Case study AI: 0 → 100 triệu đô trong 8 tháng, và cái giá của Lovable
Lovable đi từ 0 lên 100 triệu đô doanh thu năm trong 8 tháng — nhanh nhất lịch sử ngành phần mềm. Nhưng một người nghiên cứu quét 1.645 ứng dụng do nó dựng và thấy 170 cái để lộ dữ liệu khách. Bài này kể cả hai nửa.

Bạn gõ vào ô chat: "Làm cho tôi một trang đặt lịch cắt tóc, khách chọn thợ và khung giờ, chủ tiệm xem được lịch trong ngày." Vài phút sau bạn có một phần mềm chạy được, có giao diện, có cơ sở dữ liệu, mở link ra dùng ngay.
Đó là Lovable. Và cách bán hàng đó đưa họ từ 0 lên 100 triệu đô doanh thu năm trong 8 tháng — chưa công ty phần mềm nào trong lịch sử làm được như vậy.
Bài này có hai nửa. Nửa đầu kể vì sao nó bùng nổ nhanh tới vậy. Nửa sau kể chỗ nó gãy — phần mà tôi cho là quan trọng hơn với bạn, vì nếu bạn định dùng công cụ loại này cho việc kinh doanh thật thì đây là thứ có thể làm bạn mất khách.
Nó bán cái gì
Người ta gọi cách làm này là vibe coding — bạn mô tả bằng lời, máy viết code. Không phải gợi ý từng dòng như các công cụ lập trình khác, mà dựng cả sản phẩm: giao diện, cơ sở dữ liệu, đăng nhập, đưa lên mạng.
Khách hàng của Lovable không phải lập trình viên. Là người có ý tưởng và không có ai để nhờ: chủ tiệm muốn trang đặt lịch, người bán hàng muốn công cụ quản lý đơn, người làm marketing muốn trang thu thông tin khách.
Trước đây những người này có ba lựa chọn: thuê người làm, học code, hoặc bỏ ý tưởng. Phần lớn chọn cái thứ ba.
Vì sao nó bùng nổ
Nó rút ngắn khoảng cách từ ý tưởng tới thứ nhìn thấy được. Đây là điểm mấu chốt. Không phải "làm ra phần mềm rẻ hơn", mà là thấy được ý tưởng của mình trong mười phút. Cảm giác đó gây nghiện, và người ta trả tiền cho nó.
Sản phẩm tự quảng cáo. Ai dựng được thứ gì cũng khoe lên mạng, kèm ảnh chụp màn hình. Mỗi người dùng là một quảng cáo miễn phí, và quảng cáo đó đáng tin hơn mọi bài viết trả tiền.
Đúng thời điểm. Các mô hình AI viết code chỉ mới đủ giỏi từ khoảng 2024. Lovable không phải bên đầu tiên nghĩ ra ý tưởng này — họ là bên bắt đúng lúc công nghệ vừa đủ dùng.
Chỗ nó gãy
Tháng 3/2025, một người nghiên cứu bảo mật tên Matt Palmer quét thử các ứng dụng công khai do Lovable dựng ra.
Kết quả: trong 1.645 ứng dụng được quét, 170 cái để lộ dữ liệu — khoảng 10,3%. Tổng cộng 303 điểm mà bất kỳ ai cũng lấy được dữ liệu ra mà không cần đăng nhập.
Thứ lộ ra không phải dữ liệu vô hại: tên, email, số điện thoại, địa chỉ nhà, thông tin thanh toán, và cả khoá truy cập của các dịch vụ khác mà chủ ứng dụng đang dùng.
Nguyên nhân kỹ thuật nói gọn thế này: ứng dụng dựng ra nối thẳng từ trình duyệt tới cơ sở dữ liệu. Cách nối đó chỉ an toàn khi bạn bật một lớp khoá quy định ai được đọc dòng nào. Lớp khoá đó mặc định tắt, và AI dựng ứng dụng không tự bật nó lên. Người dùng thì không biết là có thứ đó tồn tại.
Một ứng dụng trong số đó — được chính Lovable đưa lên trang giới thiệu sản phẩm của họ — để lộ 18.697 hồ sơ người dùng.
Phần đáng nói hơn là cách họ phản ứng
Palmer báo cho Lovable ngày 21/3/2025, kèm ví dụ minh hoạ cách lấy dữ liệu. Gần một tháng sau, một kỹ sư ở công ty khác tự phát hiện cùng lỗi đó và đăng công khai lên mạng — kèm bằng chứng lấy được số nợ, địa chỉ nhà và khoá API từ các ứng dụng đang chạy thật.
Lovable bác bỏ mã lỗi, với quan điểm: bảo mật dữ liệu trong ứng dụng là trách nhiệm của khách hàng.
Về mặt pháp lý họ có lý. Về mặt thực tế thì đây là câu trả lời rất tệ — vì toàn bộ lời chào hàng của họ là "bạn không cần biết kỹ thuật". Bán cho người không biết kỹ thuật, rồi khi có sự cố lại bảo họ tự lo phần kỹ thuật khó nhất.
Tôi ghi rõ để bạn tự đánh giá: những con số trên do một người nghiên cứu bảo mật độc lập công bố và được nhiều trang chuyên ngành dẫn lại, không phải tôi tự quét. Lovable có phản bác. Nội dung đó vẫn còn công khai, bạn tra "CVE-2025-48757" là ra.
Điều này nói gì về chuyện "AI dựng phần mềm"
Đừng rút ra bài học "công cụ này tệ, đừng dùng". Bài học đúng hơn:
AI dựng xong phần chạy được, chưa dựng phần an toàn. Nó làm rất tốt việc tạo ra thứ hoạt động — bấm vào chạy, nhìn đẹp, demo được. Nhưng phần lớn công việc của một phần mềm thật không nằm ở chỗ đó. Nó nằm ở chỗ: xử lý sao khi người dùng nhập bậy, ai được xem dữ liệu của ai, chuyện gì xảy ra khi có hai người bấm cùng lúc.
Những phần đó không nhìn thấy được, nên không ai kiểm tra. Giao diện xấu thì bạn thấy ngay. Cơ sở dữ liệu để hở thì bạn không thấy gì cả — cho tới ngày dữ liệu khách hàng nằm trên mạng.
Và người mua công cụ này lại chính là người không có khả năng phát hiện. Đây mới là chỗ nguy hiểm nhất. Lập trình viên dùng Lovable thì biết kiểm tra. Chủ tiệm cắt tóc thì không.
Nếu bạn vẫn muốn dùng — và bạn nên
Tôi không khuyên bạn tránh. Loại công cụ này thật sự hữu ích để thử nhanh một ý tưởng trước khi bỏ tiền thật vào. Nhưng có ranh giới rõ ràng:
Dùng thoải mái cho: bản thử để xem ý tưởng có ai quan tâm không, công cụ nội bộ chỉ mình bạn dùng, trang giới thiệu không thu dữ liệu.
Cẩn thận khi: có người lạ đăng nhập, có thu thông tin cá nhân, có dính tới tiền.
Trong sáu việc trên, nếu chỉ làm được một thì hãy làm việc thứ hai: mở ứng dụng của bạn bằng cửa sổ ẩn danh, không đăng nhập, rồi thử xem có moi được dữ liệu ra không. Mất mười phút, và nó bắt được phần lớn lỗi kiểu này.
Đợi chút đã — tôi có cái này muốn giới thiệu với bạn. Đây là quảng cáo, không quan tâm thì cuộn qua vài dòng.
Bản thử chạy được rồi, giờ mở cho khách thật thì sao?
Đây đúng là chỗ khó của mọi ứng dụng dựng bằng AI: demo thì chạy, nhưng mở cho người lạ dùng lại là chuyện khác — phân quyền, thanh toán, dữ liệu khách. Hoàng Long Studio nhận dựng phần đó, hoặc rà lại thứ bạn đã dựng trước khi đưa vào chạy thật. Bàn giao kèm toàn bộ mã nguồn để sau này bạn tự đổi hoặc giao người khác.
Xem Studio đã làm những gì →Hết quảng cáo. Quay lại chuyện Lovable.
Điều đáng học từ cách họ lớn
Bán cho người bị chặn đường, không bán cho người đã có cách khác. Lập trình viên vốn đã dựng được phần mềm. Chủ tiệm thì không — và họ đã bỏ ý tưởng nhiều năm. Nhóm thứ hai trả tiền nhanh hơn nhiều, vì với họ đây là lần đầu có lựa chọn.
Rút ngắn thời gian tới lúc "à, được đấy". Người dùng không mua tính năng, họ mua khoảnh khắc nhìn thấy thứ mình nghĩ ra thành hình. Càng tới nhanh càng dễ bán.
Để sản phẩm tự đi khoe. Mọi thứ người dùng dựng ra đều mang link về Lovable. Đây là kiểu tăng trưởng rẻ nhất, và nó chỉ có được khi sản phẩm tạo ra thứ đáng khoe.
Và điều đáng học từ cách họ vấp
Đi nhanh có giá của nó. Lovable tăng trưởng nhanh nhất lịch sử ngành, và cũng để lộ dữ liệu của hàng nghìn người dùng cuối — những người không hề chọn Lovable, họ chỉ đăng ký tài khoản trên một trang web nào đó.
Nếu bạn dựng sản phẩm cho người khác dùng, đây là thứ đáng suy nghĩ: thứ khách hàng không nhìn thấy vẫn là trách nhiệm của bạn. Và đổ lỗi cho khách khi có sự cố là cách nhanh nhất để mất họ.
Về những con số trong bài
- 0 → 100 triệu đô ARR trong 8 tháng, 200 triệu tháng 11/2025, khoảng 500 triệu năm 2026 — công ty công bố, nhiều báo lớn dẫn lại. Con số ARR do doanh nghiệp tự khai nên không có kiểm toán độc lập.
- Quét 1.645 ứng dụng, 170 để lộ dữ liệu, 303 điểm truy cập, 18.697 hồ sơ — do Matt Palmer công bố tháng 3–4/2025, được cấp mã CVE-2025-48757 và nhiều trang chuyên về bảo mật dẫn lại.
- Lovable bác bỏ mã lỗi — theo tường thuật của các trang bảo mật. Tôi không tìm được thông cáo chính thức nào từ Lovable về việc này.
Con số doanh thu thay đổi theo tháng. Lỗ hổng thì đã được vá cho ứng dụng dựng mới, nhưng theo các báo cáo thì ứng dụng cũ vẫn còn bị ảnh hưởng một thời gian dài sau đó.
Bài sau trong loạt này tôi viết về Midjourney — công ty khoảng 100 người, doanh thu 500 triệu đô một năm, không gọi một đồng vốn nào và không chạy một mẩu quảng cáo nào. Cách họ có khách hoàn toàn khác với mọi bài trong loạt này.
Nhận bài mới qua email
Bài mới về affiliate, thiết kế web và AI. Mỗi bài một lá thư, huỷ lúc nào cũng được.
Đăng ký bằng GoogleMiễn phí. Mình không gửi địa chỉ của bạn cho ai.
Bài viết liên quan

20 thuật ngữ AI người mới cần biết: giải thích bằng tiếng Việt dễ hiểu
Token, cửa sổ ngữ cảnh, hallucination, RAG, agent, MCP — những từ bạn chắc chắn gặp trong tuần đầu dùng AI. Bài này giải thích từng từ bằng tiếng Việt bình thường, kèm ví dụ thật và những chỗ người mới hay hiểu sai.

Case study AI: 1 người, 0 nhân viên, 105.000$ doanh thu mỗi tháng từ PhotoAI
Pieter Levels kiếm 105.000$ mỗi tháng từ PhotoAI, một mình, không nhân viên, toàn bộ sản phẩm nằm trong một tệp PHP. Bài này mổ xẻ cách anh ta làm, phần bạn copy được, và ba thứ bạn không copy được mà ít ai nói.

Case study AI: 500 triệu đô từ một nút tách nền ảnh — ba quyết định làm nên Photoroom
Photoroom chỉ làm mỗi việc tách nền ảnh mà thành công ty 500 triệu đô. Ba quyết định làm nên nó, trong đó có một cách bán hàng ít ai nhắc tới: không giành khách với các sàn mà bán API cho chính họ.