Kiểm Tra Bảo Mật Website
Không Chỉ Là Bấm Nút Scan
Một cuộc kiểm tra bảo mật thực sự phải đi qua nhiều lớp: Attack Surface, Frontend, Backend, Authentication, Authorization, API, Business Logic, Dependency, Secrets, Server và hạ tầng triển khai.
Ba khái niệm thường bị đánh đồng sai
Scanner giúp tìm tín hiệu. Security Audit tìm nguyên nhân. Pentest mô phỏng cách attacker có thể đi từ entry point đến business impact.
Vulnerability Assessment
Tập trung phát hiện nhiều điểm yếu và cấu hình sai nhất có thể bằng scanner, SAST, DAST, dependency scanner và secret scanner.
Security Audit
Đánh giá source code, kiến trúc, authentication, authorization, API, server, deployment, logging và business logic để tìm root cause.
Penetration Testing
Mô phỏng hành vi attacker trong phạm vi được cấp phép, xác định khả năng khai thác và tác động thực tế đối với dữ liệu và doanh nghiệp.
Một website phải được kiểm tra theo nhiều lớp
Hacker không nhìn thấy “một trang web”. Họ nhìn thấy một tập hợp trust boundary, endpoint, token, file, service và luồng dữ liệu có thể bị lợi dụng.
Recon & Attack Surface
Subdomain, IP, stack, entry point, service, admin interface, test environment.
Client-Side Security
JavaScript bundle, LocalStorage, Cookies, Source Map, CORS, third-party scripts.
Server-Side Security
Server-side validation, trust boundary, runtime behavior và kiểm soát dữ liệu quan trọng.
Authentication
Login, reset password, brute-force, MFA, session lifecycle, authentication bypass.
Authorization
Broken Access Control, IDOR/BOLA, privilege escalation và quyền theo role.
Session Management
Cookie flags, token lifetime, refresh token, logout invalidation và session fixation.
Input & Injection
SQL/NoSQL Injection, XSS, Command Injection, Template Injection và Path Traversal.
File System
Upload, permission, arbitrary read/write, backup, temp file và executable directory.
Configuration
Debug mode, directory listing, exposed .env/.git, backup, phpinfo và deployment mistakes.
API Security
Authentication, BOLA, function-level authorization, rate-limit, CORS, webhook verification.
Business Logic
Payment, coupon, refund, inventory, role, subscription và workflow abuse.
Error Handling
Stack trace, filesystem path, database info, internal URL và secret leakage.
Supply Chain
Dependency, package provenance, update status, install script và transitive risk.
Secrets & Credentials
API key, JWT secret, DB password, private key, Git history, build artifact và logs.
Infrastructure
DNS, CDN/WAF, origin server, Apache/Nginx, runtime, Redis/DB và third-party services.
Người dùng thấy một nút. Pentester thấy một chuỗi câu hỏi
Upload Avatar
- Extension có được kiểm tra?
- MIME type có được xác minh?
- Tên file có sanitize?
- Directory có execute script?
- Có path traversal?
- SVG có được phép upload?
- Ai có quyền download?
- URL file có đoán được?
Không phải mọi cuộc kiểm tra đều giống nhau
Góc nhìn attacker bên ngoài
Ít hoặc không có thông tin nội bộ. Phù hợp để đánh giá external attack surface và những gì Internet có thể nhìn thấy.
Hiệu quả cho SaaS nhiều role
Có một phần tài khoản, API documentation hoặc phạm vi hệ thống để kiểm tra sâu authorization và business logic.
Tìm sâu root cause
Có source code, architecture, server config, API spec, dependency và tài khoản role để phân tích toàn diện trước production.
Không phải nhập URL, bấm Scan rồi xuất PDF
Quy trình tập trung vào xác thực finding, đánh giá impact, tìm root cause và re-test sau remediation.
Scope
Xác định phạm vi, asset và rule of engagement.
Reconnaissance
Thu thập bề mặt tấn công và công nghệ.
Attack Surface Mapping
Lập bản đồ endpoint, role và trust boundary.
Automated Analysis
Scanner, SAST/DAST, dependency và secret checks.
Manual Testing
Kiểm tra thủ công theo context thực tế.
Source Review
Phân tích source nếu khách hàng cung cấp.
Business Logic
Kiểm tra các rule scanner không thể hiểu.
Validation
Xác thực finding, loại false positive.
Risk Assessment
Đánh giá khả năng khai thác và impact.
Root Cause
Giải thích tại sao vulnerability tồn tại.
Remediation
Đưa hướng sửa cụ thể cho developer.
Re-test
Kiểm tra lại sau khi fix.
Hardening
Giảm attack surface và security debt.
Một lỗi nhỏ có thể trở thành Critical khi được nối chuỗi
Security không chỉ là cộng điểm CVSS của từng lỗi. Câu hỏi quan trọng là: những lỗi này có thể được nối với nhau như thế nào?
Tốc độ phát triển tăng nhanh. Security Review phải theo kịp.
Với website được code bằng AI, nhiều chức năng có thể xuất hiện chỉ sau vài prompt, nhưng threat model, authorization boundary, secret rotation hay webhook security thường không tự xuất hiện nếu không được yêu cầu rõ.
Development Velocity
↑ AI accelerates deliverySecurity Review
Security Debt growsMột finding tốt phải dẫn tới hành động kỹ thuật
Broken Access Control
Unauthorized user có thể truy cập tài nguyên ngoài phạm vi role được phép.
Đừng đưa website AI / Vibe Coding ra cộng đồng
trước khi biết Attack Surface của nó
Monlabs hỗ trợ Security Audit, kiểm tra lỗ hổng, xác thực finding, đánh giá business impact và đưa khuyến nghị remediation trước khi website production.


