Các hình ảnh trong bài viết này thuộc về BSides Hanoi.
BSides (hoặc Security BSides) là chuỗi sự kiện an ninh mạng cộng đồng phi lợi nhuận nổi tiếng toàn cầu, ra đời năm 2009 tại Las Vegas, Mỹ. Nó đại diện cho phong trào bảo mật mở “by the community, for the community” (do cộng đồng, vì cộng đồng).
Các sự kiện BSides tuân theo một bộ tiêu chuẩn quốc tế riêng để được tiến hành tổ chức. Ở Việt Nam, BSides lần đầu được tổ chức tại Hà Nội vào năm 2025. Năm nay là năm thứ hai của chương trình.
Theo như đại diện của NCA, năm 2026 số tham luận gửi tới hội nghị đã tăng từ 10 bài lên 22 bài, và có 6 bài được chọn cho sự kiện. Bạn Tiểu Phương đi vì ham hố lần đầu muốn trải nghiệm một hội nghị như vậy, và thực ra là có một vài người bạn là diễn giả…
Nói chung, BSides là một hội nghị thuần chia sẻ kỹ thuật, không phải là sự kiện scan-the-badge-then-spam-email-lead (scan thẻ tham dự và spam email quảng cáo bán hàng =))), nên bác nào không thích nghe sales mà chỉ thích nghe kỹ thuật thì đây là lựa chọn hợp lý. Sau Vietnam Security Summit, bấy giờ Tiểu Phương đã được trải nghiệm cả hai thế giới: của người làm tech và người làm sales. Nói chung tùy gu thôi, nhưng tôi thì thấy kiểu sự kiện nào cũng có cái hay ho để mình học mót.
Thông tin sự kiện có tại: https://www.bsideshanoi.net/

Trong bài viết này, Tiểu Phương xin phép được chia sẻ lại những nội dung bạn đã học được từ các bài trình bày. Vì tôi không có chuyên môn ở tất cả các đề tài được trình bày nên chắc chắn không thiếu khỏi sai sót, mong được các bạn góp ý thêm ở mục comment.

Dàn speaker của BSides Hanoi năm nay. Nếu tinh mắt bạn có thể thấy Tiểu Phương lấp ló ở phía sau…

Toàn bộ các bài nói được trình bày bằng tiếng Anh để đảm bảo tính tiếp cận với bạn bè quốc tế. Tuy nhiên, vẫn có những bài diễn giả xin được nói tiếng Việt. BTC đã chuẩn bị sẵn tai nghe để người tham dự có thể nghe dịch cabin trực tiếp, nên các bạn sẽ không phải lo vấn đề về ngôn ngữ.
The Human never left the Loop — Who Actually controls a “Trustless” Protocol? (Dr. Nguyen Duc Cuong)

Nói thật là tôi mù mờ nhất ở mảng blockchain và crypto. Với tốc độ phát triển chóng mặt của công nghệ, tính toán phi tập trung đã trở thành cái gì đấy xa lạ với tôi chỉ trong vài năm. Vốn hiểu biết của tôi chỉ dừng lại ở cách blockchain hoạt động và các giao thức proofing cơ bản…
Tôi cố gắng hết sức mình để khởi động não vào buổi sáng ngày thứ tư hôm ấy. Bài nói của anh Cương như bắt tôi phải tập tạ vào lúc 9h sáng vậy. Tôi cố gắng nghe hiểu những gì tổng quát nhất, cụ thể là động lực, mục tiêu và kết quả của bài nghiên cứu.
May mà có chị MC hỏi những vấn đề đó vào cuối bài nói, nếu không khả năng là tôi sẽ không hiểu gì. Người làm nghiên cứu thường khá đam mê đề tài của mình đến độ nhảy luôn vào những kỹ thuật cốt lõi và cho rằng người nghe ai cũng có vốn kiến thức sẵn như mình…
- Mục tiêu chính là trả lời câu hỏi: Đứng trước một giao thức blockchain, người dùng muốn biết liệu giao dịch với nền tảng/ công nghệ này có đáng tin cậy hay không? Liệu tôi có rủi ro sợ bị mất tiền không?
- Nếu đọc các tài liệu marketing của các nền tảng, hẳn bạn sẽ thấy mọi thứ rất hoàn hảo, rất lung linh, cảm giác an toàn tuyệt đối. Nhưng bức tranh sau khi các nhà nghiên cứu mổ xẻ ra thì lại không đẹp đẽ đến như vậy!
- Qua đó, nghiên cứu này nhắm tới bảo vệ các quỹ bằng cách xác định các giao thức đáng tin cậy, có rủi ro thấp để tránh thao túng và tổn thất tài chính.
- Nghiên cứu của anh đánh giá 166 giao thức DeFi và nhận thấy rằng sự tin tưởng thường được chuyển sang các quyền kiểm soát vận hành (operational controls) chứ không biến mất hoàn toàn.
- Thường thì các giao thức bị exploit là qua cách vận hành của con người, chứ không phải là do bản thân công nghệ đó.
- Chỉ có 7 giao thức trong số đó được xác định là không cần sự can thiệp của con người, với các đặc điểm như mã cố định (frozen code), nguồn được xác minh (verified sources) và không có chức năng cấp quyền cao (privileged functionalities).
- Tự động hóa thường xuyên gặp lỗi, đòi hỏi sự xác minh của con người, do đó một phỏng đoán đồng nghĩa với sự thất bại. Chúng ta không nên phỏng đoán mà hãy nhảy vào và kiểm chứng lại những gì hệ thống đã làm ra.
- Việc đánh giá bao gồm việc xem xét khái niệm đồng thuận phân tán để đảm bảo sự đồng thuận thực sự được diễn ra.
- Top 3 protocol? Ethereum, Arbitrum và Base.
Bạn có thể thử scan protocol trên trang web của phòng lab:
themislab.xyz/scan
The Curious Case of Apple and Its Intelligence (Mr Bhargav Rathod)

Cá nhân tôi đánh giá đây là bài trình bày dễ hiểu nhất hội thảo. Slide của Bhargav trình bày rất trực quan, có ví dụ và minh hoạ nhiều, và anh cũng không ham hố cố gắng truyền tải quá nhiều, chỉ nói những thứ quan trọng nhất.
Về cơ bản thì AI của nhà táo đã đi qua 3 sản phẩm chính bao gồm: Siri, Apple Intelligence, và Siri AI. Điện thoại máy móc của tôi toàn từ đời thập cổ lai hi nên tôi chỉ giơ được cánh tay một lần khi anh hỏi đã có ai dùng sản phẩm đầu tiên chưa. Đến hai cái sau thì tôi tắt điện. #INeedASponsor
Apple AI có 5 năng lực cốt lõi như sau:
- Lõi Siri AI xử lý ngôn ngữ tự nhiên, cho phép trò chuyện trực tiếp hai chiều.
- Ngữ cảnh cá nhân tìm kiếm an toàn qua tin nhắn, email, ảnh và ghi chú để tìm thông tin.
- Nhận thức màn hình đọc và hiểu những gì đang hiển thị để hành động mà không cần sao chép và dán.
- Các hành động ứng dụng sử dụng những tính năng của các ứng dụng khác nhau để thực hiện quy trình công việc nhiều bước.
- Viết lách và giọng nói cung cấp công cụ viết văn bản nâng cao cùng giọng nói tùy chỉnh tự nhiên hơn.
Về bản chất, AI đã chuyển từ sử dụng kiến thức web thông thường sang tập trung vào ngữ cảnh cá nhân của người dùng. Apple đã tích hợp Trí tuệ của mình sâu vào hệ điều hành chứ không còn hoạt động như một ứng dụng độc lập.
Anh đào sâu vào ứng dụng Image Playground nơi người dùng có thể yêu cầu AI tạo ảnh. Với mỗi ảnh, anh tìm ra nơi lưu lại metadata và nhận thấy các artifacts nơi ta có thể dịch ngược base64 thành đoạn văn bản prompt ban đầu. Bên cạnh đó anh cũng đào vào log của Apple Intelligence Report và tìm thấy những file JSON chứa nhiều thông tin.
Bhargav đã viết một parser để lấy ra thông tin từ các file JSON này, và đăng trên GitHub của anh:
https://github.com/malwr4n6/Apple-Intelligence-Report-Parser
Vì Apple nổi tiếng trong việc chả chịu viết lại doc cho các công nghệ của mình, toàn bộ những khám phá trên đây là do anh vọc vạch reverse mã nguồn.
Những gì anh khám phá ra là một điều khá hữu ích cho những người làm pháp y số và ứng cứu sự cố (DFIR), khi bạn có thể tìm kiếm được nhiều thông tin ẩn trong metadata của ảnh do AI tạo ra và các log đi kèm.
Bạn đọc có thể tìm thấy blog của Bhargav tại: https://www.malwr4n6.com
No Human Found These Bugs: AI Has Entered the 0-day Hunt (Mr Thai Son Dinh)

Đây là người bạn làm diễn giả mà tôi có nói đến ở đầu bài viết. Nếu bạn đã đọc blog của tôi thì cũng đã có thể nghe đến cái tên @sondt một vài lần. Nói chung là Sơn rất giỏi, và ở cùng khoá chúng tôi ở ĐH Bách khoa Hà Nội thì anh bạn là một cái tên có nhiều tiếng tăm và thành tích.
Bài chia sẻ của Sơn xoay quanh framework mà bạn đã build AI agents để tiến hành tìm lỗ hổng 0-day và nộp cho các chương trình bug bounty. Agent của bạn chạy liên tục gần một tháng trên chiếc laptop 64GB RAM của bạn (read: người giàu thời đại AI), và tìm ra tới hơn 100 CVE. Trong số CVE đó có những cái được accept, có những cái vendor âm thầm đi vá và không phản hồi, có những cái không cho về gì – cũng giống như quy trình bug bounty thông thường.
Phương pháp tìm bug và việc report có được chấp nhận hay không là hai câu chuyện khác nhau, ta nên phân biệt rõ ràng điều đó. Tôi thấy tinh thần chung của người nghe là kỳ vọng rằng có một thứ tuyệt vời mới giúp ta ngồi chơi xơi nước, chỉ tốn chút token mà thu về hàng nghìn đô bounty (!), nên phải nhấn mạnh thêm rằng mọi chuyện không “ngon ăn” như vậy.
Mặc dù tôi cũng không phủ nhận, AI bây giờ quá ngon, quá tốt, giải được rất nhiều bài toán khó, đến mức các đàn anh đàn chị chúng tôi bắt đầu đặt dấu hỏi về sự cần thiết của các cuộc thi CTF, nơi các cháu chỉ “pay to win”. Nên bạn cũng có thể cân nhắc một cách làm giàu mới 🐧
- Vấn đề: Quy trình săn lỗi truyền thống (Find, Prove, Write, Report, Wait) rất chậm. Các công cụ hiện tại (CodeQL, Fuzzer, LLM) thiếu khả năng tự động hóa toàn trình và chứng minh khai thác thực tế (PoC).
- Target Selection (Lựa chọn mục tiêu): Sử dụng Công cụ Tính điểm (Scoring Engine) để chọn kho mã dễ có lỗi nhất, dựa trên:
- Advisory history: Lịch sử CVE gần đây.
- Disclosure readiness: Có chính sách bảo mật/báo cáo riêng tư (PVR).
- Language tier: Ưu tiên C, PHP, Python.
- Penalties (Điểm trừ): Kho mã đã bị lưu trữ, cấm AI, hoặc đã kiểm toán.
- Về cơ bản thì Sơn chọn mấy repo code công khai trên GitHub.
- 2-Phase Audit bao gồm Exploration (Khám phá mã nguồn từ file reads, grep…) và Synthesis (Tổng hợp thông tin, tìm xem bug này có ở đâu, không có ở đâu…)
- Bên cạnh đó bạn cũng tìm thêm thông tin liên quan đến repo đó ở trong các mục như Issues hay Pull Requests, Discussions…
- Developer Intelligence Mining (Khai thác dữ liệu nhà phát triển): Kết hợp hai lăng kính:
- Code Analysis (Phân tích mã): Quét nguồn/đích tự động trên cơ sở mã.
- Developer Signals (Dấu hiệu nhà phát triển): Dùng AI quét các tương tác của cộng đồng (nhãn, bình luận cảnh báo, lỗi “wontfix”, câu hỏi bỏ ngỏ) để tìm manh mối bảo mật.
- Developer Intelligence Mining (Khai thác dữ liệu nhà phát triển): Kết hợp hai lăng kính:
- Nối tiếp là một bộ Semantic Analysis Engine, đảm nhận 3 nhiệm vụ check Taint Reachability (liệu từ source có dẫn đến sink không?), Sanitizer, và xây dựng CFO branch.
- Thay vì chỉ phân tích các file riêng lẻ, ta cố gắng để tìm ra một attack path xuyên suốt qua nhiều file khác nhau và viết bằng nhiều ngôn ngữ lập trình khác nhau. Mục đích là tìm thấy một attack chain nếu có thể.
- Cuối cùng là một con Verifier Agent. Sau khi ta đã dám chắc 80-90% là có bug, con agent này sẽ thực hiện nhiệm vụ kiểm tra lại. Ta có thể dùng negative control, tức là cho thêm 1 đầu vào khác không có lỗ hổng bên cạnh đầu vào có bug, nếu nó vẫn output ra là “vulnerable” chứng tỏ kết quả đang bị sai.
Sơn cũng có nhấn mạnh việc đã cần phải lọc code ngay từ đầu khi chọn target, và lọc thêm với các phương pháp như binary isolation, input sanitization và pull restriction để tránh code tải về có prompt injection và bị RCE ngược lại. Tuy nhiên không thể hoàn hảo 100%.
Bên cạnh đó, các model AI bây giờ cũng có nhiều guardrail giới hạn, AI có thể không trả lời mình nếu xét đến tính chất prompt của mình có mùi “nguy hiểm”. Bạn có thể chia nhỏ phần việc, cho mỗi con agent làm từng việc nhỏ có phần legit hơn, hoặc viết lại prompt của mình.
Cũng vì những mối nguy mới và việc không kiểm soát được trách nhiệm sử dụng, Sơn nói rằng bạn chỉ có ý định công khai framework để xây dựng công cụ chứ không bán chính con agent. Tôi nghĩ đó là một lựa chọn đúng đắn.
Mặc dù vậy, sau bài nói của bạn, vẫn có một vài anh bạn nhờ tôi đi hỏi xem Sơn có bán tool của bạn không. Phần còn lại của câu chuyện là một bí mật 🙂 #GCCVietnamTeamOnly
Inside DPRK Cyber Operations — Exploiting Trusted Platforms, Pipelines and AI (Dr. Pham Duy Phuc)

Tôi háo hức nhất nghe bài của anh Phúc vì nó liên quan trực tiếp tới công việc và những gì tôi đang làm. Nói chung là làm Threat Intelligence (tình báo an ninh mạng) nó giống như đi làm thám tử vậy, chỉ trừ mỗi việc là bạn không muốn bản thân “lừng danh” như Conan mà thôi, vì khi ấy thì threat actor sẽ đi trước bạn một bước và cao chạy xa bay.
Nhóm Trellix đã theo dõi và phân tích các chiến dịch trên không gian mạng của Triều Tiên (DPRK).
1. Cơ cấu Tổ chức & Chiến lược Danh mục của Triều Tiên
- Hoạt động theo dạng danh mục (Portfolio): Các hoạt động không gian mạng của Triều Tiên được vận hành như một danh mục có cấu trúc gồm nhiều đơn vị chuyên trách khác nhau, chứ không phải là một nhóm đơn lẻ.
- Hệ thống phân cấp chỉ huy: Các chiến dịch được báo cáo thông qua các cơ quan nhà nước cấp cao nhất dưới quyền Lãnh đạo Tối cao, bao gồm Tổng cục Trinh sát (RGB), Đảng Lao động Triều Tiên và Bộ An ninh Quốc gia (APT37).
- Mặc dù vậy, đây là một sơ đồ công khai của một bên tình báo khác và vẫn còn nhiều tranh cãi xoay quanh sơ đồ này.
- Các bộ phận hoạt động: Trách nhiệm được phân chia thành các lĩnh vực trọng tâm riêng biệt, chẳng hạn như thu thập tình báo/gián điệp, đánh cắp tiền điện tử và các hoạt động ngầm của nhân viên CNTT từ xa.
2. Quy kết Nhóm đe dọa & Thủ đoạn hoạt động (Kimsuky / APT43)
- Mục tiêu & Mồi nhử: Tập trung vào các tổ chức ngoại giao và chính trị liên quan đến Hàn Quốc, sử dụng mồi nhử bằng ngôn ngữ/văn hóa Hàn Quốc, dịch vụ email Hanmail và các vỏ bọc “phóng viên truyền thông” giả mạo lặp đi lặp lại (ví dụ:
timesthemorning@gmail.com). - Mối liên kết với hạ tầng Trung Quốc (PRC): Đánh giá với độ tin cậy trung bình cho thấy các đối tượng vận hành có trụ sở tại Trung Quốc, hoặc tận dụng cơ sở hạ tầng, vị trí địa lý hoặc bắt chước các thủ đoạn của Trung Quốc.
- Kết luận quy kết: Mặc dù động cơ, mục tiêu và công cụ hoàn toàn trùng khớp với nhóm Kimsuky (APT43), nhưng nhịp độ hoạt động lại cho thấy dấu hiệu rõ ràng của việc có liên kết với Trung Quốc.
3. Khai thác Nền tảng Đáng tin cậy & Các chiến dịch Nhân viên CNTT
- Gián điệp sử dụng GitHub làm C2: Các tác nhân đe dọa từ Triều Tiên khai thác các nền tảng hợp pháp, đáng tin cậy như GitHub để làm cơ sở hạ tầng Chỉ huy và Kiểm soát (C2) trong các chiến dịch có mục tiêu (ví dụ: chiến dịch “The Coordinated Embassy Hunt” – Cuộc săn lùng Đại sứ quán phối hợp).
- Kế hoạch Nhân viên CNTT của Triều Tiên: Một hướng hoạt động chính là cài cắm bí mật các nhân viên CNTT Triều Tiên vào các công ty nước ngoài để tạo doanh thu, lách các lệnh trừng phạt và hỗ trợ các hoạt động của nhà nước—đây là một chiến dịch đang bị các cơ quan thực thi pháp luật quốc tế tích cực nhắm tới.
Nói chung rất là hay, rất ly kỳ. Khi ấy tôi nhận ra, việc nghỉ Tết có thể khiến tình báo biết được bạn đến từ đâu mà không cần phải làm gì quá phức tạp =))) Suy cho cùng đây vẫn là một game mèo-vờn-chuột, nơi hai đầu chiến tuyến vẫn là những con người mà thôi. Chỉ khác là game này khó hơn nhiều vì có sự hậu thuẫn của các chính phủ…
Turning the Tables — Command & No Control (Mr Ben Folland)

Trước tiên Ben giới thiệu qua về khái niệm cơ bản của C2 server (máy chủ C2).
Khi muốn điều khiển một lượng lớn các máy tính bị nhiễm mã độc (botnet) từ chiếc máy của mình, hacker thường không trực tiếp kết nối đến chúng mà thông qua một con máy proxy ở giữa. Con proxy này thường được gọi là C2 server, C2 viết tắt của Command and Control, tức là ra lệnh và điều khiển – khá dễ hiểu phải không?
Ở thời điểm hiện tại, hacker không xài C2 server của máy của chúng hay các IP đã bị đánh dấu là xấu độc, mà đưa traffic của mình vòng qua các dịch vụ như Telegram, Discord, hoặc exploit những lỗ hổng trong mạng máy tính để đưa một con máy bình thường thành C2 server.
Về cơ bản Ben giới thiệu 2 hình thức chính của máy chủ C2, và cách mà nhóm của anh đã “lật ngược thế cờ” để tìm ra kẻ chủ mưu dựa trên chính bản thân công nghệ đó:
- Truyền thống – với ví dụ KazakRAT: C2 server host trực tiếp trên web server. Ở trường hợp này nhóm phát hiện ra một domain đã bị quá hạn (expired), nên nhóm đã mua lại và trỏ tên miền này về VPS của nhóm. Khi ấy anh có thể trích xuất được traffic của C2 server.
- Thế hệ mới trên blockchain – với ví dụ Aeternum Loader, một dịch vụ Malware-as-a-Service (MaaS) của một nhóm có tên LenAI. Nhóm đã liên hệ với LenAI để xin mua một bản test build, sau đó tiến hành dịch ngược bản này và tìm ra cách truy về threat actor ban đầu với thông tin trên smart contract.
Theo tôi hiểu thì lý do xuất hiện các hình thức MaaS mới trên blockchain chính là vì tính phi tập trung của nó – bạn không cần phải host trực tiếp malware hay máy chủ C2 trên một máy trạm có dính dáng tới bạn – do đó sẽ hạn chế rủi ro bị phát hiện và chỉ điểm. Tuy nhiên, bản thân blockchain, vì chính sự an toàn bảo mật phi tập trung đó mà mọi giao dịch đều được ghi lại và không thể gỡ bỏ; nên một nhà điều tra hoàn toàn có thể vận dụng chính điều đó để tiến hành truy vết những kẻ đứng đằng sau.
Tôi cũng có hỏi thêm Ben về thực tế thì có hình thức hybrid kết hợp cả hai không, và anh trả lời thực ra phần lớn hiện nay các mẫu MaaS là như vậy. Threat actor sử dụng mọi công cụ mà họ có, và thường thì nó sẽ là một sự dịch chuyển dần dần từ các phương pháp cũ sang công nghệ mới khi cần thiết, chứ không phải đổi mới hoàn toàn.
Ben đã sống ở Việt Nam được hơn nửa năm, và tôi thấy ông anh cũng rất là nhập gia tuỳ tục, rất biết ăn chơi kiểu Việt Nam. Bạn có thể theo dõi và tìm kiếm thêm thông tin về anh và nhóm nghiên cứu qua các kênh sau:
- KazakRAT:
https://ctrlaltintel.com/research/KazakRAT/ - Aeternum Loader (Phần 1 – Decryption & Blockchain Analysis):
https://ctrlaltintel.com/research/Aeternum-Part-1/ - Aeternum Loader (Phần 2 – Reverse engineering):
https://ctrlaltintel.com/research/Aeternum-Part-2/ - Tài khoản X:
@polygonben/@ctrlaltintel
Office Macro Malware Analysis with Symbolic Execution and Debugger (Mr Nguyen Binh Nam)

Người em Bình Nam, ứng viên thạc sĩ sắp tới kỳ thu 2026 của chương trình Erasmus Mundus CYBERMACS của châu Âu, làm cùng VinSOC với bạn tôi ở trên. Tài quả không đợi tuổi, tôi rất là ngưỡng mộ người em.
Chỉ có một điều tôi muốn góp ý, đó là em nên tập thuyết trình trước ở nhà và check kỹ thuật trước khi lên sân khấu.
Vì nguy cơ bị lố giờ, Nam đã phải tua nhanh bài trình bày của mình, bỏ qua nhiều khái niệm cơ bản quan trọng. Sau đó tôi đã gặp khó khăn trong việc theo dõi bài nói. Cuối cùng thì khán phòng khá im lặng, tôi nghĩ là cũng không riêng gì tôi mà nhiều người khác cũng chưa theo kịp bài thuyết trình.
Đuổi theo những con chữ rơi rớt khi thời gian của hội thảo gần đi đến kết thúc, tôi lụm được vài ý như sau:
- Giải thích các khái niệm cơ bản: Stomping, obfuscation, p-code
- Macro stomping là kỹ thuật thay thế mã nguồn VBA gốc bằng dữ liệu rác, chỉ để lại mã P-code đã biên dịch để thực thi.
- Giả lập P-code là phương pháp thông dịch mã P-code đã biên dịch trực tiếp để phân tích logic của mã độc.
- Làm rối mã trong ngữ cảnh này là kỹ thuật làm cho mã nguồn VBA hoặc P-code trở nên khó hiểu đối với các công cụ bảo mật và nhà phân tích.
- Thực thi biểu tượng là kỹ thuật coi dữ liệu đầu vào là biến để khám phá mọi đường dẫn thực thi có thể, tạo ra cây biểu thức để hiểu luồng hoạt động của chương trình.
- Các trường hợp khi các công cụ thông thường thất bại
- Hướng tiếp cận của bài nghiên cứu. Cụ thể như sau:
“Run the p-code outside Office. Treat the execution state as evidence.” (Chạy mã p-code bên ngoài môi trường Office và coi trạng thái thực thi như bằng chứng).
Cụ thể, hướng tiếp cận này được xây dựng trên 3 trụ cột:
- Engine (Động cơ) – P-code emulation (Giả lập P-code): Chạy và giả lập môi trường cho mã P-code.
- Reason (Suy luận) – Symbolic execution (Thực thi biểu tượng): Phân tích các phép tính toán bị làm rối (obfuscated computation) bằng cách chuyển chúng thành một cây biểu thức (expression tree), từ đó bóc tách được mục đích thực sự của đoạn mã.
- Steer (Điều hướng) – Interactive debugger (Trình gỡ lỗi tương tác): Cung cấp khả năng tạm dừng (pause), kiểm tra ngăn xếp (stack) và các biến, chỉnh sửa trạng thái (edit state), và điều khiển các trình xử lý (drive handlers).
Là diễn giả trẻ tuổi nhất đứng trên sân khấu, với tôi thì Nam đã rất xuất sắc rồi. Mong đây là một trải nghiệm tốt để em rút kinh nghiệm, tôi đón chờ những bài nói tốt hơn nữa của em sau này ^^ Tôi sẽ học hành nghiên cứu làm việc để có thể theo kịp hàm lượng kiến thức đồ sộ này!
Góp ý & Kết luận
Nhìn chung sự kiện đúng thời gian, không cháy timeline, đúng vào trọng tâm. Tôi thích cách dân kỹ thuật cứ đi thẳng vào vấn đề không vòng vo hoa lá cành 😛
Tuy nhiên hôm vừa rồi cũng có một vài vấn đề khá là… củ chuối, mà tôi nghĩ không nên để lặp lại lần nào nữa (!)
Vấn đề đầu tiên là slides bị lỗi font 🤧 Lúc đấy tôi thấy trong cả khán phòng một cảm giác rất cạn lời.
Vấn đề thứ hai là form mini test không ghi lại tên người nộp nên tất cả mọi người phải làm lại 💀
Vấn đề thứ ba là đội chụp ảnh tác nghiệp nhiều lúc làm ảnh hưởng đến trải nghiệm của người xem. Mấy ông anh đứng chình ình trước mặt tôi và nhiều người khác, cản trở chúng tôi theo dõi slides của các diễn giả. Xin hãy chụp nhanh, hoặc hãy mang theo cái ống tele vào lần sau.
Còn lại thì tôi đã nhón được vài quả nho và vài lát dứa, nói chung cứ có đồ ăn ngon là tôi duyệt (read: Conference is nothing without free food). Cộng thêm với đó, tôi được khen đẹp trai và xinh gái trong cùng một ngày bởi những người khác nhau =))) Nhưng quan trọng hơn tất cả là tôi lại thu về một bầu trời kiến thức và chia sẻ được nó đến mọi người.
Hẹn gặp các bạn trong những sự kiện tiếp theo!

Leave a Reply