“Dự án nói sự cố đã được xử lý xong, tài sản cũng không sao—vậy tôi có thể tiếp tục nắm giữ được không?”
Khi tôi thấy những phản hồi dạng này, tôi sẽ không vội tranh luận với bên dự án rằng vấn đề rốt cuộc lớn hay nhỏ. Điều hữu ích hơn đối với người nắm giữ token là gạt câu trấn an đó sang một bên, xem nguy hiểm có thực sự đã dừng lại chưa, thiệt hại đã được tính rõ chưa, và liệu cùng một kịch bản tấn công đó còn có thể lặp lại được nữa không.
Trong khoảng thời gian đầu tiên sau sự cố an toàn, điều quan trọng nhất thường không phải là giải thích, mà là cầm máu. Chức năng bị ảnh hưởng có được tạm dừng hay không, các quyền bị rò rỉ có được thu hồi hay không, nguồn tiền bất thường còn có thể tiếp tục chuyển đi được nữa không, và những hợp đồng và tài khoản khác trông có vẻ tương tự có được rà soát cùng nhau hay không—những hành động này quyết định liệu thiệt hại có tiếp tục mở rộng hay không. Dự án chỉ nói “đã theo dõi”, nhưng lại không cho biết họ đã kiểm soát được điều gì; tôi sẽ không coi đó là đã loại trừ rủi ro.
Sau khi cầm máu (kiểm soát), tôi sẽ xem dự án có nêu rõ phạm vi ảnh hưởng đến mức có thể đối chiếu hay không. Tài sản nào bị ảnh hưởng, tài sản nào không; thiệt hại đã được xác nhận hay vẫn đang theo dõi; số dư người dùng, quỹ dự trữ theo giao thức và biến động giá thị trường có bị trộn lẫn với nhau không. Khi sự cố xảy ra, thông tin có thể chưa đầy đủ; việc các con số được điều chỉnh sau này cũng không có gì lạ, nhưng mỗi lần điều chỉnh đều phải nêu bằng chứng mới, chứ không được lặng lẽ đổi sang một cách diễn đạt “đẹp hơn”.
Thứ thực sự làm tăng niềm tin là các hành động khắc phục phải tương ứng từng cái một với nguyên nhân của sự cố. Nếu vấn đề đến từ việc rò rỉ quyền truy cập, thì chỉ thay một chiếc khóa mới là chưa đủ; còn phải bịt lại lý do vì sao quyền lại có thể bị lấy được và vì sao kẻ đó có thể đi tiếp đến các thao tác then chốt. Nếu vấn đề đến từ logic hợp đồng, việc sửa chữa cũng không được chỉ canh giữ cổng vào bề mặt; khi kẻ tấn công có thể đi từ nhiều điểm để chạm tới cùng một đoạn logic nền, thì bản vá phải rơi vào đúng nguyên nhân gốc chung, và phải dùng chính quá trình tấn công ban đầu để kiểm thử lại.
Tôi cũng sẽ đặc biệt chú ý dự án khi nào thì khôi phục dịch vụ. Khôi phục nhanh chưa chắc chứng tỏ năng lực mạnh; nếu nguyên nhân gốc chưa được tái hiện, việc sửa chưa được đối chiếu lại và trạng thái nguy hiểm cũ chưa được di chuyển, thì việc mở lại quá sớm chỉ là đưa người dùng trở lại rủi ro. Cách làm vững vàng hơn là: trước hết xác nhận đường tấn công đã bị ngăn chặn, sau đó xử lý trạng thái bị ảnh hưởng; thông qua đối chiếu từ bên ngoài hoặc kiểm thử có mục tiêu; cuối cùng khôi phục theo từng giai đoạn, và ở mỗi bước đều để lại kết quả có thể kiểm chứng.
Với người nắm giữ tài sản phổ thông, kế hoạch bù đắp cũng không thể bị gói gọn trong một câu “sẽ chịu trách nhiệm”. Ai thuộc nhóm người dùng bị ảnh hưởng, dựa trên mốc thời gian và bản ghi nào; tiền bồi thường đến từ đâu; đã hoàn thành được bao nhiêu; và những khoảng trống chưa được giải quyết là gì — tất cả đều cần được làm rõ dần dần. Việc truy thu có tiến triển tất nhiên là điều tốt, nhưng truy hồi tiền và việc dự án chủ động chịu phần thiếu hụt là hai chuyện khác nhau; không thể dùng câu “vẫn đang điều tra” để thay thế cho một phương án rõ ràng dành cho người dùng.
Ở đây cũng cần giữ ranh giới thực tế. Ngay khi sự cố vừa xảy ra, nhóm có thể không phù hợp để công khai ngay toàn bộ quy trình kỹ thuật, một phần vì tránh để kẻ tấn công lợi dụng chi tiết. Việc thu thập chứng cứ của bên ngoài và truy hồi tiền cũng cần thời gian. Thông tin tạm thời chưa đầy đủ không đồng nghĩa với việc dự án chắc chắn đang che giấu. Đánh giá của tôi sẽ thay đổi theo các hành động: tạm dừng kịp thời, xác định rõ phạm vi, tái hiện nguyên nhân gốc, sửa chữa có mục tiêu, đối chiếu độc lập và khôi phục theo trật tự; hoàn thành từng hạng mục thì mức độ tin cậy sẽ tăng thêm một bậc.
Ngược lại, nếu phản hồi cứ dừng ở các câu như “không có gì đáng lo”, “tiền an toàn”, “khôi phục rất nhanh”, nhưng không thấy phạm vi, timeline, nguyên nhân gốc, xác thực việc sửa và kế hoạch cho người dùng, thì tôi sẽ tiếp tục coi sự cố vẫn chưa khép kín, chứ không hạ cấp rủi ro chỉ vì giọng điệu kiên định.
Việc xác minh thông tin quan trọng thực sự cần giải quyết không phải là thay ai đó đưa ra kết luận cảm tính, mà là đối chiếu tuyên bố với hành động thực tế trên cùng một trục. An ninh không thể được chứng minh bằng một câu nói; nó phải dựa vào việc hành vi tấn công dừng lại, sổ sách đối khớp, lỗ hổng được bịt lại, người dùng được xử lý và sau khi khôi phục vẫn hoạt động bình thường, từ đó từng bước xây dựng bằng chứng.
Nếu dự án bạn đang quan tâm vừa trải qua sự cố an ninh, bạn có thể mang theo tên dự án, thông báo ban đầu và các hành động khắc phục tiếp theo. Chúng ta có thể cùng xem hiện tại nó đã hoàn thành đến bước nào, và những vấn đề then chốt nào vẫn chỉ là lời cam kết.