Storyteller in the tech & cybersecurity space, bringing five years’ expertise in turning complex ideas into persuasive, memorable content. Eternally curious about new technologies and committed to staying ahead of the curve in security trends and threat intelligence.
0 lượt xem
0 lượt xem
Về tác giả
Mỹ LinhStoryteller in the tech & cybersecurity space, bringing five years’ expertise in turning complex ideas into persuasive, memorable content. Eternally curious about new technologies and committed to staying ahead of the curve in security trends and threat intelligence.
Storyteller in the tech & cybersecurity space, bringing five years’ expertise in turning complex ideas into persuasive, memorable content. Eternally curious about new technologies and committed to staying ahead of the curve in security trends and threat intelligence.
Cập nhật thông tin mới nhấtNhận các thông tin mới nhất về mối đe dọa, báo cáo an ninh mạng từ CyStack về hòm thư điện tử của bạn
Thảo luận (0)
Đăng nhập để thảo luận
Bài viết liên quan
{"success":true,"head":"<title>Tại sao các doanh nghiệp hàng đầu chọn Crowdsourced Security để bảo mật ứng dụng Web? - CyStack Blog</title>\n<meta name=\"robots\" content=\"nofollow, noindex\"/>\n<meta property=\"og:locale\" content=\"en_US\" />\n<meta property=\"og:type\" content=\"article\" />\n<meta property=\"og:title\" content=\"Tại sao các doanh nghiệp hàng đầu chọn Crowdsourced Security để bảo mật ứng dụng Web? - CyStack Blog\" />\n<meta property=\"og:description\" content=\"Theo Forrester – đơn vị nghiên cứu thị trường uy tín – Bug Bounty là giải pháp hiệu quả để […]\" />\n<meta property=\"og:url\" content=\"https://blog.cystack.org/vi/blog/2019/09/16/tai-sao-cac-doanh-nghiep-hang-dau-chon-crowdsourced-security-de-bao-mat-ung-dung-web/\" />\n<meta property=\"og:site_name\" content=\"CyStack Blog\" />\n<meta property=\"article:tag\" content=\"bảo mật web\" />\n<meta property=\"article:tag\" content=\"bug bounty\" />\n<meta property=\"article:tag\" content=\"crowdsourced security\" />\n<meta property=\"article:tag\" content=\"vi\" />\n<meta property=\"article:tag\" content=\"web security\" />\n<meta property=\"article:tag\" content=\"websec\" />\n<meta property=\"article:tag\" content=\"whitehub\" />\n<meta property=\"article:section\" content=\"Đánh giá bảo mật\" />\n<meta property=\"og:updated_time\" content=\"2026-05-06T18:36:16+07:00\" />\n<meta property=\"og:image\" content=\"https://s.cystack.net/resource/home/content/05143425/Artboard-min-1024x590-1.png\" />\n<meta property=\"og:image:secure_url\" content=\"https://s.cystack.net/resource/home/content/05143425/Artboard-min-1024x590-1.png\" />\n<meta property=\"og:image:width\" content=\"1024\" />\n<meta property=\"og:image:height\" content=\"590\" />\n<meta property=\"og:image:alt\" content=\"Tại sao các doanh nghiệp hàng đầu chọn Crowdsourced Security để bảo mật ứng dụng Web?\" />\n<meta property=\"og:image:type\" content=\"image/png\" />\n<meta property=\"article:published_time\" content=\"2019-09-16T16:51:50+07:00\" />\n<meta property=\"article:modified_time\" content=\"2026-05-06T18:36:16+07:00\" />\n<meta name=\"twitter:card\" content=\"summary_large_image\" />\n<meta name=\"twitter:title\" content=\"Tại sao các doanh nghiệp hàng đầu chọn Crowdsourced Security để bảo mật ứng dụng Web? - CyStack Blog\" />\n<meta name=\"twitter:description\" content=\"Theo Forrester – đơn vị nghiên cứu thị trường uy tín – Bug Bounty là giải pháp hiệu quả để […]\" />\n<meta name=\"twitter:image\" content=\"https://s.cystack.net/resource/home/content/05143425/Artboard-min-1024x590-1.png\" />\n<meta name=\"twitter:label1\" content=\"Written by\" />\n<meta name=\"twitter:data1\" content=\"Mỹ Linh\" />\n<meta name=\"twitter:label2\" content=\"Time to read\" />\n<meta name=\"twitter:data2\" content=\"8 minutes\" />\n<script type=\"application/ld+json\" class=\"rank-math-schema\">{\"@context\":\"https://schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https://blog.cystack.org/#organization\",\"name\":\"CyStack\",\"url\":\"https://blog.cystack.org\"},{\"@type\":\"WebSite\",\"@id\":\"https://blog.cystack.org/#website\",\"url\":\"https://blog.cystack.org\",\"name\":\"CyStack\",\"publisher\":{\"@id\":\"https://blog.cystack.org/#organization\"},\"inLanguage\":\"en-US\"},{\"@type\":\"ImageObject\",\"@id\":\"https://s.cystack.net/resource/home/content/05143425/Artboard-min-1024x590-1.png\",\"url\":\"https://s.cystack.net/resource/home/content/05143425/Artboard-min-1024x590-1.png\",\"width\":\"1024\",\"height\":\"590\",\"inLanguage\":\"en-US\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https://blog.cystack.org/vi/blog/2019/09/16/tai-sao-cac-doanh-nghiep-hang-dau-chon-crowdsourced-security-de-bao-mat-ung-dung-web/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":\"1\",\"item\":{\"@id\":\"https://blog.cystack.org\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"position\":\"2\",\"item\":{\"@id\":\"https://blog.cystack.org/vi/blog/2019/09/16/tai-sao-cac-doanh-nghiep-hang-dau-chon-crowdsourced-security-de-bao-mat-ung-dung-web/\",\"name\":\"T\\u1ea1i sao c\\u00e1c doanh nghi\\u1ec7p h\\u00e0ng \\u0111\\u1ea7u ch\\u1ecdn Crowdsourced Security \\u0111\\u1ec3 b\\u1ea3o m\\u1eadt \\u1ee9ng d\\u1ee5ng Web?\"}}]},{\"@type\":\"WebPage\",\"@id\":\"https://blog.cystack.org/vi/blog/2019/09/16/tai-sao-cac-doanh-nghiep-hang-dau-chon-crowdsourced-security-de-bao-mat-ung-dung-web/#webpage\",\"url\":\"https://blog.cystack.org/vi/blog/2019/09/16/tai-sao-cac-doanh-nghiep-hang-dau-chon-crowdsourced-security-de-bao-mat-ung-dung-web/\",\"name\":\"T\\u1ea1i sao c\\u00e1c doanh nghi\\u1ec7p h\\u00e0ng \\u0111\\u1ea7u ch\\u1ecdn Crowdsourced Security \\u0111\\u1ec3 b\\u1ea3o m\\u1eadt \\u1ee9ng d\\u1ee5ng Web? - CyStack Blog\",\"datePublished\":\"2019-09-16T16:51:50+07:00\",\"dateModified\":\"2026-05-06T18:36:16+07:00\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/#website\"},\"primaryImageOfPage\":{\"@id\":\"https://s.cystack.net/resource/home/content/05143425/Artboard-min-1024x590-1.png\"},\"inLanguage\":\"en-US\",\"breadcrumb\":{\"@id\":\"https://blog.cystack.org/vi/blog/2019/09/16/tai-sao-cac-doanh-nghiep-hang-dau-chon-crowdsourced-security-de-bao-mat-ung-dung-web/#breadcrumb\"}},{\"@type\":\"Person\",\"@id\":\"https://blog.cystack.org/author/linhdtm/\",\"name\":\"M\\u1ef9 Linh\",\"url\":\"https://blog.cystack.org/author/linhdtm/\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https://s.cystack.net/resource/home/content/23143831/generic-user.jpg\",\"url\":\"https://s.cystack.net/resource/home/content/23143831/generic-user.jpg\",\"caption\":\"M\\u1ef9 Linh\",\"inLanguage\":\"en-US\"},\"worksFor\":{\"@id\":\"https://blog.cystack.org/#organization\"}},{\"@type\":\"BlogPosting\",\"headline\":\"T\\u1ea1i sao c\\u00e1c doanh nghi\\u1ec7p h\\u00e0ng \\u0111\\u1ea7u ch\\u1ecdn Crowdsourced Security \\u0111\\u1ec3 b\\u1ea3o m\\u1eadt \\u1ee9ng d\\u1ee5ng Web? - CyStack Blog\",\"datePublished\":\"2019-09-16T16:51:50+07:00\",\"dateModified\":\"2026-05-06T18:36:16+07:00\",\"author\":{\"@id\":\"https://blog.cystack.org/author/linhdtm/\",\"name\":\"M\\u1ef9 Linh\"},\"publisher\":{\"@id\":\"https://blog.cystack.org/#organization\"},\"description\":\"Theo Forrester \\u2013 \\u0111\\u01a1n v\\u1ecb nghi\\u00ean c\\u1ee9u th\\u1ecb tr\\u01b0\\u1eddng uy t\\u00edn \\u2013 Bug Bounty l\\u00e0 gi\\u1ea3i ph\\u00e1p hi\\u1ec7u qu\\u1ea3 \\u0111\\u1ec3 b\\u1ea3o m\\u1eadt s\\u1ea3n ph\\u1ea9m c\\u00f4ng ngh\\u1ec7, \\u0111\\u1eb7c bi\\u1ec7t l\\u00e0 \\u1ee9ng d\\u1ee5ng website (web app). B\\u00e1o c\\u00e1o cho th\\u1ea5y c\\u00e1c c\\u00f4ng ty l\\u1edbn \\u0111ang khai th\\u00e1c th\\u00e0nh c\\u00f4ng l\\u1ee3i \\u00edch c\\u1ee7a gi\\u1ea3i ph\\u00e1p b\\u1ea3o m\\u1eadt n\\u00e0y. D\\u01b0\\u1edbi \\u0111\\u00e2y l\\u00e0 5 l\\u00fd do ch\\u00ednh th\\u00fac \\u0111\\u1ea9y s\\u1ef1 chuy\\u1ec3n d\\u1ecbch t\\u1eeb c\\u00e1c d\\u1ecbch v\\u1ee5 b\\u1ea3o m\\u1eadt truy\\u1ec1n th\\u1ed1ng sang Crowdsourced Security.\",\"name\":\"T\\u1ea1i sao c\\u00e1c doanh nghi\\u1ec7p h\\u00e0ng \\u0111\\u1ea7u ch\\u1ecdn Crowdsourced Security \\u0111\\u1ec3 b\\u1ea3o m\\u1eadt \\u1ee9ng d\\u1ee5ng Web? - CyStack Blog\",\"@id\":\"https://blog.cystack.org/vi/blog/2019/09/16/tai-sao-cac-doanh-nghiep-hang-dau-chon-crowdsourced-security-de-bao-mat-ung-dung-web/#richSnippet\",\"isPartOf\":{\"@id\":\"https://blog.cystack.org/vi/blog/2019/09/16/tai-sao-cac-doanh-nghiep-hang-dau-chon-crowdsourced-security-de-bao-mat-ung-dung-web/#webpage\"},\"image\":{\"@id\":\"https://s.cystack.net/resource/home/content/05143425/Artboard-min-1024x590-1.png\"},\"inLanguage\":\"en-US\",\"mainEntityOfPage\":{\"@id\":\"https://blog.cystack.org/vi/blog/2019/09/16/tai-sao-cac-doanh-nghiep-hang-dau-chon-crowdsourced-security-de-bao-mat-ung-dung-web/#webpage\"}}]}</script>\n"}
Theo Forrester – đơn vị nghiên cứu thị trường uy tín – Bug Bounty là giải pháp hiệu quả để bảo mật sản phẩm công nghệ, đặc biệt là ứng dụng website (web app). Báo cáo cho thấy các công ty lớn đang khai thác thành công lợi ích của giải pháp bảo mật này. Dưới đây là 5 lý do chính thúc đẩy sự chuyển dịch từ các dịch vụ bảo mật truyền thống sang Crowdsourced Security.
Những phương pháp bảo mật cũ thất bại trong việc bảo mật web
Theo Báo cáo rò rỉ dữ liệu 2019 được thực hiện bởi Verizon, ứng dụng web (web application) là điểm yếu phổ biến nhất giúp tin tặc tấn công xâm nhập vào một tổ chức. Cho dù có sử dụng dịch vụ Pentest và các công cụ Kiểm thử bảo mật tự động, nhiều công ty vẫn gặp khó khăn trong việc bảo mật ứng dụng web. Những lỗ hổng nghiêm trọng vẫn xuất hiện trong DevOps, khiến nhiều trưởng nhóm bảo mật đau đầu tìm phương án giải quyết.
Theo nghiên cứu của Forrester, những phương pháp bảo mật hiện tại “không thể tận dụng tối đa sức sáng tạo của nhân lực an ninh mạng để tìm những lỗ hổng phức tạp tồn tại trong web app”. Nghiên cứu còn chỉ ra rằng: Những hình thức kiểm tra bảo mật (security testing) thông thường như Penetration Testing hay Pre-release Scanning có thể thất bại trong việc bảo mật sản phẩm công nghệ.
Bug Bounty mang tới một cơ hội mới. Các chương trình Bug Bounty cho phép doanh nghiệp hợp tác với một cộng đồng chuyên gia nhiều kinh nghiệm, bao gồm pentester, security researcher và hacker mũ trắng.
Ebook “Crowdsourced Security là gì?” >> Download Now
Khi đó, những ứng dụng công nghệ (web app, mobile app) sẽ được kiểm thử liên tục bằng những cuộc tấn công thực tế – tương tự cách tấn công của tin tặc. Vì thế, Bug Bounty làm tăng khả năng tìm thấy những lỗ hổng phức tạp mà các phương pháp cũ khó phát hiện ra.
Cũng trong báo cáo của Forrester, phương pháp Crowdsourced Security được sử dụng hiệu quả bởi nhiều đơn vị lớn nhỏ, thuộc nhiều ngành. Nổi bật trong số đó là Bộ Quốc Phòng Mỹ với chương trình Bug Bounty có tên “Hack Lầu Năm Góc” (Hack the Pentagon). Chỉ sau chưa đầy 1 tháng khởi chạy, các hacker mũ trắng đã tìm thấy 138 lỗ hổng trong ứng dụng web thuộc khuôn khổ chương trình. Điều này chưa từng thấy trong tiền lệ sử dụng các phương pháp bảo mật cũ.
VNtrip đã bảo mật thông tin của 500,000 khách hàng và 10,000 đối tác khách sạn thông qua Bug Bounty như thế nào? >> Xem Case Study VNtrip.
Bug Bounty giúp phát hiện nhiều lỗ hổng nghiêm trọng hơn các phương pháp khác
Những lỗ hổng đơn giản có thể dễ dàng được tìm ra bằng các phần mềm quét bảo mật tự động. Ngược lại, những lỗ hổng phức tạp lại “miễn nhiễm” với các công cụ vul-scan, bởi vì chúng có cấu trúc hoàn toàn khác lạ và độc đáo. Điều đó có nghĩa rằng:
Cho dù là phần mềm tự động “chục ngàn USD” cũng khó để phát hiện ra những lỗ hổng phức tạp thường bị tin tặc khai thác trong thực tế.
Báo cáo của Forrester cho biết, Bug Bounty giúp phát hiện lỗ hổng nghiêm trọng nhiều hơn 7 lần so với các phương pháp đánh giá bảo mật truyền thống.
Bằng cách thu hút nguồn nhân lực An ninh mạng chất lượng cao, Bug Bounty giúp doanh nghiệp tìm ra các lỗ hổng nghiêm trọng nhanh và hiệu quả. Qua đó, ứng dụng web được vá lỗ hổng kịp thời và phòng tránh bị tin tặc tấn công.
Khi doanh nghiệp công bố chương trình Bug Bounty trên WhiteHub, các chuyên gia sẽ tham gia tìm kiếm lỗ hổng bảo mật trong sản phẩm công nghệ, cụ thể là ứng dụng web & mobile được chỉ định. Doanh nghiệp sẽ nhận các báo cáo lỗ hổng, kiểm tra tính hợp lệ và trả thưởng cho chuyên gia.
Kiểm thử bảo mật cho ứng dụng web trước khi ra mắt: Vul-scanner hay Bug Bounty?
Thông thường, với sản phẩm công nghệ web app đang trong giai đoạn trước khi ra mắt công chúng (pre-release), các team bảo mật với ngân sách hạn chế thường sử dụng các công cụ quét lỗ hổng tự động (vuls-scanner) để kiểm tra bảo mật như Burp-suite, Nessus Pro, WebShield, Netsparker…
Các công cụ quét lỗ hổng có nhiệm vụ cung cấp những báo cáo rõ ràng, minh bạch để team phát triển sản phẩm có thể vá lỗ hổng trước khi đưa sản phẩm ra mắt công chúng. Tuy nhiên, thực tế cho thấy các phần mềm vul-scan cung cấp báo cáo có độ nhiễu cao, do có nhiều báo động giả, và chưa phát hiện đủ các lỗ hổng nghiêm trọng.
“Báo động giả” (false positive, hay false alarm) là một hiện tượng phổ biến trong bảo mật. Khi những phần mềm bảo mật tự động như anti-virus, anti-malware, vul-scanner… nhận diện một phần mềm an toàn khác là mối đe dọa với hệ thống.
Nếu bạn đang sử dụng các công cụ quét bảo mật tự động cho các sản phẩm trong giai đoạn chuẩn bị ra mắt (pre-release), mà ứng dụng đó liên tục “báo động giả”, thì bạn đang phung phí tiền vô nghĩa!
Bug Bounty sẽ giúp bạn tìm ra những lỗ hổng cần được phát hiện với nhiều quy tắc quét. Bạn có thể tự thêm quy tắc quét cho chương trình của mình, và quét định kì theo ý muốn.
Tỉ lệ báo động giả từ đó sẽ được giảm xuống, nhờ vào dữ liệu thực tế thay vì một bộ quy tắc mặc định của công cụ quét. Với Bug Bounty, bạn tự đặt ra quy tắc của riêng mình để phục vụ cho nhu cầu của chính bạn. Nhờ đó, team phát triển sản phẩm có thể dựa trên những dữ liệu, cảnh báo thiết thực nhất để tăng cường bảo mật cho sản phẩm.
Bug Bounty thúc đẩy đội ngũ bảo mật thiết lập một quá trình xử lý hiệu quả hơn
Phần mềm không tự trở nên an toàn hơn khi lỗ hổng được phát hiện, mà chỉ khi những lỗ hổng đó được sửa chữa. Đối với Bug Bounty, các lỗ hổng mới sẽ được phát hiện và báo về liên tục. Điều bạn cần làm là chuẩn bị tốt để xử lý chúng.
Để tận dụng sức mạnh của Bug Bounty, bạn cần thiết lập một quy trình quản lý lỗ hổng hiệu quả. Bao gồm các công đoạn: xếp hạng lỗ hổng, đánh giá mức độ nghiêm trọng của chúng, nhanh chóng thông báo cho team phát triển sản phẩm để sửa chữa càng sớm càng tốt. Đồng thời, cũng cần theo dõi các lỗ hổng để đảm bảo chúng đã được vá kịp thời.
Với một quy trình xử lý báo cáo lỗ hổng hiệu quả hơn, bạn sẽ có thể tối đa hóa những lợi ích có được từ chương trình Bug Bounty. Đồng thời, một quy trình xử lý tối ưu cũng có thể áp dụng cho các chương trình bảo mật khác.
Nâng cao hình ảnh thương hiệu bằng cách công khai chương trình Bug Bounty
Bug Bounty không chỉ giúp bạn thu hút chuyên gia bảo mật. Hãy tận dụng chương trình để nâng cao danh tiếng công ty đối với cả khách hàng và các nhân tài.
Các chương trình Bug Bounty công khai sẽ giúp sản phẩm liên tục được bảo vệ bởi một mạng lưới rộng lớn các chuyên gia. Trung bình, các chương trình công khai sẽ thu hút lượng chuyên gia lớn hơn 3.5 lần. Công khai chương trình Bug Bounty sẽ giúp tối đa hóa lượng tiếp cận đến chương trình của bạn và nâng cao hình ảnh thương hiệu, cho khách hàng thấy công ty bạn ưu tiên các vấn đề bảo mật như thế nào.
Chương trình Bug Bounty công khai vẫn sẽ đảm bảo khả năng kiểm soát cho doanh nghiệp. Đội ngũ quản lý chương trình có thể chỉnh sửa và giữ các báo cáo bảo mật ở chế độ riêng tư. Nếu muốn, họ vẫn có thể chọn thời gian công khai các báo cáo đó. Ngoài ra, họ cũng hoàn toàn có thể tự thiết lập mức thưởng cho các lỗ hổng phát hiện trên sản phẩm của mình.
Bạn đã sẵn sàng với chương trình Bug Bounty đầu tiên?
Bảo mật với Bug Bounty giúp tăng cường sức mạnh cho chương trình bảo mật sẵn có: phát hiện nhiều lỗi nghiêm trọng hơn, thúc đẩy việc thiết lập một quá trình xử lý hiệu quả hơn. Hơn thế nữa, danh tiếng thương hiệu sử dụng Bug Bounty cũng sẽ được nâng cao hơn.
Tại Việt Nam, WhiteHub là nền tảng Bug Bounty vượt trội với hơn 500 chuyên gia bảo mật chất lượng cao. Giúp doanh nghiệp phát hiện lỗ hổng bảo mật nhanh và hiệu quả.
Quý doanh nghiệp có nhu cầu tư vấn triển khai Bug Bounty, vui lòng đăng ký tại: whitehub.net/demo