Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Mozhet li ii izobretat novye metody atak novoe issledovanie dzheymsa kettla jame
Dev48

© 2026 · All rights reserved.

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла (James Kettle) и PortSwigger Research

Источник: PortSwigger Blog

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла (James Kettle) и PortSwigger Research

Источник: PortSwigger Blog

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла и PortSwigger Research, представленное на конференции Black Hat USA 2026

27 сентября 2026 г.•Обновлено: 27 сентября 2026 г.

Мы уже знаем, что ИИ способен находить уязвимости. Джеймс Кеттл, директор по исследованиям в PortSwigger, задался более сложной целью: может ли автономная система изобретать принципиально новые методы атак?

Чтобы выяснить это, Джеймс создал HTTP Terminator — автономную систему, которая изобретает новые методы атак и использует их для взлома реальных веб-сайтов в больших масштабах. В ходе работы он применил ее к собственному исследовательскому процессу, чтобы раздвинуть границы атак типа HTTP-десинхронизация (HTTP desync) — области, которую он изучал на протяжении четырех лет и освещал в нескольких выступлениях на конференциях Black Hat и DEF CON.

После своего выступления на конференции Black Hat USA Джеймс опубликовал полную версию технического исследования, а также исходный код HTTP Terminator и концептуальную схему (blueprint), которую другие исследователи могут адаптировать под собственные задачи.

Превращение исследовательского метода в систему

Джеймс начал с декомпозиции исследовательского процесса, который до этого носил преимущественно интуитивный характер. HTTP Terminator состоит из четырех основных этапов: генерация идей, оценка, создание эксплойтов и каскадирование.

Система изучила 138 технических спецификаций и разбила их на 15 000 фрагментов для вдохновения. На основе этих фрагментов она сгенерировала 30 000 уникальных векторов атак, после чего протестировала их на реальных целях, одобренных в рамках программ выплаты вознаграждений за найденные уязвимости (bug bounty).

Система подтвердила наличие уязвимостей примерно у 700 целей и продемонстрировала реальное воздействие на инфраструктуру правительственных учреждений, финансовых институтов и широко распространенных корпоративных продуктов.

Масштаб результатов впечатляет, однако исследование также выявило важную закономерность, касающуюся роли исследователя.

HTTP Terminator мог работать автономно, генерируя и тестируя новые идеи без постоянного участия Джеймса на каждом этапе. Тем не менее, наиболее значимые результаты достигались тогда, когда он подключался на этапе каскада открытий — в момент, когда одна находка становилась отправной точкой для следующей гипотезы.

Как отмечается в материале WIRED, посвященном этому исследованию, именно здесь человеческий опыт и интуиция по-прежнему играли ключевую роль. Система могла находить больше потенциальных направлений, быстрее отрабатывать их и выполнять значительную часть рутинной работы. Джеймс же мог сосредоточиться на том, чтобы определять, какие необычные результаты заслуживают дальнейшего изучения.

Вместо того чтобы исключить исследователя из процесса, HTTP Terminator многократно расширил охват его методологии.

Ознакомьтесь с полным текстом исследования

В работе Джеймса детально описаны технические аспекты: принцип работы системы, обнаруженные методы атак, столкновения с ограничениями и те открытия, которые стали результатом сочетания автономных исследований и экспертного участия.

Он также делает HTTP Terminator доступным в качестве концептуального прототипа (PoC) с открытым исходным кодом вместе с проектной документацией для других исследователей, желающих запрограммировать собственные методы и области экспертных знаний.

Ознакомьтесь с полным исследованием HTTP Terminator

Что это значит для Burp AT

HTTP Terminator — это не Burp AT. Это исследовательская система, созданная для проверки пределов возможностей ИИ в сфере обнаружения угроз.

Burp AT разработана для профессионального тестирования безопасности. Она сочетает агентные рассуждения со специализированными инструментами Burp, контекстом реальных проектов, наглядными доказательствами и элементами управления действиями агента.

Наработки Джеймса помогли сформировать этот подход. Исследование показало, насколько эффективнее становится система ИИ, когда она может использовать специализированные инструменты безопасности и применять четкую методологию, вместо того чтобы пытаться решать каждую задачу с нуля. Оно также продемонстрировало, что экспертная оценка по-прежнему играет важнейшую роль там, где она приносит наибольшую пользу.

Подразделение PortSwigger Research всегда влияло на то, что может обнаруживать Burp и как специалисты по безопасности проводят тестирование. По мере того как в ходе этой работы появляются новые техники, инструменты и методы, они могут быть преобразованы в практические функции, которые Burp AT использует при реальном тестировании безопасности.

В статье Джеймса объясняется, что именно обнаружил HTTP Terminator, как ему это удалось и что другие исследователи могут создать на основе этих разработок.

Кирон Хьюз (Kieron Hughes)

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Усиление мер по борьбе со взятками и коррупцией
PwC

Усиление мер по борьбе со взятками и коррупцией

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости
PwC

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации
PwC

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации

Проактивное планирование на случай трудовых споров
PwC

Проактивное планирование на случай трудовых споров

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире
PwC

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно
Kaspersky

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно

Ещё от PortSwigger

Как Burp AT помогла выявить отчеты информаторов благодаря критической уязвимости, которую не замечали годами
PortSwigger

Как Burp AT помогла выявить отчеты информаторов благодаря критической уязвимости, которую не замечали годами

От способных ИИ-моделей к надежному тестированию безопасности
PortSwigger

От способных ИИ-моделей к надежному тестированию безопасности

Представляем Burp AT: агентный ИИ на базе двух десятилетий Burp Suite
PortSwigger

Представляем Burp AT: агентный ИИ на базе двух десятилетий Burp Suite

Новые Амбассадоры Burp: учитесь у тех, кто пользуется Burp Suite каждый день
PortSwigger

Новые Амбассадоры Burp: учитесь у тех, кто пользуется Burp Suite каждый день