Запускаю я как-то Nmap на очередной проект — стандартный скан портов, ничего особенного. И пока он отрабатывает, ловлю себя на мысли: я уже не помню, когда последний раз делал это вручную. Половина моего флоу ускорилась в разы благодаря ИИ-ассистентам. Другая половина — нет, и вот почему.
Этот пост — не обзор «топ-10 ИИ-инструментов для хакинга». Таких списков полно, и все они на одно лицо. Я хочу разобраться честно: что из того, что продают под маркой «ИИ для пентестинга», реально экономит время, а что — красивая обёртка над curl-запросом к GPT.
Где ИИ реально ускоряет работу
Начну с того, что работает.
Разведка и OSINT. Это, пожалуй, самая скучная часть пентеста, и ИИ с ней справляется прилично. Я использую его для автоматизации сбора данных о компании: парсинг LinkedIn, поиск утекших email-адресов, генерация словарей пользователей на основе реальных имён и паттернов именования. Раньше на это уходило полдня, сейчас — час, если не меньше.
Конкретный пример: на одном из проектов мне нужно было сгенерировать список потенциальных логинов для брутфорса. Раньше я бы сидел и вручную комбинировал имена и фамилии по шаблонам. Сейчас описываю контекст — имена сотрудников из LinkedIn, схему именования в компании — и за секунды получаю список, который покрывает 90% реальных аккаунтов.
Анализ трафика и логов. Вот где ИИ показывает себя хорошо. Когда у тебя дамп pcap на 500 мегабайт и полчаса на ревью — ИИ-анализатор способен вытащить аномалии, подозрительные запросы, паттерны C2-коммуникаций. Не идеально, но как первый проход — значительно быстрее ручного разбора.
Написание эксплоитов и скриптов. Честно скажу: для типовых задач — SQL-инъекции, XSS, path traversal — я часто прошу ИИ сгенерировать базовый скрипт и потом дорабатываю под конкретный случай. Это экономит минут 20-30 на каждой итерации. Конечно, для 0-day это бесполезно, но на проекте с жёстким таймингом — вполне рабочий подход.
Отчёты. Вот где ИИ реально экономит мне нервы. Шаблонный отчёт по найденным уязвимостям — с описанием, severity, рекомендациями — это рутина, которую ИИ делает приемлемо. Не идеально, но приемлемо. Я всегда перечитываю и правлю, но первый черновик уходит не за час, а за 15 минут.
Где ИИ создаёт проблемы, а не решает их
Теперь неприятная часть.
Обнаружение уязвимостей в коде. Попробуйте скормить ИИ-сканеру приложение на 50 000 строк кода. Он найдёт шум. Много шума. Ложноположительных срабатываний столько, что на их фильтрацию уйдёт больше времени, чем на ручную проверку. ИИ хорош для точечного анализа функции или модуля, но для полноценного аудита кода — пока сыроват.
Приведу пример. На прошлом проекте я анализировал PHP-приложение. ИИ-сканер выдал 47 уязвимостей. Из них 6 были реальными, 30 — ложными срабатываниями (он путал sanitized input с уязвимым), остальное — стилистические замечания. Приятного мало.
Социальная инженерия. Да, генерировать фишинговые письма ИИ умеет. Слишком хорошо, если честно. Проблема в том, что хороший фишинг — это не только грамотный текст, а контекст, тайминг, знание жертвы. Шаблонное письмо от ИИ выглядит гладко, но опытный пользователь почувствует неладное. Идеальный фишинг — это всё ещё работа человека.
Обход WAF и IDS. ИИ-инструменты, которые позиционируют себя как «умные обходчики», часто ломаются на нестандартных конфигурациях. WAF может быть настроен так, что пропускает стандартные атаки, но блокирует нестандартные пейлоады от ИИ. Плюс многие WAF уже научились детектить ИИ-генерированный контент по паттернам. Поиграться интересно, рассчитывать на это всерьёз — нет.
Инструменты, которые я использую
Не буду перечислять всё подряд, только то, что проверил на реальных проектах.
ИИ-ассистенты (GPT-4, Claude) я использую для генерации скриптов и эксплоитов, анализа логов и дампов, помощи в реверс-инжиниринге — объяснить кусок ассемблера или pseudocode, — а также для написания отчётов.
Из специализированных инструментов: Semgrep с правилами на базе ML — для статического анализа кода, не идеал, но значительно лучше чистого ИИ. Burp Suite Professional с несколькими ИИ-плагинами — для автоматизации разведки и анализа. В OSINT — комбинация традиционных инструментов (theHarvester, Amass) и ИИ для обработки результатов.
Честный вывод: ИИ не заменяет пентестера. Он заменяет 30-40% рутины. Самое ценное, что он делает — сокращает время на скучную работу. Но там, где нужен опыт, интуиция и нестандартное мышление, ИИ остаётся на уровне «помощник, который не всё понимает».
И главное, о чём все забывают
Когда я впервые попробовал ИИ-генерированный эксплоит на реальном проекте — он сработал. И вот это меня насторожило. Потому что если ИИ может сгенерировать рабочий эксплоит за 10 секунд — значит, и атакующий может. Аналитики красных команд уже активно используют ИИ. Кто быстрее адаптируется — тот и побеждает.
Использовать ИИ в пентестинге — нормально и правильно. Это повышает качество аудита и сокращает время на рутину. Главное — не путать «ИИ нашёл» с «уязвимость есть». Проверяйте. Всегда проверяйте.
А у тебя есть инструменты, которые реально экономят время? Или наоборот — что-то, что выглядит круто, но на практике бесполезно? Буду рад обмену опытом.
