Почему классический пентест упирается в потолок
- Объём. Тысячи IP, API, доменов и микросервисов — эксперт физически не покроет всё за одну проверку. Даже команда из 3–5 человек ограничена десятками хостов в рамках проекта.
- Скорость. Инфраструктура меняется еженедельно, а пентест часто проводят раз в год. Между проверками появляются новые релизы, конфигурации и CI/CD-пайплайны.
- Шум. До 80% отчёта сканера — false positive (ложные срабатывания). На их разбор уходят часы, а alert fatigue (усталость от алертов) снижает внимание к реальным угрозам.
- Человеческий фактор. Усталость, пропущенные шаги, зависимость от квалификации конкретного эксперта. Результат сложно воспроизвести.
Итог: нужен инструмент, который масштабируется и работает непрерывно. Это и есть роль ИИ.
Где ИИ реально меняет пентест
Поиск уязвимостей
ИИ не ограничивается сигнатурами CVE (идентификаторами известных уязвимостей). Он анализирует поведение приложения: реакцию на нестандартные запросы, ошибки, тайминги ответов, отклонения в бизнес-логике.
Это позволяет находить SQLi, IDOR, логические ошибки и нестандартные конфигурации, которые сигнатурные сканеры не видят.
Например, ИИ-агент может заметить, что параметр user_id меняет выдачу без проверки прав, хотя классический сканер считает форму безопасной.
Контекстный анализ
ИИ учитывает топологию сети, наличие WAF (web application firewall), доступность ресурса извне, историю изменений и критичность данных.
Уязвимость на изолированном тестовом хосте получает пониженный приоритет, а RCE (удалённое выполнение кода) на публичном сервере — критичный.
Это радикально снижает шум в отчётах и помогает соблюдать требования PCI DSS, 152-ФЗ, ISO 27001.
Генерация эксплойтов
Если публичного эксплойта нет, ИИ создаёт собственный под конкретную уязвимость и конфигурацию.
Это закрывает класс задач, где ручной эксперт тратит дни на написание PoC.
Например, для нестандартной десериализации или самописного API ИИ подбирает полезную нагрузку и проверяет её безопасно, в рамках согласованного скоупа.
Фильтрация ложных срабатываний
ИИ отсеивает 85%+ шума за счёт контекста и подтверждения эксплуатации.
В отчёт попадают только те уязвимости, которые реально проэксплуатированы и подтверждены evidence.
Это меняет работу ИБ: вместо сотен алертов — короткий список доказанных проблем.
Подтверждение эксплуатации: главное отличие ИИ-подхода
Традиционный сканер сообщает о потенциальной уязвимости. ИИ-агент идёт дальше: он пытается реально проэксплуатировать уязвимость и получить evidence — shell-доступ, скриншот, извлечённые данные.
Если эксплойт сработал — уязвимость подтверждена. Если нет — сигнал отбрасывается.
Это превращает список CVE в доказательную базу. В отчёте CPT остаётся 90%+ реальных уязвимостей, а не гипотез.
Примеры внедрения: как это работает в CPT
CPT (Continuous Penetration Testing) — автоматизированная система непрерывного пентеста на базе ИИ. Алгоритм выглядит так:
- Обнаружение — ИИ-агент собирает сигналы из множества источников: сигнатуры, поведенческий анализ, разведка.
- Приоритизация — оценка по CVSS (оценке критичности), наличию эксплойтов, контексту инфраструктуры.
- Эксплуатация — подбор публичного или сгенерированного ИИ эксплойта.
- Верификация — подтверждение только при наличии evidence.
- Отчётность — в дашборд попадают только подтверждённые уязвимости.
| Критерий | Традиционный сканер | Ручной пентест | CPT на базе ИИ |
|---|---|---|---|
| Обнаружение | Сигнатуры CVE, шаблоны | Опыт, интуиция, ручные гипотезы | Сигнатуры + поведенческий и контекстный анализ |
| Фильтрация false positive | Низкая, до 80% шума | Высокая, но зависит от эксперта | 85%+ автоматически, подтверждение эксплуатации |
| Генерация эксплойтов | Практически нет | Вручную, дни | Подбор публичных и генерация под конфигурацию |
| Подтверждение эксплуатации | Не подтверждает | Подтверждает вручную | Evidence: shell, скриншот, данные |
| Непрерывность | Раз в квартал/год | Проектно, раз в год | 24/7, непрерывно |
| Масштаб | Ограничен лицензиями | 10–100 IP на команду | 10–10 000+ IP без роста штата |
Где ИИ пока уступает человеку
- Сложные логические цепочки. Многоступенчатая авторизация с особенностями бизнес-процесса требует понимания контекста, которое ИИ пока не всегда воспроизводит.
- Комбинированные атаки. Объединение нескольких мелких уязвимостей в одну цепочку — сильная сторона опытного эксперта.
- Legacy-системы. Нестандартные протоколы, самописные решения и устаревшие интерфейсы часто требуют ручного исследования.
- Социальная инженерия. Фишинг, претекстинг, физическое проникновение — не задача ИИ.
Оптимальная стратегия — гибрид: ИИ закрывает рутину, эксперт фокусируется на сложном. Это не отказ от человека, а перераспределение усилий.
Вывод
ИИ меняет пентест не тем, что «думает как хакер», а тем, что делает проверки непрерывными, масштабируемыми и доказательными. 85%+ фильтрация false positive, 90%+ реальных уязвимостей в отчёте, часы на подтверждение вместо дней. CPT — практическая реализация этого подхода.