Кирон Хьюз | Среда, 12 августа 2026 г., 09:04 UTC
Мы уже знаем, что ИИ умеет находить уязвимости. Джеймс Кеттл, директор по исследованиям в PortSwigger, задался более сложной целью: способна ли автономная система изобретать принципиально новые методы атак?
Чтобы выяснить это, Джеймс создал HTTP Terminator — автономную систему, которая изобретает новые методы атак и использует их для взлома реальных веб-сайтов в промышленных масштабах. В ходе исследования он применил её для автоматизации собственного исследовательского процесса с целью расширения границ атак методом рассинхронизации HTTP (HTTP desync) — темы, которую он изучал на протяжении четырех лет и освещал в нескольких выступлениях на Black Hat и DEF CON.
После своего выступления на Black Hat USA Джеймс опубликовал полную версию технического исследования, а также исходный код HTTP Terminator и проектную документацию, которую другие исследователи могут адаптировать под собственные задачи.
Превращение исследовательского метода в систему
Джеймс начал с декомпозиции исследовательского процесса, который ранее носил преимущественно интуитивный характер. HTTP Terminator действует в четыре основных этапа: генерация идей, оценка, превращение в оружие (weaponization) и каскадирование.
Система изучила 138 технических спецификаций и разбила их на 15 000 фрагментов для вдохновения. На основе этих фрагментов она сгенерировала 30 000 уникальных векторов атак, после чего протестировала их на реальных целях, одобренных в рамках программ выплаты вознаграждений за найденные уязвимости (bug bounty).
Система подтвердила около 700 уязвимых целей и продемонстрировала реальное воздействие на правительственную инфраструктуру, финансовые институты и широко используемые корпоративные продукты.
Масштаб результатов впечатляет, однако исследование также выявило важную закономерность, касающуюся роли исследователя.
HTTP Terminator мог работать автономно, генерируя и тестируя новые идеи без постоянного руководства со стороны Джеймса. Тем не менее, наиболее весомые результаты достигались тогда, когда он подключался на этапе каскада открытий — в момент, когда одна находка становится отправной точкой для новой гипотезы.
Как отметило издание WIRED в своем освещении этого исследования, именно здесь человеческий опыт и интуиция по-прежнему играли ключевую роль. Система могла генерировать больше потенциальных направлений, быстрее отрабатывать их и выполнять значительную часть рутинной работы. Джеймс же мог сосредоточиться на том, чтобы определять, какие необычные результаты заслуживают дальнейшего изучения.
Вместо того чтобы исключать исследователя из процесса, HTTP Terminator обеспечил его методологии гораздо больший охват.
Читайте полное исследование
В научной работе Джеймса детально описаны технические аспекты: как работает система, какие методы атак она обнаружила, с какими ограничениями он столкнулся и какие открытия стали результатом сочетания автономных исследований и экспертного опыта.
Он также делает HTTP Terminator доступным в качестве проекта с открытым исходным кодом типа «доказательство концепции» (proof of concept) вместе с руководством для других исследователей, которые хотят внедрить собственные методы и области экспертизы.
Читайте полное исследование HTTP Terminator
Что это значит для Burp AT
HTTP Terminator — это не Burp AT. Это исследовательская система, созданная для проверки пределов возможностей ИИ в поиске уязвимостей.
Burp AT разработана для профессионального тестирования безопасности. Она объединяет агентские рассуждения со специализированными инструментами Burp, контекстом текущего проекта, видимыми доказательствами и элементами управления действиями агента.
Работа Джеймса помогла сформировать этот подход. Исследование показало, насколько эффективнее становится ИИ-система, когда она может использовать специализированные инструменты безопасности и применять четкую методологию, а не пытаться решить каждую задачу с нуля. Оно также продемонстрировало, что экспертная оценка по-прежнему играет важную роль в точках, где она приносит наибольшую пользу.
PortSwigger Research всегда влияла на то, что может обнаруживать Burp и как специалисты по безопасности проводят тестирование. По мере того как из этой работы будут появляться новые методы, инструменты и подходы, они могут быть трансформированы в практические возможности для использования Burp AT во время реального тестирования безопасности.
В статье Джеймса объясняется, что обнаружил HTTP Terminator, как ему это удалось и что другие исследователи могут создать на этой основе.
Кирон Хьюз








