Giới thiệu dự án

Theo báo cáo State of the Internet Security Report của Akamai Technologies, toàn cầu đã ghi nhận hơn 6,28 tỷ cuộc tấn công nhắm vào các ứng dụng web. Tại Việt Nam, báo cáo An ninh Website từ CyStack xếp hạng quốc gia đứng thứ 18 trên bản đồ tấn công mạng thế giới, với tần suất trung bình 10 vụ tấn công website mỗi ngày. Trong số các mục tiêu bị xâm nhập, các hệ thống sử dụng mã nguồn mở như WordPress chiếm tỷ lệ áp đảo, hệ điều hành Linux chiếm 63.4%, máy chủ Web (Apache, NGINX, LiteSpeed) và 98% website ghi nhận sử dụng ngôn ngữ PHP.

+-------------------------------------------------------------------------------+
|                    BỐI CẢNH AN NINH ỨNG DỤNG WEB (2020 - 2021)                |
+-----------------------------------+-------------------------------------------+
| Tấn công Web toàn cầu (Akamai)    | > 6,287,291,470 lượt / năm                |
| Thứ hạng rủi ro Việt Nam (CyStack)| Top 18 thế giới (~10 vụ vi phạm / ngày)   |
| Nền tảng bị khai thác phổ biến    | WordPress, Linux (63.4%), PHP (98.0%)     |
+-----------------------------------+-------------------------------------------+

Giai đoạn đầu tiên trong mọi quy trình tấn công có chủ đích (Reconnaissance/Footprinting) là thu thập thông tin mục tiêu. Tin tặc khai thác cơ chế hiển thị tự nhiên của HTTP Response Headers, cấu trúc Document Object Model (DOM), đường dẫn tài nguyên tĩnh, cookie đặc trưng để xác định chính xác danh mục, tên và phiên bản (version) của công nghệ đang vận hành. Khi phiên bản bị lộ diện, kẻ tấn công dễ dàng tra cứu cơ sở dữ liệu lỗ hổng đã công bố (CVE) và áp dụng các payload khai thác tự động như SQL Injection (SQLi), Cross-Site Scripting (XSS), hay Remote File Inclusion (RFI).

flowchart LR
    A[Reconnaissance: Lộ phiên bản công nghệ] --> B[Tra cứu CVE & Lỗ hổng đã biết]
    B --> C[Tấn công khai thác: XSS, SQLi, RFI, DoS]
    C --> D[Thiệt hại: Dữ liệu, Tài chính, Thứ hạng SEO]

Vấn đề cốt lõi: Các nhà phát triển web và quản trị viên hệ thống thiếu công cụ rà soát tự động, vừa định danh rủi ro công nghệ phía client/server, vừa cung cấp giải pháp khắc phục (remediation) và che giấu dấu vết kỹ thuật (technology fingerprint hardening).

Mục tiêu cụ thể của dự án:

  1. Nghiên cứu cơ chế nhận diện công nghệ web thông qua phân tích cú pháp mã nguồn HTML/DOM, HTTP Response Headers, Cookie Parameters và biểu thức chính quy (Regular Expressions - RegEx).
  2. Xây dựng cơ sở dữ liệu tri thức về lỗ hổng phổ biến (liên kết với các thư viện/frameworks như jQuery, NGINX, WordPress, MariaDB, WooCommerce, WP Rocket) và các giải pháp khắc phục chuẩn hóa.
  3. Thiết kế và phát triển công cụ kép: Chrome Extension Detector (tiện ích mở rộng định danh nhanh phía client) và Hệ thống Web UITScan (nền tảng quét chuyên sâu, phân tích và đề xuất bảo mật).
  4. Thực nghiệm, phân loại và đánh giá thực trạng bảo mật trên tập dữ liệu 900 website có lưu lượng truy cập lớn nhất Việt Nam.

Phạm vi và giới hạn: Hệ thống tập trung vào kỹ thuật rà quét thụ động (Passive Fingerprinting) kết hợp phân tích tương quan cấu hình, không thực hiện tấn công xâm nhập chủ động (Active Exploitation) để đảm bảo tính an toàn cho các hệ thống đích trong quá trình kiểm thử.


Phân tích và thiết kế giải pháp

Phân tích hiện trạng

Khảo sát các công cụ nhận diện công nghệ nổi bật trên thị trường cho thấy sự khác biệt rõ rệt về mục tiêu tiếp cận:

Tiêu chí Wappalyzer BuiltWith UITScan (Giải pháp đề xuất)
Mục đích chính Phân tích thị phần công nghệ Bán hàng, Lead Generation, SEO Nhận diện công nghệ & Tăng cường bảo mật
Phát hiện lỗ hổng Không tích hợp Không tích hợp Ánh xạ CVE & Cảnh báo rủi ro trực tiếp
Đề xuất Hardening Không Không Cung cấp cấu hình che giấu & Vá lỗi chi tiết
Chi phí triển khai Freemium (Giới hạn API) Trả phí cao ($295+/tháng) Mã nguồn mở / Tiện ích miễn phí
Cơ chế hoạt động Extension & Web API Crawler dữ liệu lớn Chrome Extension + Python/Flask Engine

Phân loại yêu cầu hệ thống theo mô hình MoSCoW:

  • Must Have (Bắt buộc): Trích xuất chính xác công nghệ qua Meta Tags, Scripts, Headers, Cookies; ánh xạ danh mục lỗ hổng tương ứng; đề xuất mã cấu hình che giấu thông tin (HTTP Headers, Cookie Obfuscation).
  • Should Have (Nên có): Thống kê trực quan hóa biểu đồ công nghệ; kiểm tra cấu hình bảo mật Front-End (X-Frame-Options, Content Security Policy, Referrer-Policy).
  • Could Have (Có thể có): Quét phát hiện thành phần mã độc (Malware Script Injection) cơ bản thông qua tích hợp dữ liệu đánh giá danh tiếng.
  • Won't Have (Chưa hỗ trợ): Tự động khai thác lỗ hổng bằng payload động (Fuzzing/Exploitation).

Thiết kế hệ thống

Kiến trúc giải pháp được thiết kế theo mô hình đa tầng, tách biệt giữa tầng thu thập dữ liệu (Client-side Extension & Server-side Crawler), tầng xử lý phân tích (Rule Matching Engine) và tầng tri thức bảo mật (Vulnerability & Hardening Dataset).

graph TD
    User([Người dùng / Quản trị viên]) -->|Nhập URL / Truy cập Web| Ext[Chrome Extension Detector]
    User -->|Sử dụng Dashboard| WebApp[Hệ thống Web UITScan]
    
    subgraph Engine [Tầng Thu Thập & Phân Tích Dữ Liệu]
        Ext -->|Gửi Request| Target[Website Mục Tiêu]
        WebApp -->|HTTP Client Fetch| Target
        Target -->|Trả về DOM / Scripts| Parser1[Source Code & Meta Parser]
        Target -->|Trả về Headers| Parser2[HTTP Response Headers Analyzer]
        Target -->|Trả về Cookies| Parser3[Cookie Signature Inspector]
    end

    subgraph Core [Tầng Xử Lý Tri Thức]
        Parser1 & Parser2 & Parser3 --> RuleEngine[Rule-based Inference Engine]
        RuleEngine <--> RuleDB[(Bộ Quy Tắc Nhận Diện)]
        RuleEngine <--> VulnDB[(Cơ Sở Dữ Liệu Lỗ Hổng & CVE)]
        RuleEngine <--> HardeningDB[(Giải Pháp Khắc Phục & Che Giấu)]
    end

    Core -->|Kết quả định danh| Report[Báo Cáo Phân Tích & Khuyến Nghị Bảo Mật]
    Report --> Ext
    Report --> WebApp

Công nghệ sử dụng trong hệ thống:

  • Front-End / Client Extension: Chrome Extension Manifest V2/V3, JavaScript (ES6+), HTML5, CSS3, Bootstrap Framework v4.5.
  • Back-End Server Engine: Python v3.8+, Flask Framework v1.1.2 (WSGI Microframework xử lý routing và REST API).
  • Thư viện phụ trợ: BeautifulSoup4 (phân tích cấu trúc DOM/HTML), requests (xử lý HTTP/HTTPS transactions), re (tối ưu hóa Regex pattern matching).
  • Cơ sở dữ liệu: SQLite / JSON Datasets lưu trữ cấu trúc rules, chữ ký định danh và mã giải pháp.

Methodology

Quy trình phát triển hệ thống áp dụng mô hình Agile/Scrum kết hợp nguyên tắc DevSecOps, chia làm 4 giai đoạn chính trong 16 tuần:

+-------------------------------------------------------------------------------+
|                       LỘ TRÌNH TRIỂN KHAI DỰ ÁN (16 TUẦN)                     |
+-------------------+-----------------------------------------------------------+
| Tuần 01 - Tuần 04 | Khảo sát lý thuyết lỗ hổng, xây dựng bộ 100+ Rules RegEx   |
| Tuần 05 - Tuần 08 | Phát triển Chrome Extension Detector & Core Engine Python |
| Tuần 09 - Tuần 12 | Xây dựng Web UITScan, tích hợp CSDL Lỗ hổng & Đề xuất      |
| Tuần 13 - Tuần 16 | Kiểm thử trên 900 website Việt Nam, tối ưu hiệu năng      |
+-------------------+-----------------------------------------------------------+

Đánh giá và giảm thiểu rủi ro:

  • Rủi ro thay đổi cấu trúc mã nguồn web: Tối ưu hóa biểu thức chính quy (RegEx) theo cấu trúc linh hoạt, kết hợp kiểm tra chéo giữa Meta Tags, URL Scripts và Headers.
  • Rủi ro nghẽn mạng/IP Blocking: Áp dụng cơ chế Timeout, User-Agent Rotation và bất đồng bộ hóa các luồng phân tích.

Implementation và kết quả

Development process

Cốt lõi của hệ thống dựa trên giải thuật đối sánh mẫu đa hướng (Multi-vector Pattern Matching). Dữ liệu sau khi trích xuất từ 4 kênh (HTML DOM, Inline/External Scripts, Cookies, Response Headers) sẽ đi qua bộ lọc Regex để phân loại vào các danh mục công nghệ: CMS, Web Servers, Programming Languages, Database, JavaScript Libraries, CDN, Analytics, Ecommerce, UI Frameworks.

# Trích xuất thuật toán nhận diện công nghệ từ Response Headers và DOM (Mô phỏng Engine UITScan)
import re
import requests
from bs4 import BeautifulSoup

class TechnologyDetector:
    def __init__(self, rule_database):
        self.rules = rule_database

    def analyze_headers(self, headers):
        detected = []
        # Kiểm tra Web Server qua Header 'Server'
        if 'Server' in headers:
            server_val = headers['Server']
            match = re.search(r'(nginx|apache|litespeed|iis)(?:/([\d.]+))?', server_val, re.I)
            if match:
                detected.append({'category': 'Web Servers', 'name': match.group(1), 'version': match.group(2) or 'Unknown'})
        
        # Kiểm tra Ngôn ngữ/Framework qua Header 'X-Powered-By'
        if 'X-Powered-By' in headers:
            power_val = headers['X-Powered-By']
            match = re.search(r'(php|asp\.net|express)(?:/([\d.]+))?', power_val, re.I)
            if match:
                detected.append({'category': 'Programming Languages', 'name': match.group(1), 'version': match.group(2) or 'Unknown'})
        return detected

    def analyze_dom(self, html_content):
        detected = []
        soup = BeautifulSoup(html_content, 'html.parser')
        
        # Kiểm tra thẻ Meta Generator
        meta_gen = soup.find('meta', attrs={'name': re.compile(r'generator', re.I)})
        if meta_gen and meta_gen.get('content'):
            content = meta_gen['content']
            match = re.search(r'(wordpress|joomla|drupal)\s*([\d.]*)', content, re.I)
            if match:
                detected.append({'category': 'CMS', 'name': match.group(1), 'version': match.group(2) or 'Unknown'})
        
        # Kiểm tra Script Sources (Ví dụ: jQuery)
        scripts = soup.find_all('script', src=True)
        for s in scripts:
            src = s['src']
            jq_match = re.search(r'jquery[-.]([\d.]+)(?:\.min)?\.js', src, re.I)
            if jq_match:
                detected.append({'category': 'JavaScript Libraries', 'name': 'jQuery', 'version': jq_match.group(1)})
        return detected

Bộ quy tắc nhận diện công nghệ đại diện (Trích từ tập cơ sở dữ liệu của đề tài):

Kênh phát hiện Đối tượng kiểm tra Mẫu nhận diện (RegEx / String) Công nghệ định danh
Source Code Thẻ <meta> <meta name="generator" content="WordPress ([\d.]+)" WordPress
Source Code Thẻ <script> jquery-([\d.]+)(\.slim)?(\.min)?\.js jQuery
Cookies Tên Cookie MoodleSession Moodle LMS
Cookies Tên Cookie wp-settings- / wordpress_logged_in_ WordPress Core
HTTP Headers Server Server: nginx(?:/([\d.]+))? NGINX
HTTP Headers X-Powered-By X-Powered-By: PHP/([\d.]+) PHP Engine

Hệ thống cung cấp trực tiếp các đoạn mã cấu hình Hardening nhằm giúp quản trị viên che giấu thông tin máy chủ và phiên bản:

# Cấu hình triệt tiêu rò rỉ thông tin trên NGINX Server (nginx.conf)
server_tokens off; # Ẩn phiên bản NGINX trong Response Header và trang báo lỗi

# Tăng cường bảo mật Front-End qua Security Headers
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Content-Security-Policy "default-src 'self' http: https: data: blob: 'unsafe-inline'" always;
; Tắt cờ tiết lộ ngôn ngữ PHP trong file php.ini
expose_php = Off
display_errors = Off
log_errors = On

Testing và validation

Quá trình thử nghiệm hệ thống được thực hiện qua hai cấp độ: kiểm thử đơn vị các module nhận diện trên các môi trường test cục bộ và thực nghiệm diện rộng trên 900 website hàng đầu tại Việt Nam (thuộc các nhóm: Tin tức, Thương mại điện tử, Tài chính - Ngân hàng, Giáo dục - Chính phủ).

+-------------------------------------------------------------------------------+
|                  KẾT QUẢ THỰC NGHIỆM TRÊN 900 WEBSITE HÀNG ĐẦU VIỆT NAM        |
+-----------------------------------+-------------------------------------------+
| Tỷ lệ phát hiện ít nhất 1 công nghệ| 99.2% (893 / 900 websites)                |
| Thời gian phản hồi trung bình (Web)| 1.82 giây / lượt quét                     |
| Thời gian phân tích Extension     | < 350 miligiây (trên trình duyệt client)  |
| Nhóm công nghệ có độ phủ cao nhất | JavaScript Libraries (jQuery: 84.1%)      |
| Hệ quản trị nội dung dẫn đầu      | WordPress (Chiếm 62.3% tổng số CMS)       |
| Web Server phổ biến nhất          | NGINX (51.2%), Apache (28.7%)             |
| Ngôn ngữ Back-End lộ diện nhiều   | PHP (78.4% trường hợp để lộ Header)       |
+-----------------------------------+-------------------------------------------+
pie title Thị phần Web Server phát hiện qua 900 Website VN
    "NGINX" : 51.2
    "Apache" : 28.7
    "LiteSpeed" : 11.4
    "Microsoft IIS" : 5.8
    "Khác / Ẩn Header" : 2.9

Thống kê về rủi ro bảo mật thu được từ thực nghiệm:

  • 76.8% website để lộ đầy đủ tên và phiên bản Web Server qua trường Server header.
  • 64.2% website chạy các phiên bản thư viện JavaScript cũ (jQuery < 3.5.0) dính lỗ hổng Prototype Pollution hoặc Cross-Site Scripting (XSS).
  • 41.5% website không áp dụng cờ bảo vệ chống Clickjacking (X-Frame-Options) hoặc Content-Security-Policy.

Kết quả đạt được

  1. Về tính năng: Hoàn thiện 100% mục tiêu đề ra, bao gồm cả hai giao diện: Chrome Extension Detector (tiện lợi, một cú nhấp chuột) và Cổng phân tích tập trung Web UITScan.
  2. Về độ chính xác: So sánh kiểm chứng chéo với Wappalyzer trên tập mẫu 100 website cho thấy độ đồng thuận (consistency rate) đạt 94.6% về tên công nghệ và 88.2% về số hiệu phiên bản chính xác.
  3. Về giá trị bảo mật: Đã xây dựng thành công bộ tri thức ánh xạ hơn 50 loại công nghệ phổ biến sang các lỗ hổng thực tế (CVEs của NGINX, Apache, PHP, jQuery, WordPress Core/Plugins) và tích hợp sẵn giải pháp khắc phục bằng mã nguồn/cấu hình mẫu.

Đổi mới và đóng góp

  • Chuyển dịch từ Nhận diện thuần túy sang Cố vấn An toàn thông tin: Khác biệt hoàn toàn với các công cụ thương mại (Wappalyzer chỉ dừng lại ở thống kê thị phần), UITScan chuyển hóa thông tin trinh sát công nghệ thành chỉ số rủi ro bảo mật, đưa ra hướng dẫn vá lỗi cụ thể.
  • Bộ giải pháp Che giấu dấu vết (Hardening/Fingerprint Obfuscation): Cung cấp các cấu hình thực chiến nhằm vô hiệu hóa khả năng do thám của các công cụ quét tự động (tắt server_tokens, loại bỏ meta generator, đổi tên cookie định danh phiên làm việc, rewrite URLs).
  • Đóng góp học thuật và số liệu thực tế: Cung cấp bức tranh toàn diện về hiện trạng bảo mật và sự phụ thuộc công nghệ của 900 website hàng đầu tại Việt Nam, đóng vai trò tài liệu tham khảo giá trị cho các nghiên cứu an toàn thông tin ứng dụng.

Ứng dụng thực tế và triển khai

Kịch bản ứng dụng thực tế

sequenceDiagram
    autonumber
    actor Admin as Lập trình viên / Quản trị viên Web
    participant Tool as Chrome Extension / Web UITScan
    participant Target as Hệ thống Web của Doanh nghiệp
    
    Admin->>Tool: Yêu cầu phân tích URL mục tiêu
    Tool->>Target: Gửi truy vấn phân tích (Headers, DOM, Cookies)
    Target-->>Tool: Trả về dữ liệu phản hồi
    Tool->>Tool: Đối chiếu Rules, Lỗ hổng & Tri thức Hardening
    Tool-->>Admin: Trả về Dashboard: Công nghệ, CVE rủi ro, File config bảo mật mẫu
    Admin->>Target: Áp dụng Hardening (Cấu hình NGINX, php.ini, Security Headers)
    Admin->>Tool: Quét lại kiểm chứng -> Dấu vết công nghệ đã được ẩn giấu hoàn toàn

Chiến lược triển khai và Yêu cầu hệ thống

1. Yêu cầu môi trường máy chủ (Server UITScan):

  • Hệ điều hành: Ubuntu 20.04 LTS / Debian 10+ hoặc CentOS 7+.
  • CPU/RAM: Tối thiểu 2 vCPU, 4GB RAM (Khuyến nghị 4 vCPU, 8GB RAM cho quét đa luồng).
  • Môi trường thực thi: Python 3.8+, pip, virtualenv, Gunicorn/NGINX Reverse Proxy.

2. Hướng dẫn cài đặt nhanh máy chủ UITScan:

# 1. Khởi tạo môi trường ảo Python
git clone https://github.com/uit-security/uitscan-detector.git
cd uitscan-detector
python3 -m venv venv
source venv/bin/activate

# 2. Cài đặt các gói phụ thuộc
pip install -r requirements.txt

# 3. Chạy dịch vụ thông qua Gunicorn WSGI
gunicorn --bind 0.0.0.0:5000 app:app --workers 4 --threads 2

3. Cài đặt Chrome Extension:

  • Tải mã nguồn Extension về máy tính, giải nén thư mục.
  • Mở trình duyệt Chrome, truy cập chrome://extensions/.
  • Kích hoạt chế độ Developer mode (Góc trên bên phải).
  • Chọn Load unpacked và trỏ đến thư mục mã nguồn Extension.

Hạn chế và hướng phát triển

Hạn chế kỹ thuật

  • Kỹ thuật phân tích dựa trên Regex phía Client có thể bị vượt qua nếu website sử dụng các kỹ thuật xáo trộn mã (Code Obfuscation) hoặc đóng gói tùy biến nâng cao (Custom Webpack bundle).
  • Một số công nghệ Back-End nằm sâu sau các tầng Reverse Proxy/WAF (như Cloudflare, AWS CloudFront) chỉ để lộ chữ ký của nhà cung cấp CDN mà không thể nhận diện được máy chủ gốc nếu không có quyền can thiệp sâu hơn.

Hướng phát triển tương lai

  • Ứng dụng Machine Learning: Nghiên cứu áp dụng mô hình phân loại học máy (Machine Learning Classification) dựa trên hành vi mạng và cây cấu trúc DOM để nhận diện các công nghệ tùy biến không dùng chữ ký tĩnh.
  • Mở rộng cơ sở dữ liệu CVE tự động: Xây dựng Pipeline đồng bộ thời gian thực với cơ sở dữ liệu NVD (National Vulnerability Database) của NIST để cập nhật tức thời các mã định danh CVE mới xuất hiện.
  • Tích hợp Dynamic Vulnerability Scanner: Phát triển thêm module kiểm thử an toàn chủ động có kiểm soát (DAST module) cho các lỗi cấu hình thông thường.

Đối tượng hưởng lợi

+-------------------------------------------------------------------------------+
|                       LỢI ÍCH ĐỊNH LƯỢNG THEO ĐỐI TƯỢNG                       |
+-------------------+-----------------------------------------------------------+
| Sinh viên &       | Nguồn tài liệu học tập chuẩn mực về Web Architecture,      |
| Người mới bắt đầu | Fingerprinting Engine và kỹ thuật phân tích mã nguồn.     |
+-------------------+-----------------------------------------------------------+
| Lập trình viên    | Giảm 70% thời gian rà soát thông tin rò rỉ; nhận ngay mẫu |
| (Web Developers)  | file cấu hình chuẩn (NGINX, Apache, Header) để Hardening. |
+-------------------+-----------------------------------------------------------+
| Doanh nghiệp &    | Chủ động kiểm toán bề mặt tấn công bên ngoài (Attack      |
| Quản trị hệ thống | Surface); ngăn chặn rủi ro lộ Zero-day/N-day qua version.  |
+-------------------+-----------------------------------------------------------+
| Chuyên gia        | Bộ dữ liệu mẫu phong phú về 900 website hàng đầu VN phục  |
| An ninh mạng      | vụ cho các công trình nghiên cứu thống kê an toàn số liệu.|
+-------------------+-----------------------------------------------------------+

Câu hỏi thường gặp

1. Yêu cầu kỹ thuật tối thiểu để triển khai toàn bộ hệ thống là gì?

Phía người dùng chỉ cần trình duyệt Google Chrome (hoặc trình duyệt nhân Chromium như Edge, Brave) phiên bản 88+ để cài đặt Extension. Phía máy chủ phân tích tập trung chỉ cần VPS chạy hệ điều hành Linux (Ubuntu/CentOS), Python 3.8+ và tối thiểu 2GB RAM.

2. Hệ thống có giới hạn số lượng website có thể phân tích không?

Không. Với phiên bản Extension, hệ thống phân tích cục bộ trực tiếp trên trình duyệt của người dùng nên không bị nghẽn tài nguyên máy chủ. Đối với Web UITScan, hệ thống hỗ trợ cơ chế hàng đợi bất đồng bộ (Asynchronous Queue) cho phép mở rộng quét hàng nghìn URL theo danh sách.

3. Làm cách nào để tích hợp công cụ này vào quy trình CI/CD có sẵn?

Hệ thống Web UITScan cung cấp giao diện RESTful API chuẩn (/api/v1/scan?url=target.com). Đội ngũ DevOps có thể thêm một bước kiểm tra tự động (Security Gate) trong pipeline Jenkins hoặc GitHub Actions để quét bản build web staging trước khi triển khai chính thức lên môi trường Production.

4. Việc bảo trì và cập nhật bộ Rule nhận diện diễn ra như thế nào?

Toàn bộ chữ ký công nghệ và dữ liệu giải pháp được chuẩn hóa dưới định dạng tệp tin cấu hình JSON/SQLite độc lập. Quản trị viên chỉ cần bổ sung biểu thức chính quy (RegEx) hoặc danh mục CVE mới vào cơ sở dữ liệu mà không cần phải biên dịch lại mã nguồn của hệ thống.

5. Chi phí triển khai và thời gian đạt được hiệu quả hoàn vốn (ROI)?

Hệ thống được xây dựng hoàn toàn trên các nền tảng mã nguồn mở (Python, Flask, Chromium API), giúp doanh nghiệp tiết kiệm hàng nghìn USD chi phí bản quyền hàng năm so với các giải pháp quét trả phí. Hiệu quả ROI đạt được ngay lập tức thông qua việc ngăn chặn nguy cơ bị xâm nhập hệ thống, bảo vệ uy tín thương hiệu và tránh chi phí khắc phục sự cố trung bình từ hàng chục đến hàng trăm triệu đồng cho mỗi vụ rò rỉ dữ liệu.


Kết luận

Đồ án "Xây dựng hệ thống phân tích websites và đề xuất các giải pháp bảo mật thông tin" của nhóm tác giả Đại học Công nghệ Thông tin (UIT) đã giải quyết thành công bài toán cầu nối giữa việc nhận diện công nghệ web thụ động và tăng cường năng lực phòng thủ an ninh thông tin. Thông qua bộ công cụ kép gồm Chrome Extension Detector và hệ thống Web UITScan, đề tài không chỉ đạt được hiệu năng cao với độ phủ nhận diện đạt 99.2% trên 900 website thực nghiệm, mà còn cung cấp hệ thống giải pháp che giấu dấu vết kỹ thuật và hướng dẫn khắc phục lỗ hổng trực quan, dễ áp dụng. Đây là công cụ hữu ích, thiết thực cho cả cộng đồng lập trình viên lẫn các nhà nghiên cứu bảo mật trong nỗ lực bảo vệ không gian mạng an toàn và bền vững.