Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Kak burp at pomogla obnaruzhit otchety informatorov blagodarya kriticheskoy uyaz
Dev48

© 2026 · All rights reserved.

Как Burp AT помогла обнаружить отчеты информаторов благодаря критической уязвимости, которую не замечали годами

Источник: PortSwigger Blog

Как Burp AT помогла обнаружить отчеты информаторов благодаря критической уязвимости, которую не замечали годами

Источник: PortSwigger Blog

"Мне кажется, моя продуктивность в рамках проверки выросла в 10 раз. Разница просто колоссальная". Профиль Рэй Хайген — специалист по безопасности в Orange Cyberdefen e, компании-поставщике управляемых услуг информационной безопасности с

26 сентября 2026 г.

Анджей Матыкевич | Вторник, 4 августа 2026 г., 14:45 UTC

"Мне кажется, моя продуктивность в рамках проверки выросла в 10 раз. Разница просто колоссальная".

Профиль

Рэй Хайген — специалист по безопасности в Orange Cyberdefense, компании-поставщике управляемых услуг информационной безопасности, насчитывающей более 2500 сотрудников по всему миру. Он регулярно проводит тестирование на проникновение для веб-приложений, API и мобильных устройств для клиентов и использует Burp Suite с 2019 года.

Дилемма ограниченных по времени проверок

Как и для большинства специалистов по тестированию на проникновение, одна из главных проблем Рэя заключается не в том, что именно тестировать, а в том, от чего приходится отказываться. В ходе так называемого «четыре плюс один» проекта, когда у него есть четыре дня на тестирование и один день на написание отчета, ему приходится принимать сотни ответственных решений в течение всей недели, опираясь на свои знания и интуицию.

Во время недавней проверки клиентский JavaScript-бандл поставил перед ним именно такую дилемму. «Я никак не мог оправдать затраты времени на изучение 66 000 строк минифицированного JavaScript», — объясняет он. — «Это из разряда задач, которые приходится откладывать в сторону в надежде, что в конце проверки останется свободное время, чего на практике почти никогда не происходит. Традиционный сканер тоже не особо помогает в такой ситуации: он может указать на наличие открытого JavaScript, но не способен проанализировать его так, как это сделал бы человек».

К счастью, у Рэя была поддержка.

Агентный ИИ встречается с пентестингом под управлением человека

«В то время я тестировал Burp AT, поэтому сказал: „Здесь явно имеет место утечка исходного кода. Можем ли мы развить это?“» — продолжает он. Тем временем он продолжил свою обычную работу. Когда он вернулся к этому вопросу позже, то был шокирован увиденным. Пока он концентрировал свое внимание на других вещах, Burp AT нашла способ извлечь крайне конфиденциальные отчеты, поданные через инициативную программу клиента для осведомителей (whistleblowers).

«Burp AT изучила весь JavaScript, выяснила, для чего он нужен и как работает. Она также подсказала мне, что каждый отчет информатора защищен лишь шестизначным буквенно-цифровым кодом, так что потенциально можно было подобрать эти коды методом грубой силы (брутфорсом) и получить доступ к конфиденциальным по сути отчетам».

От академической находки до подтвержденного эксплойта

Вектор атаки был очевиден, но Рэю не хотелось ограничиваться лишь гипотетическими выкладками. Он хотел продемонстрировать клиенту реальную возможность эксплуатации и масштаб воздействия этой уязвимости. Он знал, что должен делать, но поскольку Burp AT изначально интегрирована с теми же инструментами Burp Suite, с которыми он работает каждый день, он смог поручить эту задачу агенту.

«Я сказал: „Эй, Burp AT, раз уж на то пошло, запусти атаку через Intruder для подбора кодов“. Когда я начал видеть возвращающиеся похищенные отчеты, я подумал: „Нас ждет очень неприятный разговор с клиентом!“»

Уязвимости, которые ускользают

Оказалось, что уязвимость существовала уже давно и ее упустили из виду во время предыдущих проверок безопасности. И вовсе не потому, что другие пентестеры плохо выполняли свою работу, а потому, что раньше было практически невозможно — и даже безответственно — тратить огромное количество времени, необходимое для ее обнаружения. Рэй уверен, что без Burp AT эта история повторилась бы снова.

«Я на 100% уверен, что этот поезд ушел бы как минимум еще на год — до появления следующего пентестера», — подтверждает он. — «Хуже того, злоумышленник мог обнаружить это тем временем и успешно воспользоваться уязвимостью».

Это служит предостережением о том, сколько серьезных уязвимостей все еще ждут своего часа, даже в приложениях, которые проходят плановые тесты на проникновение.

Партнерство с искусственным интеллектом

Рэй с оптимизмом смотрит на то, как Burp AT может помочь закрыть пробелы в том, что подвергается тестированию, значительно увеличивая глубину и охват, доступные пентестерам на практике.

«Многие вещи, которые раньше упускались из виду, теперь можно пустить в работу. Есть так много аспектов, на которые люди не обращают внимания, но для которых Burp AT теперь найдет время».

Он сравнивает свои отношения с Burp AT с работой в паре с напарником по пентестингу. «Я могу переложить на ИИ то, что назвал бы черновой работой», — поясняет он. — «Я чувствую, что могу с уверенностью сказать: „Тестируй это“, пока я занимаюсь чем-то другим, а затем заглядывать туда каждые полчаса или около того, чтобы посмотреть, с чем вернулись агенты».

Но это лишь одна сторона медали. Как и при работе с коллегой, он чувствует, что партнерство с Burp AT реально помогает оттачивать его собственные навыки.

«Каким бы опытным вы ни были, все равно останутся вещи, которые вы не до конца понимаете, и всегда будет чему учиться», — продолжает он. — «С помощью Burp AT я могу сказать: „Слушай, вот что я нашел. У меня тут нехоро предчувствие. Что это? Ищу ли я то, что нужно? Как мне это исследовать?“ Возможности для обучения огромны».

Новый способ работы

Влияние на повседневную работу Рэя ощутимо, несмотря на то, что Burp AT все еще находится на начальной стадии развития.

«Когда я не могу использовать ее во время проверки, у меня действительно появляются симптомы абстиненции!», — шутит он. — «Но если говорить серьезно, это меняет жизнь. Я не могу выразить словами, насколько проще она стала делать определенные этапы тестирования и насколько проще стало учиться».

Попробуйте Burp AT

Burp AT в настоящее время доступна подписчикам Burp Suite Professional в рамках публичной бета-версии. Подробности см. на странице https://portswigger.net/burp/burp-at.

Узнайте больше на нашем предстоящем вебинаре

Присоединяйтесь к нам 2 сентября на 30-минутный обзор того, на что способна Burp AT сегодня и куда движется агентный пентестинг в Burp Suite.

2 сентября | 16:00 BST / 11:00 ET / 08:00 PT

Зарегистрируйтесь здесь

Анджей Матыкевич

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды
Wiz

Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.
Wiz

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.

Защита вашего Smart TV и ТВ-приставки от взлома
Kaspersky

Защита вашего Smart TV и ТВ-приставки от взлома

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания
PwC

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания

Формирование доверия и управления по мере масштабирования агентного ИИ
PwC

Формирование доверия и управления по мере масштабирования агентного ИИ

Ещё от PortSwigger

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла и PortSwigger Research
PortSwigger

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла и PortSwigger Research

От способных ИИ-моделей к надежному тестированию безопасности
PortSwigger

От способных ИИ-моделей к надежному тестированию безопасности

Представляем Burp AT: агентный ИИ на базе двух десятилетий Burp Suite
PortSwigger

Представляем Burp AT: агентный ИИ на базе двух десятилетий Burp Suite

Новые Амбассадоры Burp: учитесь у тех, кто пользуется Burp Suite каждый день
PortSwigger

Новые Амбассадоры Burp: учитесь у тех, кто пользуется Burp Suite каждый день