Công cụ AI
Security Review bằng Slash Command trên Claude Code (Desktop & Web)
Slash command /security-review trên Claude Code giúp tự quét lỗ hổng bảo mật cho ứng dụng chỉ trong vài phút, phân loại theo 4 mức nguy hiểm và vá code ngay khi bạn duyệt. Bài hướng dẫn cụ thể cách chạy trên desktop, kèm bản web đang thử nghiệm.
PNTECH Writer · 01/10/2026

Bạn vừa để AI viết xong một ứng dụng — đến lúc tự kiểm tra bảo mật chỉ với một dấu gạch chéo
Bạn nhờ Claude viết xong một ứng dụng web nhỏ, hoặc tự viết cùng với nó, và giờ bạn muốn biết: "Trong đống code này có chỗ nào dễ bị tấn công không?" Thay vì thuê một bên làm pentest (kiểm thử xâm nhập — tức mời chuyên gia "hack thử" để tìm lỗ hổng) tốn vài triệu đến vài chục triệu, bạn có thể gõ đúng một dòng: /security-review ngay trong Claude Code desktop. Con AI sẽ quét toàn bộ dự án, liệt kê lỗi theo bốn mức nguy hiểm, gợi ý cách sửa cụ thể và — sau khi bạn gật — vá luôn vào code.
Đây là cách chạy slash command security review trên Claude Code mà không cần biết trước về bảo mật. Bài viết này đi thẳng vào case thật trên desktop, rồi mở rộng sang bản Claude Code Security trên web (đang trong giai đoạn thử nghiệm) và cú hích nhẹ lên thị trường an ninh mạng khi AI làm được việc từng cần dịch vụ chuyên ngành.
Slash command trên Claude Code desktop — "menu nhanh" cho người không thích nhớ
Slash command là cách gọi nhanh một đoạn hướng dẫn đã được đóng gói sẵn. Trong Claude Code desktop, bạn chỉ cần gõ dấu / trong khung chat là cả một danh sách lệnh hiện ra — kéo chuột vào từng cái sẽ thấy một dòng mô tả ngắn cho biết nó làm gì. Bạn không cần nhớ cú pháp, cũng không cần copy-paste một prompt dài lê thê.
Hình dung giống như cái menu treo ở quán cơm: thay vì đọc cuốn sổ nấu ăn rồi tự phân vân "hôm nay nên kho hay rang?", bạn chỉ vào mục "món kho" là đủ. Mỗi slash command giống một món — Claude đã chuẩn bị sẵn nguyên liệu, công thức và cả quy trình kiểm tra; bạn chỉ việc chọn.
Khác với phím tắt rỗng (chỉ là tổ hợp phím chèn chữ), slash command là một prompt đầy đủ. Khi bạn chọn /security-review, Claude Code tự động đặt sẵn một đoạn hướng dẫn dài vào khung nhập, bạn chỉ cần nhấn Enter. Nếu bạn chưa rõ Claude Code desktop là giao diện gì, bài viết cách cài Claude Code Desktop sẽ giải thích từ đầu.

Cấp quyền trước khi cho Claude "đọc và sửa" code
Trước khi slash command chạy được, Claude Code sẽ hỏi bạn cho phép nó làm những gì trong dự án. Bạn sẽ thấy danh sách quyền — thường gồm: đọc file, tìm kiếm trong thư mục, và sửa file. Đây là lúc bạn "đưa chìa khóa cho thợ vào nhà": nếu không cho Claude đọc code, nó không thể quét lỗi; nếu không cho sửa, nó chỉ liệt kê chứ không vá được.
Với /security-review, bộ quyền tối thiểu bạn nên duyệt gồm: quyền đọc toàn bộ cây thư mục dự án, quyền ghi vào các file đang có (để áp bản vá), và quyền chạy lệnh hệ thống nếu cần (như kiểm tra biến môi trường). Nếu bạn lo lắng, có thể duyệt từng quyền một thay vì bấm "Cho phép tất cả". Claude Code lưu lại lựa chọn này cho những lần sau.
Chạy /security-review — Claude tự quét và báo cáo
Sau khi cấp quyền, bạn chọn /security-review từ menu. Một prompt đầy đủ sẽ tự xuất hiện trong ô nhập với chữ nhạt màu — bạn không cần gõ thêm gì, chỉ cần nhấn Enter. Claude bắt đầu đọc từng file, so sánh với các mẫu lỗi bảo mật phổ biến (như SQL injection — chèn mã độc vào câu truy vấn cơ sở dữ liệu; XSS — chèn mã độc vào trang web để đánh cắp phiên đăng nhập; lộ khóa bí mật; xác thực yếu…). Quá trình này mất vài giây đến vài phút tùy độ lớn dự án.
Khi quét xong, Claude xuất ra một bảng kết quả. Trong case thực tế được chia sẻ trên mạng, một dự án vừa được dựng app bằng Claude Code cho ra 17 lỗi được phân loại rõ ràng — không phải một mớ văn xuôi khó đọc, mà là một bảng có thể quyết định ngay được việc cần làm tiếp theo.

Đọc kết quả 17 lỗi theo bốn mức — như đi khám sức khỏe tổng quát
Mỗi dòng trong bảng kết quả có bốn cột bạn nên để ý: tên lỗi (thường đi kèm mã định danh như CWE — danh mục lỗi bảo mật phổ biến), mức nguy hiểm (Critical/High/Medium/Low), mô tả ngắn và hướng xử lý tức thì. Bốn mức này không phải để đánh đẹp — chúng giúp bạn quyết định cái nào vá trước, cái nào vá sau.
- Critical (Nguy kịch): lỗi có thể bị khai thác ngay để chiếm quyền điều khiển hoặc lấy cắp dữ liệu. Ví dụ: lộ khóa API vào file công khai, lệnh truy vấn cơ sở dữ liệu dính SQL injection.
- High (Cao): lỗi nghiêm trọng nhưng cần thêm điều kiện để khai thác. Ví dụ: xác thực yếu, lộ thông tin người dùng qua URL.
- Medium (Trung bình): lỗi khiến ứng dụng kém an toàn nhưng chưa đến mức sập. Ví dụ: thiếu giới hạn số lần đăng nhập sai (cho phép dò mật khẩu).
- Low (Thấp): lỗi nhỏ, gần như chỉ là "không đúng chuẩn". Ví dụ: thiếu header bảo mật HTTP.
Quy tắc vàng: vá hết Critical trước, rồi đến High, rồi cân nhắc Medium/Low theo thời gian bạn có. Hình dung như đi khám sức khỏe tổng quát — bác sĩ phân loại đỏ/vàng/xanh rồi kê đơn cụ thể cho từng hạng mục. Bạn không cần đọc cả bản mô tả kỹ thuật dài dòng; cột "immediate remediation steps" đã đủ để bạn hoặc lập trình viên bắt tay vào sửa.
Bảng kết quả chia 4 mức rõ ràng giúp người không chuyên vẫn quyết định được: vá cái nào trước, cái nào để sau, mà không cần hiểu hết chi tiết kỹ thuật.
Claude tự vá lỗi — nhưng chỉ khi bạn gật đầu
Sau khi đọc xong bảng, Claude sẽ hỏi: "Bạn có muốn tôi áp dụng bản vá không?" Đây là điểm đáng tiền nhất của slash command: bạn không phải tự sửa từng dòng. Bạn gõ "yes" hoặc chọn "Apply patches" là Claude bắt đầu sửa file.
Mỗi lỗi được vá sẽ có một đoạn mô tả ngắn gọn: file nào được sửa, dòng nào thêm, dòng nào xóa. Bạn có thể yêu cầu Claude dừng bất cứ lúc nào nếu thấy một bản vá nào đó chưa ưng. Cảm giác giống như đưa xe vào garage sửa — thợ đưa phiếu "sửa phanh, thay dầu, vá lốp" rồi bạn duyệt trước khi họ làm.
Xem khác biệt bằng diff màu — không cần mở thêm phần mềm
Sau khi vá, Claude Code desktop hiển thị khác biệt (diff — bản so sánh giữa code cũ và code mới) ngay trong giao diện với ba màu quy ước: xanh là dòng mới thêm, đỏ là dòng bị xóa, đen là dòng giữ nguyên (chỉ có thay đổi nhỏ xung quanh như khoảng trắng). Bạn kéo lên kéo xuống để duyệt từng đoạn — không cần mở Visual Studio Code hay bất kỳ công cụ so sánh file nào khác.
Với người mới, mẹo nhỏ: cứ tập trung vào dòng đỏ và xanh trước. Dòng đỏ là cái Claude thấy nguy hiểm và gỡ bỏ; dòng xanh là cách an toàn hơn mà nó thay vào. Đọc hai phần này thường đủ để bạn hiểu "vá lỗi gì". Nếu dòng xanh dài lê thê mà bạn không hiểu, cứ copy đoạn đó hỏi Claude "giải thích đoạn này bằng ví dụ" — nó sẽ diễn giải lại bằng ngôn ngữ đời thường.

Thống kê sau vá: 10 file sửa, 81 dòng thêm, 14 dòng xóa
Kết thúc phiên, Claude tổng kết bằng một dòng ngắn: "Đã sửa 10 file, thêm 81 dòng, xóa 14 dòng." Với người không chuyên, con số này không chỉ là thành tích — nó cho thấy mức độ "lan" của vấn đề: nếu chỉ một file bị sửa, có thể đó là lỗi cục bộ; nếu nhiều file cùng được chạm vào, vấn đề có thể nằm ở một thư viện hoặc một pattern (khuôn mẫu lập trình) lặp đi lặp lại trong dự án.
Trong case phía trên, dòng thêm nhiều hơn dòng xóa — điều này bình thường vì vá bảo mật thường phải thêm kiểm tra, thêm điều kiện "nếu… thì mới cho phép", chứ không đơn giản là xóa đoạn code xấu. Đừng lấy làm lạ nếu bản vá làm ứng dụng nặng hơn vài KB; đó là cái giá cho việc khóa các lỗ hổng lại.
Claude Code Security trên web — bản "limited research preview"
Ngoài slash command trên desktop, Anthropic đang thử nghiệm một phiên bản tên Claude Code Security trên nền web, hiện ở trạng thái "limited research preview" (tức mới mở cho một nhóm nhỏ người dùng thử, chưa phổ cập). Hai điểm khiến phiên bản web này khác biệt: nó quét được toàn bộ codebase (kho chứa toàn bộ mã nguồn) thay vì từng dự án lẻ, và nó đề xuất các bản vá "có chủ đích" (targeted patches) kèm theo giải thích để người duyệt quyết định có áp dụng hay không — thay vì tự sửa ngay.
Vì đang trong giai đoạn thử nghiệm, tính khả dụng (có mở rộng cho tài khoản thường chưa, có mất phí không, đăng ký thế nào) có thể đã thay đổi kể từ khi case trên được ghi lại. Trước khi kỳ vọng dùng, nên kiểm tra trang chính hãng Anthropic để xác nhận trạng thái hiện tại. Nếu bạn là chủ dự án cá nhân, slash command trên desktop vẫn là lựa chọn ổn định và đủ dùng cho đến khi bản web mở rộng.
Tác động thị trường — khi AI làm được việc từng cần thuê ngoài
Slash command /security-review không chỉ tiện cho dev cá nhân. Nó chạm vào một ngành dịch vụ từng có biên lợi nhuận rất cao: pentest thuê ngoài. Khi một ứng dụng nhỏ có thể được quét miễn phí trong vài phút bằng AI, câu hỏi đặt ra cho các công ty lớn là: có còn ai sẵn sàng trả nhiều triệu cho một bản báo cáo pentest nếu bản quét AI đã tốt đến 80%? Thị trường an ninh mạng từng được xem là "hào" bảo vệ nhờ nguồn nhân lực chuyên môn — giờ hào đang bị san phẳng dần bởi công cụ AI.
Hiện tượng này không phải mới. Trong bài phân tích về AI tác động ngành Legal Tech, cú sốc Thomson Reuters cho thấy ngành luật cũng từng rung chuyển khi AI làm được phần việc mà trước đây chỉ luật sư chuyên nghiệp mới xử lý nổi. An ninh mạng có thể đang đi theo đúng quỹ đạo đó. Cổ phiếu các công ty an ninh mạng truyền thống từng có đợt biến động đáng kể khi giới đầu tư đặt câu hỏi về tương lai của dịch vụ chuyên ngành; con số cụ thể và ngày phát hành cần được kiểm tra lại trước khi đưa vào bài chính thức.
Cú sốc Thomson Reuters với Legal Tech và cú hích an ninh mạng hôm nay cùng chung một bài học: khi AI làm được phần lớn việc của dịch vụ chuyên ngành, biên lợi nhuận của ngành đó sẽ bị nén lại rất nhanh.
Checklist 10 phút — tự chạy security review cho app của bạn
Nếu bạn vừa viết xong một ứng dụng và muốn tự kiểm tra trong khoảng 10 phút, làm theo bốn bước sau:
- Cài và mở Claude Code desktop (nếu chưa có, xem lại bài cách cài Claude Code Desktop). Mở dự án của bạn bằng lệnh
claudetrong thư mục dự án. - Cấp quyền đọc và sửa file khi Claude hỏi. Nên duyệt từng quyền nếu dự án nhạy cảm.
- Gõ /security-review, nhấn Enter. Đợi Claude quét và xuất bảng kết quả. Đọc cột "immediate remediation steps" trước — không cần hiểu hết mô tả kỹ thuật.
- Chọn "Apply patches" để Claude tự vá. Duyệt lại bằng diff màu xanh-đỏ. Sau đó chạy lại /security-review để chắc sạch lỗi.
Bạn không cần thuê pentest cho một ứng dụng MVP (sản phẩm khả thi tối thiểu — phiên bản đầu tiên ra mắt để xem phản hồi người dùng) hay cho dự án cá nhân. Với sản phẩm thương mại có khách hàng thật, bạn vẫn nên có một bước duyệt của người có chuyên môn — nhưng /security-review đã rút ngắn phần lớn thời gian chuẩn bị, và đó là lý do slash command này đáng để bạn thử ít nhất một lần.
Tags
- Anthropic
- quét lỗ hổng
- XSS
- vá code tự động
- bảo mật ứng dụng
- security review
- AI pentest
- slash command
- SQL injection
- claude-code
Câu hỏi thường gặp
Tiếp theo
Tool mình đã dùng thật
Xem danh sách tool và dịch vụ đã dùng trong công việc — kèm lý do nên cân nhắc và khi nào không cần.