> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/vi/ai-whitepaper/khung-bao-mat.md).

# Khung Bảo mật

## **Khung bảo mật**

Vòng đời phát triển phần mềm an toàn (SDLC) của Zoom là một tập hợp các thực hành và quy trình được thiết kế để tích hợp bảo mật vào từng giai đoạn của vòng đời phát triển phần mềm. Các kiểm soát phát triển phần mềm an toàn của Zoom được các công ty kiểm toán độc lập đánh giá như được nêu trong các chứng nhận và xác nhận bảo mật của Zoom, vốn có sẵn cho Khách hàng trên [Trung tâm Tin cậy của Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236). Các Tính năng Zoom AI tuân theo quy trình SDLC an toàn Tiêu chuẩn của Zoom, bao gồm các mục sau.

## **Đánh giá thiết kế**

Nhóm Bảo mật Kỹ thuật của Zoom được tham gia trong giai đoạn thiết kế khi một Tính năng đang được hình thành ý tưởng để các kiểm soát bảo mật then chốt có thể được đưa vào các yêu cầu. Các đánh giá thiết kế bảo mật, bao gồm phân tích mối đe dọa, được thực hiện để xác định các mối đe dọa tiềm ẩn và biện pháp giảm thiểu. Zoom duy trì các tiêu chuẩn khắc phục lỗ hổng quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định trong quá trình đánh giá thiết kế bảo mật.

## **Rà soát mã**

Các cuộc rà soát mã ngang hàng là một yếu tố then chốt của vòng đời phát triển phần mềm an toàn của Zoom và được thực thi trên nền tảng phát triển phần mềm của Zoom. Ngoài các cuộc rà soát mã ngang hàng, các khu vực có rủi ro cao được xác định trong quá trình rà soát thiết kế bảo mật còn yêu cầu rà soát mã an toàn. Khi phù hợp, kiểm thử thủ công cũng được thực hiện theo từng bản phát hành.

## **Kiểm thử phân tích tĩnh**

Zoom sử dụng các công cụ kiểm thử bảo mật phân tích tĩnh (SAST) để quét mã nguồn của mình nhằm phát hiện lỗi lập trình và các lỗ hổng bảo mật phổ biến, bao gồm Top 10 của Dự án Bảo mật ứng dụng Web Mở (OWASP) và Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD). Zoom duy trì các tiêu chuẩn khắc phục lỗ hổng quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định thông qua kiểm thử phân tích tĩnh.

## **Kiểm thử phân tích động**

Zoom sử dụng các công cụ kiểm thử bảo mật phân tích động (DAST) để xác định các lỗ hổng bảo mật phổ biến, bao gồm Top 10 của OWASP và NVD. Zoom duy trì các tiêu chuẩn khắc phục lỗ hổng quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định thông qua kiểm thử phân tích động.

## **Rà soát mã bên thứ ba**

Khi sử dụng phần mềm nguồn mở (OSS), Gói OSS phải trải qua quy trình rà soát mã bên thứ ba của Zoom, quy trình này bao gồm một bộ tiêu chí đánh giá OSS và quét các lỗ hổng bảo mật phổ biến. Zoom duy trì các tiêu chuẩn khắc phục lỗ hổng quy định việc khắc phục hoặc giảm thiểu các lỗ hổng bảo mật được xác định thông qua các công cụ quét OSS của bên thứ ba.

## **Triển khai**

Cần có phê duyệt bảo mật để triển khai các sản phẩm và Tính năng mới, bao gồm cả các Tính năng Zoom AI. Zoom có một chức năng Đảm bảo Bảo mật Phát hành chuyên trách chịu trách nhiệm quét các bản dựng ứng dụng Zoom trước khi phát hành. Các bản quét bản dựng cuối cùng của ứng dụng Zoom được thiết kế để xác định các lỗ hổng tiềm ẩn hoặc nội dung độc hại, và bản dựng được ký số để duy trì tính toàn vẹn và tính xác thực của nó.

## **Bảo mật mô hình AI tạo sinh**

Ngoài các bước được nêu ở quy trình SDLC an toàn của Zoom ở trên, các mô hình được Zoom lưu trữ phải trải qua các đánh giá bảo mật để đánh giá các mối đe dọa bảo mật đặc thù đối với các mô hình AI tạo sinh. Đánh giá mô hình AI tạo sinh bao gồm các lỗ hổng mô hình LLM thường được biết đến, phù hợp với Top 10 cho LLM của OWASP và các khuôn khổ AI an toàn khác. Các lỗ hổng được xác định trong các đánh giá bảo mật AI tạo sinh phải được khắc phục theo các tiêu chuẩn khắc phục lỗ hổng của Zoom.

Các bộ xử lý phụ bên thứ ba của Zoom phải trải qua các đánh giá bảo mật ít nhất hằng năm như một phần của chương trình quản lý rủi ro bên thứ ba của Zoom. Các kiểm soát quản lý rủi ro bên thứ ba của Zoom được các công ty kiểm toán độc lập đánh giá như được nêu trong các chứng nhận và xác nhận bảo mật của Zoom, vốn có sẵn cho Khách hàng trên [Trung tâm Tin cậy của Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).

## **Đánh giá bảo mật**

Zoom có một nhóm bảo mật tấn công chuyên trách thực hiện nghiên cứu lỗ hổng liên tục và các bài tập red team trên toàn bộ nền tảng của Zoom, bao gồm cả các Tính năng Zoom AI. Ngoài nhóm bảo mật tấn công chuyên trách của Zoom, các bài kiểm thử xâm nhập được thực hiện bởi một bên thứ ba độc lập ít nhất hằng năm.

## **Chương trình công bố lỗ hổng**

Zoom tin rằng cộng đồng nghiên cứu bảo mật độc lập có thể đóng góp quan trọng vào bảo mật của các sản phẩm của Zoom. Zoom duy trì một [chương trình công bố lỗ hổng](https://www.zoom.com/en/trust/vulnerability-disclosure/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236) cũng như chương trình săn lỗi nhận thưởng thông qua HackerOne, chương trình này khuyến khích các nhà nghiên cứu bảo mật báo cáo có trách nhiệm các lỗ hổng bảo mật tiềm ẩn để Zoom có thể khắc phục chúng và giữ an toàn cho người dùng.

## **Chứng nhận tuân thủ**

Các Tính năng Zoom AI tuân thủ các yêu cầu bảo mật và tuân thủ giống như các sản phẩm Zoom chính mà chúng được tích hợp vào, và các Tính năng Zoom AI chính trong Zoom Workplace (trước đây có tên là AI Companion) được chứng nhận ISO 27001, ISO 27701 và ISO 27017/18, đồng thời nằm trong phạm vi báo cáo SOC 2 của Zoom, có sẵn trên [Trung tâm Tin cậy của Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/vi/ai-whitepaper/khung-bao-mat.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
