Половину инструментов с пометкой "AI-powered" в сфере безопасности можно смело игнорировать. Я понял это после нескольких месяцев экспериментов — от полноценных платформ до плагинов к Burp Suite, которые обещали "умный анализ".
Расскажу, что из этого оказалось полезным, а что просто съедало время.
Где ИИ реально помогает: разбор кода
Самая честная история — code review с помощью языковых моделей. Я несколько раз скармливал куски PHP и Python-кода GPT-4 и Claude с просьбой найти потенциальные уязвимости. Результат удивил. Модели нормально замечают SQL-инъекции через конкатенацию строк, небезопасную десериализацию, хардкод credentials и очевидные SSRF-паттерны.
Есть нюанс. Контекст ограничен, и если логика уязвимости размазана по нескольким файлам — модель её скорее всего пропустит. Я несколько раз ловил себя на том, что получаю уверенный разбор первого файла, но стоит добавить второй с зависимостями — ответы становятся расплывчатыми. Как замена полноценному анализу это не работает. Как быстрый первый проход по небольшому куску — вполне.
Разведка и OSINT: ИИ как аналитик, не сканер
Тут я потратил реально много времени на иллюзии. Думал, что можно автоматизировать сбор данных о цели через умную оркестрацию. Попробовал несколько подходов с LangChain-агентами, которые сами дёргали бы нужные источники. Час ушёл на то, чтобы понять: это работает в демо, но не в реальной задаче, где нужна аккуратность и контроль.
Дело в том, что ИИ хорошо справляется с другим — структурировать уже собранные данные. Я выгружаю результаты из Shodan, Censys, whois-записи, найденные поддомены и прошу модель найти паттерны, аномалии, интересные связки. Это не замена мозгу, но хорошая замена второму часу смотрения в таблицу, когда глаза уже не видят.
Автоматизация эксплуатации: осторожно с ожиданиями
Пентестинг-платформы с ИИ-фичами сейчас растут как грибы. PentestGPT, HackerGPT, разные агенты на базе открытых моделей. Я покрутил несколько из них.
Честный вывод: они хорошо объясняют известные техники, помогают с CTF-задачами и учебными лабами вроде HackTheBox или TryHackMe. Застрял на машине и не понимаешь куда двигаться — спросить у модели вектор атаки на конкретный сервис или версию софта реально быстро. Иногда это лучше, чем читать пятую страницу поиска.
На практике автоматически "взломать" что-то реальное они не умеют. Это и логично — пентест это не последовательность команд, это постоянные решения на основе контекста, который меняется каждые пять минут. Пока ни один агент не держит эту нить достаточно хорошо.
Fuzzing и генерация пейлоадов
Вот это оказалось неожиданно удобным. Я использую модели для генерации вариантов пейлоадов под конкретный контекст — когда стандартные списки из SecLists уже прогнаны, а результата нет.
Говоришь: "вот фильтр, вот как он обрабатывает ввод, вот что уже не сработало" — и получаешь идеи для обхода, которые иначе пришлось бы искать в статьях или вспоминать самому. Не всегда работает, но соотношение затраченного времени к результату хорошее. Аналогично с regexp bypass и кодировками — объяснить модели контекст и попросить варианты быстрее, чем листать вики.
Отчёты: самое неинтересное стало чуть менее невыносимым
Написание отчётов по результатам пентеста — одна из вещей, которую я всегда откладываю. Много повторяющегося текста, описание стандартных уязвимостей, рекомендации. Монотонно и долго.
ИИ закрывает именно этот объём. Я описываю найденное своими словами, добавляю технические детали — модель разворачивает это в нормальный читаемый абзац с описанием риска и рекомендацией. Финальный текст всё равно редактирую, но начало уже есть. А это сильно снижает порог входа в задачу.
Что с этим делать
ИИ в пентестинге сейчас — это инструмент для конкретных подзадач, а не замена специалисту. Разбор кода, структурирование разведывательных данных, генерация вариантов пейлоадов, написание отчётов — во всём этом есть реальная польза.
Ждать, что модель сама найдёт цепочку эксплуатации в сложной инфраструктуре — пока преждевременно. Но как напарник, который быстро отвечает на технические вопросы и не устаёт от монотонной работы — вполне работает.
Я продолжаю пробовать разные инструменты. Когда что-то изменится в лучшую сторону — напишу.
