Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Mozhet li ii izobretat novye metody atak novoe issledovanie dzheymsa kettla i po
Dev48

© 2026 · All rights reserved.

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла и PortSwigger Research

Источник: PortSwigger Blog

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла и PortSwigger Research

Источник: PortSwigger Blog

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла и PortSwigger Re earch, представленное на конференции Black Hat USA 2026

26 сентября 2026 г.

Кирон Хьюз | Среда, 12 августа 2026 г., 09:04 UTC

Мы уже знаем, что ИИ умеет находить уязвимости. Джеймс Кеттл, директор по исследованиям в PortSwigger, задался более сложной целью: способна ли автономная система изобретать принципиально новые методы атак?

Чтобы выяснить это, Джеймс создал HTTP Terminator — автономную систему, которая изобретает новые методы атак и использует их для взлома реальных веб-сайтов в промышленных масштабах. В ходе исследования он применил её для автоматизации собственного исследовательского процесса с целью расширения границ атак методом рассинхронизации HTTP (HTTP desync) — темы, которую он изучал на протяжении четырех лет и освещал в нескольких выступлениях на Black Hat и DEF CON.

После своего выступления на Black Hat USA Джеймс опубликовал полную версию технического исследования, а также исходный код HTTP Terminator и проектную документацию, которую другие исследователи могут адаптировать под собственные задачи.

Превращение исследовательского метода в систему

Джеймс начал с декомпозиции исследовательского процесса, который ранее носил преимущественно интуитивный характер. HTTP Terminator действует в четыре основных этапа: генерация идей, оценка, превращение в оружие (weaponization) и каскадирование.

Система изучила 138 технических спецификаций и разбила их на 15 000 фрагментов для вдохновения. На основе этих фрагментов она сгенерировала 30 000 уникальных векторов атак, после чего протестировала их на реальных целях, одобренных в рамках программ выплаты вознаграждений за найденные уязвимости (bug bounty).

Система подтвердила около 700 уязвимых целей и продемонстрировала реальное воздействие на правительственную инфраструктуру, финансовые институты и широко используемые корпоративные продукты.

Масштаб результатов впечатляет, однако исследование также выявило важную закономерность, касающуюся роли исследователя.

HTTP Terminator мог работать автономно, генерируя и тестируя новые идеи без постоянного руководства со стороны Джеймса. Тем не менее, наиболее весомые результаты достигались тогда, когда он подключался на этапе каскада открытий — в момент, когда одна находка становится отправной точкой для новой гипотезы.

Как отметило издание WIRED в своем освещении этого исследования, именно здесь человеческий опыт и интуиция по-прежнему играли ключевую роль. Система могла генерировать больше потенциальных направлений, быстрее отрабатывать их и выполнять значительную часть рутинной работы. Джеймс же мог сосредоточиться на том, чтобы определять, какие необычные результаты заслуживают дальнейшего изучения.

Вместо того чтобы исключать исследователя из процесса, HTTP Terminator обеспечил его методологии гораздо больший охват.

Читайте полное исследование

В научной работе Джеймса детально описаны технические аспекты: как работает система, какие методы атак она обнаружила, с какими ограничениями он столкнулся и какие открытия стали результатом сочетания автономных исследований и экспертного опыта.

Он также делает HTTP Terminator доступным в качестве проекта с открытым исходным кодом типа «доказательство концепции» (proof of concept) вместе с руководством для других исследователей, которые хотят внедрить собственные методы и области экспертизы.

Читайте полное исследование HTTP Terminator

Что это значит для Burp AT

HTTP Terminator — это не Burp AT. Это исследовательская система, созданная для проверки пределов возможностей ИИ в поиске уязвимостей.

Burp AT разработана для профессионального тестирования безопасности. Она объединяет агентские рассуждения со специализированными инструментами Burp, контекстом текущего проекта, видимыми доказательствами и элементами управления действиями агента.

Работа Джеймса помогла сформировать этот подход. Исследование показало, насколько эффективнее становится ИИ-система, когда она может использовать специализированные инструменты безопасности и применять четкую методологию, а не пытаться решить каждую задачу с нуля. Оно также продемонстрировало, что экспертная оценка по-прежнему играет важную роль в точках, где она приносит наибольшую пользу.

PortSwigger Research всегда влияла на то, что может обнаруживать Burp и как специалисты по безопасности проводят тестирование. По мере того как из этой работы будут появляться новые методы, инструменты и подходы, они могут быть трансформированы в практические возможности для использования Burp AT во время реального тестирования безопасности.

В статье Джеймса объясняется, что обнаружил HTTP Terminator, как ему это удалось и что другие исследователи могут создать на этой основе.

Кирон Хьюз

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды
Wiz

Нашествие стиллеров: как похищенные учетные данные компрометируют облачные, кодовые и ИИ-среды

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?
Rapid7

Итоги Metasploit: бельгийские вафли, шоколад и… модули-фриты?

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.
Wiz

Wiz названа лидером в исследовании The Forrester Wave™: Платформы проактивной безопасности, 3 квартал 2026 г.

Защита вашего Smart TV и ТВ-приставки от взлома
Kaspersky

Защита вашего Smart TV и ТВ-приставки от взлома

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания
PwC

Новое исследование показывает, что ключевой источник экономического роста в Канаде может оставаться без внимания

Формирование доверия и управления по мере масштабирования агентного ИИ
PwC

Формирование доверия и управления по мере масштабирования агентного ИИ

Ещё от PortSwigger

Как Burp AT помогла обнаружить отчеты информаторов благодаря критической уязвимости, которую не замечали годами
PortSwigger

Как Burp AT помогла обнаружить отчеты информаторов благодаря критической уязвимости, которую не замечали годами

От способных ИИ-моделей к надежному тестированию безопасности
PortSwigger

От способных ИИ-моделей к надежному тестированию безопасности

Представляем Burp AT: агентный ИИ на базе двух десятилетий Burp Suite
PortSwigger

Представляем Burp AT: агентный ИИ на базе двух десятилетий Burp Suite

Новые Амбассадоры Burp: учитесь у тех, кто пользуется Burp Suite каждый день
PortSwigger

Новые Амбассадоры Burp: учитесь у тех, кто пользуется Burp Suite каждый день