Hai câu chuyện xuất hiện trong cùng một tuần và hầu hết mọi người sẽ đọc chúng một cách riêng rẽ. Một câu chuyện nói về việc cắt giảm nhân sự. Câu chuyện kia nói về một nhà nghiên cứu bảo mật mày mò trên các bo mạch chủ máy chủ. Đọc chúng cùng nhau, ta thấy một hướng chuyển nghề hầu như không được nhắc đến trong cuộc trò chuyện hiện nay về kỹ năng AI: đi xuống, chứ không phải đi lên, trong ngăn xếp.

Tầng ứng dụng đang trở nên chật chội — có chủ đích

Việc Meta tham gia lĩnh vực lập trình tác tử, Muse Code, đáng chú ý không phải vì mô hình đứng sau nó, mà vì quy trình làm việc mà nó tự động hóa. Zuckerberg mô tả công cụ này phân nhánh “thành các tác tử phụ riêng biệt làm việc song song trong những worktree cô lập”, và cho biết một lần chạy thử đã đồng thời xây dựng sáu tính năng cho một trò chơi mà không xảy ra xung đột. Giờ đây đó đã là yêu cầu tối thiểu: Anthropic, OpenAI và một làn sóng startup đã triển khai các phiên bản tương tự. Việc lập kế hoạch, viết và xác thực mã ở tầng ứng dụng trên các kho mã lớn đang trở thành một năng lực hàng hóa mà nhiều nhà cung cấp đang chạy đua để cho miễn phí hoặc đóng gói với giá rẻ.

Trong khi đó, Monday.com đã cắt giảm khoảng 20% lực lượng lao động — khoảng 600 người — với lý do tái cấu trúc gắn với “chuyển đổi” sản phẩm và hoạt động đưa sản phẩm ra thị trường, gia nhập danh sách đang tiếp diễn gồm hơn 20 công ty đã chỉ ra AI là một yếu tố trong các đợt cắt giảm năm nay. Không ai có thể nói chính xác bao nhiêu phần trong đó là sự thay thế bằng AI, so với việc dùng AI như một dòng giải thích thuận tiện trong hồ sơ SEC. Nhưng hướng đi trong cả hai câu chuyện là như nhau: mã nằm trong một kho git, được xem xét trong một PR và chạy trong một quy trình CI thông thường chính là loại mã mà các công cụ tác tử đang được xây dựng để xử lý từ đầu đến cuối.

Những gì các tác tử không chạm tới

Giờ đến câu chuyện kia. Tuần này, các nhà nghiên cứu đã trình bày phát hiện cho thấy hàng nghìn máy chủ kết nối internet từ những nhà sản xuất lớn có thể bị cài cửa hậu từ xa thông qua các lỗi trong bộ điều khiển quản lý bo mạch chủ (BMC) — những máy tính nhúng nhỏ bé có mặt trên hầu như mọi bo mạch chủ doanh nghiệp, cho phép quản trị viên khởi động lại, vá lỗi hoặc cài lại hình ảnh hệ thống cho một máy ngay cả khi máy đã tắt nguồn. Một số lỗ hổng nền tảng trong giao thức IPMI mà các bộ điều khiển này dựa vào đã được biết đến ít nhất từ năm 2013. Các nhà nghiên cứu gọi hạ tầng BMC là “một bề mặt tấn công song song phổ biến, ít được giám sát và ít được vá” — không phải vì không ai biết rủi ro tồn tại, mà vì hầu như không ai được cấp nguồn lực để khắc phục nó.

Đó chính là điểm mấu chốt. Đây không phải mã ứng dụng. Đó là firmware, chạy hệ điều hành và ngăn xếp mạng riêng, phần lớn vô hình đối với các công cụ và quy trình mà trợ lý lập trình tác tử được tối ưu hóa để sử dụng. Một tác tử lập kế hoạch cho một PR trên một kho mã lớn không có gì để lập kế hoạch ở đây — không có kho mã, không có bộ kiểm thử, thường không có động lực từ nhà cung cấp để nhanh chóng phát hành bản sửa lỗi, và quy trình vá lỗi đi qua các nhà sản xuất phần cứng thay vì một `git push`. Những kỹ năng quan trọng — C nhúng, gỡ lỗi ở cấp giao thức, dịch ngược firmware, nghiên cứu bảo mật liên quan đến phần cứng — nằm ở một phần của ngăn xếp mà các tác tử lập trình thế hệ hiện tại chưa được xây dựng để vươn tới, đồng thời phần lớn các tổ chức kỹ thuật đã liên tục đầu tư thiếu hụt vào đó; những lỗ hổng đã được biết từ cả thập kỷ trước là bằng chứng.

Lời khuyên phòng thân, nói thẳng ra

Đây không phải lời kêu gọi mọi lập trình viên đào tạo lại để trở thành kỹ sư firmware — đây là một thị trường ngách và nhu cầu sẽ không thể sánh với các vị trí phần mềm phổ biến. Lập luận hẹp hơn: nếu vai trò hiện tại của bạn nằm đúng trong phần của ngăn xếp mà các công cụ tác tử đang hội tụ nhanh nhất — mã ứng dụng thường nhật, nằm gọn trong một kho mã duy nhất và được kiểm thử đầy đủ — thì đáng để biết rằng có những tầng lân cận, cấp thấp hơn, nơi biên giới tự động hóa vẫn chưa tiến tới, nơi bạn có thể học các kỹ năng mà không cần bằng tiến sĩ khoa học máy tính, và nơi tín hiệu nhu cầu (một bề mặt tấn công đã tồn tại cả thập kỷ mà vẫn chưa được vá, vừa được công khai chứng minh trên quy mô lớn) cụ thể một cách khác thường.

Thực sự nên bắt đầu từ đâu trong tháng này

  • Đọc nghiên cứu gốc, không chỉ phần tóm tắt. Bài viết của Ars Technica nêu tên giao thức (IPMI) và loại phần cứng (BMC từ các nhà cung cấp máy chủ lớn) — đó là điểm khởi đầu cho các cụm từ tìm kiếm về thông báo bảo mật của nhà cung cấp và lịch sử CVE.
  • Tự thực hành với một ngăn xếp BMC mở. OpenBMC và các dự án firmware mã nguồn mở tương tự cho phép bạn đọc và chỉnh sửa mã BMC thực tế mà không cần trung tâm dữ liệu — chỉ một cuối tuần là đủ để thấy việc này khác phát triển web hay ứng dụng đến mức nào.
  • Định hình lại cách diễn đạt trong sơ yếu lý lịch ngay bây giờ, kể cả trước khi bạn đào tạo lại. “Quản lý ngoài băng tần”, “quản trị không cần người trực tiếp” và “bề mặt tấn công bên dưới hệ điều hành” là những cụm từ giúp các đội ngũ tuyển dụng cho lĩnh vực này tìm thấy bạn, và không tốn gì để thêm vào nếu kinh nghiệm đó thực sự gần với những gì bạn đã làm.
  • Hãy xem đó là đa dạng hóa, không phải chuyển hướng. Hãy tiếp tục phát hành mã ứng dụng — đó vẫn là phần lớn thị trường việc làm — nhưng dành một phần có chủ đích trong ngân sách học tập của bạn cho một nơi mà một tác tử vẫn chưa thể phân nhánh vào một worktree và tự sửa thay bạn.