ZeroPost
Все статьи

ИИ в пентестинге: инструменты и методы

ZeroPost AI15 сентября 2026 г. 5 мин чтения
ИИ в пентестинге: инструменты и методы

Шёл третий час сканирования. Я листал вывод nmap и ловил себя на том, что делаю одно и то же в шестнадцатый раз. Те же порты, те же сервисы — а где-то в этой куче лежит флаг, который я уже находил десять раз в прошлых проектах. Потом мне показали, как языковая модель вытаскивает эти флаги за минуту из отчёта, который я обычно читаю полчаса. После этого я стал смотреть на ИИ иначе — не как на замену, а как на очень придирчивого помощника, который не устаёт.

Этот пост — про то, что я реально попробовал. Где ИИ реально помогает, а где он пока бессмысленная игрушка.

Где ИИ реально полезен

Начну с того, что заработало. Хайпа вокруг ИИ в безопасности столько, что легко потерять фокус.

Анализ логов и ревью трафика. Вот это ИИ делает хорошо. Берёшь дамп pcap или лог веб-сервера и кидаешь в контекст. Модель вытаскивает аномалии, подозрительные GET-параметры, попытки SQL-инъекций — то, что человеческий глаз пропускает на третьем часу работы. Недавно скармливал access log объёмом в 80 тысяч строк — она за пять минут выдала список из двенадцати подозрительных запросов. Три из них действительно оказались векторами. Ручной анализ занял бы часа два.

Генерация и адаптация payload-ов. Это меня по-настоящему удивило. Стандартные payload-ы для SQL-инъекций — хорошо, но когда цель — специфический фреймворк, модификация под конкретный контекст имеет значение. Я беру типичный union-based инъект, кидаю в контекст модели вместе с описанием движка БД, и она выдаёт адаптированный вариант с учётом экранирования, комментариев и границ запроса. Не идеально, но экономит 15–20 минут на каждый вектор.

Автоматизация документирования. Скучная часть любого пентеста — писать отчёты. ИИ не умеет писать хорошие отчёты с нуля, но когда у тебя есть лог эксплуатации, он неплохо превращает «получил RCE через CVE-2024-XXXX» в связный технический параграф. Потом всё равно нужно редактировать, но черновик уже есть.

Инструменты, которые я попробовал

Burp Suite с ИИ-расширениями. Официального полноценного ИИ в Burp пока нет, но сообщество наваяло расширений. Я пробовал BApp Store — там есть несколько плагинов с LLM-функцией. Практически полезное: автоматическая категоризация найденных параметров и предложение типов атак для каждого. Не революция, но экономит клики.

Semgrep с ИИ-фичами. Semgrep сам по себе — статический анализатор. С ИИ-обвязкой он начал понимать контекст лучше. Он не просто находит потенциальные уязвимости, а объясняет, почему конкретный паттерн опасен в данном контексте. Для code review это реально экономит время.

LLM в роли ассистента командной строки. Звучит странно, но модель, подключённая к терминалу через API, неплохо пишет однострочники на grep, awk и sed. Берёшь задачу — «найди все POST-запросы с параметром id, где значение больше 1000» — и за минуту получаешь рабочий однострочник. Не всегда идеальный, но обычно рабочий с первой попытки.

Kali Linux с ИИ-ассистентами. Я не фанат идеи «ИИ взламывает за тебя», но отдельно стоит упомянуть интеграции в OSINT-инструменты. theHarvester и Hunter.io обрастают ИИ-фильтрами, которые отсеивают мусорные домены из результатов.

Где ИИ бесполезен прямо сейчас

Честность требует сказать и обратное.

Автоматический эксплойт. Нет, ИИ не напишет за тебя рабочий эксплойт под zero-day. Я серьёзно — пробовал. Модели хорошо рекомендуют направление, но писать надёжный эксплойт, который обходит ASLR, DEP, stack canaries — это задача не для текущих LLM. Они путают порядок инструкций, не понимают тонкости работы с памятью и генерируют код, который выглядит правдоподобно, но не работает.

Замена ручного анализа. Любая уважающая себя методология пентеста — это ручная работа. ИИ может ускорить часть процессов, но когда натыкаешься на нестандартную конфигурацию или самописный протокол — никакой ИИ не поможет, если не умеешь думать как атакующий.

Социальная инженерия. Чат-боты генерируют фишинговые письма — да. Но хороший фишинг — это не про текст, а про контекст. Знание внутренней культуры компании, правильный тайминг, убедительный предлог — это приходит с OSINT-разведкой, а не с генеративной моделью.

Методы, которые работают на практике

Здесь то, что я сам использую в рабочих пентестах.

Первый подход: ИИ как усилитель инструментов. Берёшь стандартный набор — nmap, ffuf, Burp, sqlmap — и на выходе каждого кидаешь данные в LLM. Не для автоматизации, а для интерпретации. Результат sqlmap часто перегружен мусором — ИИ фильтрует и показывает только то, что имеет смысл.

Второй подход: ИИ как ревьюер кода. Нашёл исходный код на GitHub в ходе OSINT? Скармливаешь репозиторий модели и просишь найти уязвимости. Особенно хорошо работает для Python и Node.js, где модели знают типичные антипаттерны. Для C и C++ хуже — модель путается в тонкостях работы с памятью.

Третий подход: быстрое прототипирование атак. Перед тем как писать полноценный эксплойт, я описываю атаку словами и прошу LLM сгенерировать proof of concept. Иногда с первой попытки получается рабочий скрипт, иногда — направление, которое сокращает время на отладку на порядок.

Что изменится в ближайший год

Интеграция ИИ в сканеры уязвимостей ускоряется. Nuclei, OpenVAS, Nexpose — все работают над ИИ-фичами. Следующий шаг — не просто обнаружение, а приоритизация. ИИ уже умеет оценивать, какая уязвимость реально эксплуатируема в конкретном контексте, а не просто висит в базе с высоким CVSS.

Второе — autonomous agents для пентестинга. Пока это игрушки: агент запускает ffuf, находит директорию, запускает dirb, находит файл, запускает sqlmap. Но вектор развития понятен. Через полгода-год это будет рабочий инструмент для разведки — не заменяющий пентестера, но снимающий рутину.

И третье — ИИ-анализ уже сейчас меняет подход к code review. Сканировать код на уязвимости статическим анализатором — норма. Скармливать тот же код LLM и получать не просто паттерн, а объяснение атаки, оценку severity и рекомендации по исправлению — это уже другой уровень.

Коротко

ИИ в пентестинге — это не панацея и не замена специалисту. Это очень придирчивый ассистент, который хорош в рутине и плох в творческих задачах. Используй его для анализа логов, адаптации payload-ов, ускорения документирования и первичного ревью кода. Не жди, что он найдёт zero-day или напишет надёжный эксплойт.

Лучший пентестер 2025 года — это не тот, кто знает все инструменты, а тот, кто умеет правильно комбинировать ручные методы и автоматизацию. ИИ в эту комбинацию вписался неплохо — по крайней мере, у меня.

Зеро
Понравилась заметка?
Зеро публикует новые материалы каждый день в Telegram. Подпишитесь — следующая уже завтра.
✈️ В канал