về coding, nghiên cứu, viết lách và đặc biệt là an ninh mạng phòng thủ. Argon có thể tự động tìm, xác minh và vá các lỗ hổng phần mềm nghiêm trọng, hiện chỉ triển khai cho nhóm đối tác an ninh mạng chọn lọc qua chương trình Fairwind. Mô hình cũng mạnh về lập trình, đã được nhân viên Google dùng để debug và di dời codebase hàng ngày, cùng khả năng phân tích video dài và biểu đồ. Google tuyên bố Argon vượt điểm benchmark so với GPT-6 Astra của OpenAI và Fable, Opus của Anthropic, dẫn đầu bảng xếp hạng của Vals. Đây là bước tiến mới trong cuộc đua AI giữa các hãng lớn, sau khi Gemini đã đạt hơn 1 tỷ người dùng hàng tháng.

    Xem thêm tại TechCrunch →
  • Công cụ mới· 2/10/2026 · GitHub Changelog

    GPT-6.1 Sol chính thức có mặt trên GitHub Copilot

    GitHub Copilot vừa chính thức tích hợp mô hình GPT-6.1 Sol mới nhất của OpenAI, dùng cho các tác vụ lập trình tự động (agentic coding) và làm việc trên terminal với hiệu suất đa bước tốt. Trong thử nghiệm ban đầu, mô hình này hoàn thành công việc đáng tin cậy hơn, dùng ít token và ít bước hơn so với các mô hình GPT-6 và GPT-5.6 trước đó. Mô hình tính phí theo giá niêm yết của nhà cung cấp, áp dụng cho billing theo mức sử dụng. GPT-6.1 Sol hiện khả dụng cho người dùng Copilot Pro+, Max, Business và Enterprise, triển khai dần dần. Quản trị viên Business/Enterprise có thể bật/tắt mô hình này qua chính sách model trong cài đặt Copilot.

    Xem thêm tại GitHub Changelog →
Zalo