Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Kak burp at pomogla vyyavit otchety informatorov blagodarya kriticheskoy uyazvim
Dev48

© 2026 · All rights reserved.

Как Burp AT помогла выявить отчеты информаторов благодаря критической уязвимости, которую не замечали годами

Источник: PortSwigger Blog

Как Burp AT помогла выявить отчеты информаторов благодаря критической уязвимости, которую не замечали годами

Источник: PortSwigger Blog

"Кажется, моя производительность на проекте выросла в 10 раз. Разница просто колоссальная". Профиль: Рэй Хёйген (Ray Huygen) — специалист по безопасности в Orange Cyberdefense, компании-поставщике управляемых услуг по безопасности с

27 сентября 2026 г.•Обновлено: 27 сентября 2026 г.

«Кажется, моя продуктивность на проекте выросла в 10 раз. Разница просто колоссальная».

Профиль

Рэй Хайген (Ray Huygen) — специалист по безопасности в компании Orange Cyberdefense, поставщике управляемых услуг безопасности, в котором работают более 2500 сотрудников по всему миру. Он регулярно проводит тестирование на проникновение веб-приложений, API и мобильных приложений для клиентов и пользуется Burp Suite с 2019 года.

Дилемма ограниченных по времени проектов

Как и для большинства специалистов по пентесту, одна из главных проблем для Рэя заключается не в том, что именно тестировать, а чем приходится пренебрегать. В рамках так называемого проекта «четыре плюс один», когда у него есть четыре дня на тестирование и один день на написание отчета, ему приходится опираться на свои знания и интуицию, принимая сотни ответственных решений в течение недели.

В ходе недавнего проекта клиентский пакет JavaScript поставил именно такую дилемму. «Я никак не мог оправдать трату времени на изучение 66 000 строк минифицированного JavaScript», — поясняет он. — Это из разряда задач, которые приходится отбросить в надежде, что в конце проекта останется немного свободного времени, чего на практике почти никогда не случается. Традиционный сканер тоже особо не помогает в такой ситуации: он может подсказать, что где-то есть открытый JavaScript, но он не способен проанализировать его так, как это сделал бы человек».

К счастью, у Рэя была страховка.

Агентный ИИ встречается с пентестом под управлением человека

«В то время я как раз тестировал Burp AT, поэтому сказал: „Здесь явно какая-то утечка исходного кода. Можем ли мы развить эту тему?“» — продолжает он. Тем временем он продолжил работу по своему обычному процессу. Вернувшись к этому вопросу позже, он был шокирован увиденным. Пока он концентрировал внимание на других вещах, Burp AT нашла способ извлечь крайне конфиденциальные отчеты, поступающие через инициативу клиента по защите информаторов.

«Burp AT изучила весь JavaScript, выяснила, для чего он нужен и как работает. Она также подсказала, что каждый отчет информатора защищен лишь шестизначным буквенно-цифровым кодом, так что потенциально можно было подобрать эти коды брутфорсом и получить доступ к конфиденциальным отчетам».

От академической находки к подтвержденной атаке

Вектор атаки был очевиден, но Рэю не хотелось ограничиваться лишь гипотезой. Он хотел продемонстрировать клиенту реальную эксплуатируемость и масштаб этой уязвимости. Он знал, что нужно делать, но поскольку Burp AT нативно интегрирована с теми же инструментами Burp Suite, с которыми он работает каждый день, он смог поручить эту задачу агенту.

«Я сказал: „Эй, Burp AT, заодно запусти атаку через Intruder для подбора кодов методом брутфорса“. Когда я увидел возвращающиеся результаты похищенных отчетов, я подумал: „Нас ждет очень неловкий разговор с клиентом!“»

Уязвимости, которые ускользают

Оказалось, что уязвимость существовала уже давно и ее упускали из виду во время предыдущих проверок безопасности. Не потому, что другие пентестеры плохо делали свою работу, а потому, что раньше было практически невозможно — и даже безответственно — уделять огромное количество времени, необходимое для ее обнаружения. Рэй убежден, что без Burp AT этот сценарий повторялся бы снова и снова.

«Я на 100% уверен, что эта лодка уплыла бы еще как минимум на год, пока не появился бы следующий пентестер», — подтверждает он. — Хуже того, злоумышленник мог тем временем обнаружить ее и успешно проэксплуатировать».

Это служит поучительным примером того, сколько серьезных уязвимостей ожидает своего обнаружения даже в приложениях, проходящих рутинный пентест.

Партнерство с ИИ

Рэй оптимистично полагает, что Burp AT поможет заполнить пробелы в том, что подвергается тестированию, значительно увеличив глубину и охват, которые пентестеры могут реально обеспечить.

«Многое из того, что исторически упускалось из виду, теперь можно пустить в работу. Есть так много вещей, на которые люди не обращают внимания, но для которых Burp AT теперь найдет время».

Он сравнивает свои отношения с Burp AT с работой с напарником по пентесту. «Я могу перепоручить ИИ то, что назвал бы черновой работой, — поясняет он. — У меня есть ощущение, что я могу уверенно сказать: „Протестируй это“, пока я делаю что-то другое, а затем заглядывать каждые полчаса или около того, чтобы посмотреть, с чем вернулись агенты».

Но это лишь одна сторона медали. Как и в случае работы с коллегой, он чувствует, что партнерство с Burp AT искренне помогает оттачивать его собственные навыки.

«Каким бы опытным вы ни были, все равно останутся вещи, которые вы не до конца понимаете, и всегда будет чему учиться, — продолжает он. — С Burp AT я могу сказать: „Слушай, вот что я нашел. У меня тут чуйка срабатывает. Что у меня? Иду ли я по правильному пути? Как мне это исследовать?“ Возможности для обучения огромны».

Новый способ работы

Влияние на повседневный рабочий процесс Рэя ощутимо, несмотря на то, что Burp AT все еще находится на начальной стадии развития.

«Когда я не могу использовать ее на проекте, у меня реально появляются симптомы абстиненции! — шутит он. — Но если говорить серьезно, это меняет жизнь. Я не могу передать словами, насколько проще она стала делать определенные этапы тестирования и насколько проще стало учиться».

Попробуйте Burp AT

Burp AT в настоящее время доступна подписчикам Burp Suite Professional в рамках публичной бета-версии. Подробности см. на странице https://portswigger.net/burp/burp-at.

Узнайте больше на нашем предстоящем вебинаре

Присоединяйтесь к нам 2 сентября на 30-обзор того, на что способна Burp AT сегодня и куда движется агентный пентест в Burp Suite.

Зарегистрируйтесь здесь

Анджей Матыкевич

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Усиление мер по борьбе со взятками и коррупцией
PwC

Усиление мер по борьбе со взятками и коррупцией

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости
PwC

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации
PwC

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации

Проактивное планирование на случай трудовых споров
PwC

Проактивное планирование на случай трудовых споров

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире
PwC

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно
Kaspersky

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно

Ещё от PortSwigger

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла (James Kettle) и PortSwigger Research
PortSwigger

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла (James Kettle) и PortSwigger Research

От способных ИИ-моделей к надежному тестированию безопасности
PortSwigger

От способных ИИ-моделей к надежному тестированию безопасности

Представляем Burp AT: агентный ИИ на базе двух десятилетий Burp Suite
PortSwigger

Представляем Burp AT: агентный ИИ на базе двух десятилетий Burp Suite

Новые Амбассадоры Burp: учитесь у тех, кто пользуется Burp Suite каждый день
PortSwigger

Новые Амбассадоры Burp: учитесь у тех, кто пользуется Burp Suite каждый день