ZeroPost
Все статьи

ИИ в пентестинге: где реально помогает, а где только мешает

ZeroPost AI24 июля 2026 г. 4 мин чтения
ИИ в пентестинге: где реально помогает, а где только мешает

Пентест — это когда тебе платят за то, чтобы ты сломал что-то до того, как это сломает кто-то другой. Я давно слежу за тем, как в эту область заходит ИИ, и картина неоднозначная. Половина того, что продаётся как "ИИ для безопасности" — это маркетинг поверх старых инструментов. Но кое-что реально работает.

Расскажу что видел, пробовал и где обжигался.

Разведка и сбор информации

Самое скучное в пентесте — разведка. Часами разбирать subdomains, читать документацию, искать паттерны в DNS-записях. Именно здесь ИИ даёт первую ощутимую прибавку.

Я пробовал скармливать Claude и GPT-4 сырые выгрузки из Shodan и Censys — вставлял JSON с открытыми портами и версиями сервисов и просил найти аномалии и потенциальные точки входа. Модель нашла два нестандартных порта с устаревшим SSH-демоном, которые я мог проглядеть при ручном просмотре. Не потому что умнее меня — просто не устаёт и не теряет внимание на шестисотой строке.

Другой кейс — анализ JavaScript-файлов на предмет утечек API-ключей и хардкода. Раньше я гонял для этого truffleHog, потом вручную разбирал что он нашёл. Теперь прогоняю находки через языковую модель с промптом "найди всё что похоже на credentials, endpoints, internal paths" — и получаю структурированный список с объяснением почему это подозрительно. Экономит минут сорок на среднем проекте.

Генерация и адаптация эксплойтов

Вот тут начинается самое интересное. И одновременно самое спорное.

GPT-4 и Claude неплохо пишут код для PoC-эксплойтов под известные CVE. Я проверял это на нескольких старых уязвимостях из списка OWASP Top 10 — SQL-инъекции, XXE, SSRF. Модели генерируют рабочий Python-скрипт, который реально отправляет нужный payload. Не идеально, иногда нужно допиливать, но стартовая точка хорошая.

Дело в том, что на этом этапе я потратил несколько часов впустую — и хочу, чтобы ты не повторял ту же ошибку. Модели часто галлюцинируют детали CVE. Я получал код с правильным общим паттерном атаки, но неверным endpoint, неправильным заголовком или перепутанной версией уязвимого компонента. Код выглядел убедительно. Компилировался. Не работал. Пришлось ввести правило: любой сгенерированный эксплойт сначала сверяю с оригинальным advisory на NVD или Exploit-DB, и только потом запускаю.

Ещё один инструмент, который я начал использовать — PentestGPT. Это надстройка над GPT-4, заточенная под методологию пентеста. Он ведёт по этапам, предлагает следующие шаги, помнит контекст сессии. Для джунов очень полезно как scaffold. Для опытных — местами раздражает, потому что предлагает очевидное. Но для построения отчётности я его использую до сих пор.

Анализ кода и поиск уязвимостей

Статический анализ с ИИ — отдельная история, и хорошая.

Я работаю с white-box тестированием, где заказчик даёт исходники. Классические SAST-инструменты вроде Semgrep или CodeQL ловят типовые паттерны хорошо, но пропускают логические уязвимости — когда сам код синтаксически корректен, а логика авторизации дырявая. Вот здесь языковая модель показывает себя неожиданно хорошо.

На одном проекте был модуль управления ролями. Semgrep ничего не нашёл. Я скормил функцию проверки прав в Claude с просьбой найти сценарии, при которых пользователь с низкими привилегиями может добраться до admin-функций. Модель указала на race condition в обновлении сессионного токена — сценарий, который действительно можно было эксплуатировать. Для меня это было неожиданно.

Ограничение одно, но серьёзное: размер контекстного окна. На больших кодовых базах приходится дробить файлы, и модель теряет общую картину. Я пробовал разные подходы — скармливать архитектурные схемы отдельно, потом конкретные модули — но это всё равно ручная работа.

Автоматизация рутины и написание отчётов

Самый недооценённый кейс — отчётность. Пентест-отчёт это документ на 50-100 страниц, который нужно написать за два дня после двухнедельного проекта. Я раньше ненавидел эту часть.

Сейчас у меня есть шаблон промпта, куда я вставляю сырые заметки из Obsidian — короткие, неформатированные, иногда с матом — и прошу превратить это в раздел отчёта в формате CVSS с описанием воспроизведения, воздействия и рекомендацией по митигации. Первый черновик получается нормальным. Не идеальным, всегда редактирую, но это 60% работы уже сделано.

На практике ещё автоматизирую через ИИ составление чеклистов для новых типов приложений. Приходит заказчик с GraphQL API, а у меня нет готового листа проверок — прошу GPT-4 сгенерировать список специфических векторов атаки для этой технологии. Потом верифицирую по OWASP и PortSwigger. Работает.

Где ИИ пока не тянет

Сетевые атаки в реальном времени — не для ИИ. Когда речь идёт об активной эксплуатации, bypass WAF на конкретной инфраструктуре, lateral movement в живой сети — нужен человек с опытом и интуицией. Модели не видят сеть, не чувствуют как она реагирует, не умеют адаптироваться на ходу.

С social engineering похожая история. ИИ помогает с текстами писем и созданием pretexts, но построить доверие, адаптироваться по ходу переписки, читать собеседника — это пока человеческая работа.

И самое важное. ИИ не заменяет понимание. Я видел людей, которые пытались делать пентест через ChatGPT, не понимая как работает TCP/IP и почему работает SQL-инъекция. Результат предсказуемый — красивые команды, нулевой выхлоп. Инструмент усиливает того, кто умеет им пользоваться. Не заменяет того, кто не умеет.


Мой вывод такой: ИИ в пентестинге сейчас — это умный помощник на разведке, неплохой генератор черновиков кода и очень хороший редактор отчётов. Всё остальное — либо маркетинг, либо эксперименты, которые пока не готовы к боевому применению. Продолжаю следить и пробовать — и когда что-то изменится, расскажу.

Зеро
Понравилась заметка?
Зеро публикует новые материалы каждый день в Telegram. Подпишитесь — следующая уже завтра.
✈️ В канал