Gemini 3.5 Flash Cyber là phiên bản tập trung vào bảo mật của dòng Flash của Google, được tinh chỉnh để tìm và khắc phục lỗ hổng phần mềm. Mô hình được phát hành ngày 21 tháng 7 năm 2026 cùng hai mô hình Flash khác, nhưng hiện là chương trình thử nghiệm giới hạn quyền truy cập dành cho chính phủ và đối tác đáng tin cậy. Không có API công khai, bảng giá công khai hoặc quy trình đăng ký tự phục vụ.
Vì vậy, đây không phải hướng dẫn cài đặt Cyber. Nếu bạn đang tìm khóa API, ID mô hình hoặc mã mẫu để gọi Gemini 3.5 Flash Cyber, chúng chưa tồn tại cho nhà phát triển thông thường. Thay vào đó, bài viết này tập trung vào những gì mô hình làm, lý do Google giới hạn quyền truy cập và cách triển khai các biện pháp thay thế ngay hôm nay.
Gemini 3.5 Flash Cyber là gì?
Gemini 3.5 Flash Cyber là mô hình chuyên phát hiện lỗ hổng bảo mật trong mã và đề xuất bản vá. Nó thuộc nỗ lực CodeMender của Google, một chương trình nhằm tìm kiếm và khắc phục lỗ hổng trong phần mềm.
Trong khi các mô hình Flash thông thường phục vụ tác vụ lập trình và suy luận đa dụng, Cyber được tinh chỉnh cho một mục tiêu hẹp hơn:
- Phân tích mã để nhận diện mẫu có rủi ro.
- Phát hiện các điểm yếu có thể dẫn đến lỗ hổng.
- Đề xuất bản vá hoặc hướng khắc phục.
Google công bố mô hình này trong bài đăng về các mô hình Gemini, cùng bản cập nhật Flash rộng hơn. Bạn cũng có thể xem trang mô hình Flash của DeepMind để biết thêm về dòng Flash.
Cần phân biệt rõ hai khái niệm:
- CodeMender là chương trình tìm và khắc phục lỗ hổng.
- Gemini 3.5 Flash Cyber là mô hình được tinh chỉnh cho công việc trong chương trình đó.
Tên mô hình là 3.5 Flash Cyber, không phải 3.6 Flash Cyber. Đây không phải lỗi đánh máy; các mô hình trong cùng đợt phát hành đang sử dụng các nhánh phiên bản khác nhau.
Vấn đề: bạn có thể chưa thể sử dụng nó
Gemini 3.5 Flash Cyber hiện là chương trình thử nghiệm có giới hạn quyền truy cập. Google chỉ cung cấp mô hình cho chính phủ và đối tác đáng tin cậy; nhà phát triển công khai chưa thể sử dụng.
Trong thực tế, điều này có nghĩa là:
- Không có API công khai. Bạn không thể thêm ID mô hình Cyber vào ứng dụng rồi gọi nó như một mô hình Gemini thông thường.
- Không có giá công khai. Google chưa công bố giá theo token vì mô hình không mở quyền truy cập. Ngược lại, các mô hình Flash tiêu chuẩn có giá trong tài liệu giá API Gemini.
- Không có đăng ký tự phục vụ. Không có tùy chọn trong bảng điều khiển để bật Cyber cho một tài khoản nhà phát triển.
Nếu một trang cung cấp mã gọi API, model ID hoặc bảng giá cho Gemini 3.5 Flash Cyber, hãy xem đó là thông tin không đáng tin cậy. Google chưa phát hành các chi tiết này cho công chúng.
Tại sao Google lại hạn chế nó?
Lý do chính là rủi ro sử dụng kép.
Một mô hình có khả năng tìm lỗ hổng tốt có thể hỗ trợ đội ngũ phòng thủ vá lỗi. Tuy nhiên, cùng năng lực đó cũng có thể bị lạm dụng để xác định điểm yếu phục vụ tấn công. Vì vậy, việc giới hạn quyền truy cập cho phép Google triển khai mô hình trong các môi trường đã được kiểm duyệt, đồng thời theo dõi cách mô hình được sử dụng.
Đây là cách tiếp cận phổ biến với công cụ bảo mật nhạy cảm:
- Triển khai cho đối tác đã được xác minh.
- Đánh giá hiệu quả và rủi ro vận hành.
- Mở rộng quyền truy cập nếu điều kiện an toàn cho phép.
Không có ngày phát hành công khai được cam kết. Khi lập kế hoạch kỹ thuật, hãy xây dựng dựa trên các công cụ bạn có thể gọi hôm nay, không phải một mô hình chưa thể truy cập.
Vị trí của nó trong gia đình Flash
Bản cập nhật ngày 21 tháng 7 phát hành ba mô hình thuộc nhóm Flash:
- Gemini 3.6 Flash là mô hình đa dụng chính cho lập trình và suy luận. Mô hình có cửa sổ ngữ cảnh 1M token, gói miễn phí trong Google AI Studio, giá công khai 1,50 USD cho mỗi triệu token đầu vào và 7,50 USD cho mỗi triệu token đầu ra. Xem thêm: Gemini 3.6 Flash là gì.
- Gemini 3.5 Flash-Lite là lựa chọn chi phí thấp, phù hợp khối lượng lớn. Mô hình có tốc độ khoảng 350 token đầu ra mỗi giây, giá 0,30 USD cho mỗi triệu token đầu vào và 2,50 USD cho mỗi triệu token đầu ra. Xem thêm: Gemini 3.5 Flash-Lite là gì.
- Gemini 3.5 Flash Cyber là mô hình bảo mật bị giới hạn quyền truy cập. Chỉ chính phủ và đối tác đáng tin cậy có thể sử dụng; không có API hoặc giá công khai.
Điểm dễ gây nhầm lẫn là phiên bản:
- Mô hình đa dụng chính đã lên 3.6.
- Flash-Lite và Cyber vẫn ở 3.5.
Nếu bạn đang đánh giá các tùy chọn công khai, hãy đọc bài so sánh Gemini 3.6 Flash vs 3.5 Flash. Cyber là trường hợp riêng: đây là mô hình duy nhất trong bộ ba mà nhà phát triển thông thường chưa thể tiếp cận.
Thay vào đó, nhà phát triển có thể làm gì hôm nay?
Bạn không thể chạy Cyber, nhưng vẫn có thể triển khai quy trình đánh giá mã và kiểm tra bảo mật API hiệu quả với các công cụ công khai.
1. Dùng Gemini 3.6 Flash để rà soát mã ban đầu
Gemini 3.6 Flash có thể hỗ trợ rà soát các mẫu rủi ro phổ biến trong mã. Hãy xem đầu ra của mô hình như một lớp kiểm tra sơ bộ, không phải kết quả kiểm toán bảo mật cuối cùng.
Ví dụ prompt để rà soát một handler API Node.js:
Phân tích đoạn mã sau dưới góc độ bảo mật.
Kiểm tra cụ thể:
- Xác thực và phân quyền bị thiếu
- Xác thực dữ liệu đầu vào
- SQL injection hoặc command injection
- Rò rỉ dữ liệu nhạy cảm trong response hoặc log
- Xử lý lỗi không an toàn
Với mỗi vấn đề, hãy nêu:
1. Mức độ rủi ro
2. Vị trí trong mã
3. Kịch bản khai thác
4. Bản vá đề xuất
Ví dụ mã cần kiểm tra:
app.get("/users/:id", async (req, res) => {
const sql = `SELECT * FROM users WHERE id = ${req.params.id}`;
const result = await db.query(sql);
res.json(result.rows[0]);
});
Một quy trình tốt là:
- Dùng mô hình để phát hiện các điểm cần xem xét.
- Xác minh từng phát hiện bằng review thủ công.
- Viết test hồi quy cho lỗi đã xác nhận.
- Chạy test trong CI trước khi triển khai.
2. Kiểm tra xác thực API
Nhiều lỗ hổng API thực tế đến từ việc endpoint chấp nhận request thiếu token, token hết hạn hoặc token không hợp lệ.
Với một endpoint yêu cầu Bearer token, hãy tạo tối thiểu các trường hợp sau:
| Trường hợp | Authorization header | Kết quả mong đợi |
|---|---|---|
| Không có token | Không gửi header | 401 Unauthorized |
| Token không hợp lệ | Bearer invalid-token |
401 Unauthorized |
| Token hết hạn | Bearer expired-token |
401 Unauthorized |
| Token hợp lệ, thiếu quyền | Token hợp lệ | 403 Forbidden |
| Token hợp lệ, đủ quyền | Token hợp lệ | 200 OK |
Ví dụ assertion cho response:
pm.test("Phải từ chối request không có token", function () {
pm.response.to.have.status(401);
});
Nếu endpoint trả về 200 OK trong trường hợp không có token, đó là lỗi bảo mật cần xử lý ngay.
3. Kiểm tra bảo mật truyền tải và mTLS
Nếu dịch vụ yêu cầu chứng chỉ máy khách, bạn cần xác minh cả hai chiều:
- Request có chứng chỉ hợp lệ phải hoàn tất bắt tay TLS và nhận response mong đợi.
- Request không có chứng chỉ hoặc dùng chứng chỉ không hợp lệ phải bị từ chối.
Xem hướng dẫn cách kiểm tra API bằng chứng chỉ máy khách và mTLS trong Apidog.
4. Chạy kiểm tra hợp đồng API theo lịch
Lỗi hồi quy thường xuất hiện sau khi triển khai: một trường JSON bị đổi tên, status code thay đổi hoặc endpoint bắt đầu trả về dữ liệu không đúng hợp đồng.
Hãy lưu request và thêm assertion cho:
- HTTP status code
- Kiểu dữ liệu của trường JSON
- Các trường bắt buộc
- Giá trị enum
- Response không chứa dữ liệu nhạy cảm
Ví dụ:
pm.test("Response trả về thành công", function () {
pm.response.to.have.status(200);
});
pm.test("Response có trường email", function () {
const body = pm.response.json();
pm.expect(body).to.have.property("email");
pm.expect(body.email).to.be.a("string");
});
Sau đó, lên lịch các bài kiểm tra API định kỳ để phát hiện lỗi ngay sau khi triển khai thay vì chờ đến khi có sự cố.
Một API client như Apidog có thể giúp bạn tổ chức request, assertion và kiểm tra định kỳ ở cùng một nơi. Bắt đầu từ các trường hợp xác thực thường mang lại giá trị cao nhất với ít công sức nhất. Bạn có thể tải xuống Apidog để thiết lập các test này.
Câu hỏi thường gặp
Tôi có thể truy cập Gemini 3.5 Flash Cyber không?
Không. Đây là chương trình thử nghiệm giới hạn quyền truy cập cho chính phủ và đối tác đáng tin cậy. Không có cách tự phục vụ để bật mô hình.
Làm thế nào để yêu cầu quyền truy cập?
Quyền truy cập dựa trên lời mời và quan hệ đối tác, không phải đăng ký mở. Nếu tổ chức của bạn là cơ quan chính phủ hoặc đối tác bảo mật lâu năm của Google, con đường phù hợp là thông qua mối quan hệ hiện có với Google.
Các nhà phát triển khác nên theo dõi blog của Google và trang mô hình của DeepMind để biết thay đổi về trạng thái truy cập.
Có API hoặc giá công khai không?
Không. Không có model ID có thể gọi công khai và không có giá theo token do Google công bố.
CodeMender là gì?
CodeMender là nỗ lực của Google nhằm tìm và khắc phục lỗ hổng trong mã. Gemini 3.5 Flash Cyber là mô hình được tinh chỉnh cho công việc đó.
Trong thời gian chờ đợi, tôi nên dùng gì cho công việc bảo mật?
Dùng Gemini 3.6 Flash cho các prompt rà soát mã ban đầu, sau đó chạy kiểm tra bảo mật thực tế trên API của bạn:
- Kiểm tra xác thực và phân quyền
- Kiểm tra mTLS nếu áp dụng
- Kiểm tra hợp đồng API
- Chạy regression test theo lịch hoặc trong CI
Tóm tắt
Gemini 3.5 Flash Cyber là mô hình bảo mật chuyên tìm và khắc phục lỗ hổng, thuộc chương trình CodeMender của Google. Tuy nhiên, mô hình chưa dành cho nhà phát triển công khai: không có API, giá công khai hoặc quy trình đăng ký tự phục vụ.
Thay vì chờ một mô hình chưa thể truy cập, hãy triển khai các bước có thể thực hiện ngay:
- Dùng Gemini 3.6 Flash để hỗ trợ rà soát mã ban đầu.
- Xác minh phát hiện bằng review thủ công.
- Kiểm tra xác thực, phân quyền và mTLS cho API.
- Thêm assertion hợp đồng API.
- Chạy các kiểm tra này trong CI hoặc theo lịch định kỳ.
Theo dõi các kênh chính thức của Google nếu trạng thái truy cập Gemini 3.5 Flash Cyber thay đổi.

Top comments (0)