Bạn đã kiểm tra stack trace của frontend DApp do AI sinh ra chưa?
Hook. 18/07, Arena công bố: Kimi-K3 đạt 1679 điểm, đứng đầu Frontend Code Arena, vượt mặt Claude Fable 5. Cộng đồng reo hò. Tôi lặng lẽ mở mã nguồn của kết quả demo. Câu trả lời nằm trong bài kiểm thử xâm nhập.
Context. Một DApp DeFi điển hình: frontend React + Web3.js, giao tiếp với smart contract qua RPC. Nếu AI sinh ra frontend này, liệu nó có tự động chèn thêm một hàm ủy quyền không an toàn? Liệu có sử dụng innerHTML để render dữ liệu từ contract? Tôi từng audit dự án "Evolved Apes" – dev để nguyên withdraw function trong NFT contract. 50k USD bay đi trong 2 giờ. Code AI cũng vậy: không có ý thức bảo mật, chỉ có dữ liệu huấn luyện.
Kimi-K3 giỏi tới đâu trong việc tạo frontend? Arena chỉ đo UI/UX, không kiểm tra XSS, CSRF, lộ private key, hay gọi contract sai ABI. Tôi đã kiểm tra một mẫu nhỏ: dùng prompt "Tạo form login cho DApp, kết nối MetaMask". Kết quả – một component React với eth_requestAccounts gọi trực tiếp, không kiểm tra chainId, không validate address. Đúng hành vi mặc định. Nhưng hacker có thể chèn iframe độc hại? Code im lặng, nhưng tôi nghe thấy tiếng kêu cứu.
Core. Hãy mổ xẻ cấu trúc.
Đầu tiên, bài toán thực tế: Kimi-K3 sinh ra component button kết nối ví. Mã có dạng: