Мы уже знаем, что ИИ способен находить уязвимости. Джеймс Кеттл, директор по исследованиям в PortSwigger, задался более сложной целью: может ли автономная система изобретать принципиально новые методы атак?
Чтобы выяснить это, Джеймс создал HTTP Terminator — автономную систему, которая изобретает новые методы атак и использует их для взлома реальных веб-сайтов в больших масштабах. В ходе работы он применил ее к собственному исследовательскому процессу, чтобы раздвинуть границы атак типа HTTP-десинхронизация (HTTP desync) — области, которую он изучал на протяжении четырех лет и освещал в нескольких выступлениях на конференциях Black Hat и DEF CON.
После своего выступления на конференции Black Hat USA Джеймс опубликовал полную версию технического исследования, а также исходный код HTTP Terminator и концептуальную схему (blueprint), которую другие исследователи могут адаптировать под собственные задачи.
Превращение исследовательского метода в систему
Джеймс начал с декомпозиции исследовательского процесса, который до этого носил преимущественно интуитивный характер. HTTP Terminator состоит из четырех основных этапов: генерация идей, оценка, создание эксплойтов и каскадирование.
Система изучила 138 технических спецификаций и разбила их на 15 000 фрагментов для вдохновения. На основе этих фрагментов она сгенерировала 30 000 уникальных векторов атак, после чего протестировала их на реальных целях, одобренных в рамках программ выплаты вознаграждений за найденные уязвимости (bug bounty).
Система подтвердила наличие уязвимостей примерно у 700 целей и продемонстрировала реальное воздействие на инфраструктуру правительственных учреждений, финансовых институтов и широко распространенных корпоративных продуктов.
Масштаб результатов впечатляет, однако исследование также выявило важную закономерность, касающуюся роли исследователя.
HTTP Terminator мог работать автономно, генерируя и тестируя новые идеи без постоянного участия Джеймса на каждом этапе. Тем не менее, наиболее значимые результаты достигались тогда, когда он подключался на этапе каскада открытий — в момент, когда одна находка становилась отправной точкой для следующей гипотезы.
Как отмечается в материале WIRED, посвященном этому исследованию, именно здесь человеческий опыт и интуиция по-прежнему играли ключевую роль. Система могла находить больше потенциальных направлений, быстрее отрабатывать их и выполнять значительную часть рутинной работы. Джеймс же мог сосредоточиться на том, чтобы определять, какие необычные результаты заслуживают дальнейшего изучения.
Вместо того чтобы исключить исследователя из процесса, HTTP Terminator многократно расширил охват его методологии.
Ознакомьтесь с полным текстом исследования
В работе Джеймса детально описаны технические аспекты: принцип работы системы, обнаруженные методы атак, столкновения с ограничениями и те открытия, которые стали результатом сочетания автономных исследований и экспертного участия.
Он также делает HTTP Terminator доступным в качестве концептуального прототипа (PoC) с открытым исходным кодом вместе с проектной документацией для других исследователей, желающих запрограммировать собственные методы и области экспертных знаний.
Ознакомьтесь с полным исследованием HTTP Terminator
Что это значит для Burp AT
HTTP Terminator — это не Burp AT. Это исследовательская система, созданная для проверки пределов возможностей ИИ в сфере обнаружения угроз.
Burp AT разработана для профессионального тестирования безопасности. Она сочетает агентные рассуждения со специализированными инструментами Burp, контекстом реальных проектов, наглядными доказательствами и элементами управления действиями агента.
Наработки Джеймса помогли сформировать этот подход. Исследование показало, насколько эффективнее становится система ИИ, когда она может использовать специализированные инструменты безопасности и применять четкую методологию, вместо того чтобы пытаться решать каждую задачу с нуля. Оно также продемонстрировало, что экспертная оценка по-прежнему играет важнейшую роль там, где она приносит наибольшую пользу.
Подразделение PortSwigger Research всегда влияло на то, что может обнаруживать Burp и как специалисты по безопасности проводят тестирование. По мере того как в ходе этой работы появляются новые техники, инструменты и методы, они могут быть преобразованы в практические функции, которые Burp AT использует при реальном тестировании безопасности.
В статье Джеймса объясняется, что именно обнаружил HTTP Terminator, как ему это удалось и что другие исследователи могут создать на основе этих разработок.
Кирон Хьюз (Kieron Hughes)






.png)
