Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Ot sposobnyh ii modeley k nadezhnomu testirovaniyu bezopasnosti 2
Dev48

© 2026 · All rights reserved.

От способных ИИ-моделей к надежному тестированию безопасности

Источник: PortSwigger Blog

От способных ИИ-моделей к надежному тестированию безопасности

Источник: PortSwigger Blog

На этой неделе мы запустили публичную бета-версию Burp AT для пользователей Burp Suite Professional. На следующей неделе на конференции Black Hat специалисты из PortSwigger Research расскажут о других разработках, которые помогли определить наше направление. Burp AT — это о

27 сентября 2026 г.•Обновлено: 27 сентября 2026 г.

На этой неделе мы запустили публичную бета-версию Burp AT для пользователей Burp Suite Professional. На следующей неделе на конференции Black Hat специалисты из PortSwigger Research расскажут о других разработках, которые помогли сформировать наше направление.

Burp AT — это наш ответ на результаты этих исследований. ИИ будет брать на себя все больше задач в рамках пентеста, что делает инструменты, экспертные знания и средства контроля вокруг него еще более важными.

ИИ уже умеет находить и эксплуатировать уязвимости. В PortSwigger Research изучали, может ли агентная система пойти дальше: перенять методологию экспертных исследований, генерировать и проверять гипотезы, интерпретировать данные и находить по-настоящему новые уязвимости.

Эти исследования напрямую воплощаются в техниках, инструментах и навыках, реализованных в Burp AT. Продуктовая задача заключается в том, чтобы сделать возможности агентов полезными для реального тестирования безопасности, где вам необходим контроль над происходящим, доказательства того, что было сделано, и результаты, за которые вы можете ручаться.

Контроль должен находиться вне модели

Модели полезны в наступательной безопасности, потому что они креативны, настойчивы и готовы идти по неожиданным путям. Именно эти качества означают, что им нельзя доверять самоконтроль.

Они могут проигнорировать инструкцию, неверно понять цель или неточно описать собственные действия. Такая непредсказуемость помогает при построении гипотез, но она не способна обеспечить соблюдение области тестирования (scope) или создать надежный журнал аудита.

Побуждение агентов оставаться в рамках заданной области — это не принудительное ограничение области. Поручение одной модели контролировать другую не решает структурную проблему, поскольку обе они основаны на одной и той же вероятностной технологии.

Поэтому контроль должен находиться за пределами модели. В Burp AT агенты могут решать, что именно они хотят попробовать, но разрешения и границы области действия контролируются Burp. Burp блокирует неразрешенные действия и, если этого требуют ваши настройки, приостанавливает работу для получения вашего одобрения. Запросы и активность инструментов записываются в проект наряду с вашей собственной работой, поэтому вы можете проверить, что именно произошло.

Чем мощнее становятся агенты, тем важнее это разделение. Агенты, способные выполнять более длинные цепочки задач с меньшим контролем, могут приносить больше пользы, но они также могут совершать более серьезные ошибки. Это не значит, что агентов нужно останавливать на каждом шаге. Рутинная работа может продолжаться в заданных вами границах, в то время как решения, сопряженные с риском, неопределенностью или требующие суждений, возвращаются к вам.

Даф исследовал это различие в статье «Зверю нужна клетка» (The beast needs a cage).

Инструменты становятся ценнее, когда их могут использовать агенты

Поскольку модели умеют писать код и формировать HTTP-запросы, возникает искушение предположить, что инструменты безопасности станут менее важны. На практике мы увидели обратное.

Агенты могут вручную создавать запросы, писать скрипты и обрабатывать ответы. Но воссоздание механизма тестирования безопасности с нуля — это дорого, непоследовательно и ненадежно. Состояние аутентификации, поведение браузера, некорректный трафик, особенности протоколов, сравнение ответов, управление сеансами и специфическая логика приложений — все это создает краевые случаи, с которыми зрелые инструменты уже умеют справляться.

Модель может потратить свой контекст на гипотезы, принятие решений и интерпретацию, вместо того чтобы воспроизводить уже существующую «сантехнику». Тестирование становится более повторяемым, а запросы и ответы остаются видимыми в том же проекте, который вы используете.

Агент, импровизирующий при каждом действии, вряд ли сможет сравниться с тем, кто работает через зрелый специализированный набор инструментов. Инструменты Burp Suite разрабатывались более 20 лет и тестировались в масштабе на реальных приложениях, протоколах и технологических стеках. Предоставление агентам доступа к этим инструментам делает их еще более ценными, а не наоборот.

Превращение исследовательского опыта в многократно используемые навыки

Передовые модели — это универсальные генералисты. Они умеют рассуждать в самых разных областях, но у них нет методов лучших исследователей безопасности.

PortSwigger Research всегда определяла возможности Burp. Новые классы уязвимостей превращаются в методы тестирования, сканирования и более глубокую поддержку протоколов и поведений, с которыми вы сталкиваетесь. Агентные системы создают еще один путь для интеграции этого опыта в продукт.

Недавняя работа Джеймса Кеттла (James Kettle) демонстрирует этот подход. За последний год он превратил часть своего исследовательского процесса в систему, которая может генерировать и проверять гипотезы, интерпретировать результаты и преследовать наиболее перспективные направления исследований. На конференции Black Hat он поделится исследованием и лежащей в его основе концепцией.

Эта работа внедряется в Burp AT несколькими способами: новые техники могут стать повторно используемыми навыками, новые требования могут формировать инструменты, вызываемые агентами, а граничные случаи могут улучшить поведение продукта и методы его оценки.

В Burp AT это означает специализированные навыки, разработанные совместно с PortSwigger Research. Агенты могут следовать структурированным подходам для конкретных задач, а не изобретать рабочий процесс на основе общих знаний модели. По мере разработки и уточнения эти подходы могут быть переведены в многоразовые навыки для тестирования безопасности.

Это обеспечивает новым исследованиям более быстрый путь к реальным тестам безопасности без необходимости самостоятельно воссоздавать этот метод.

Где важны ваши решения

Сегодня вы решаете, какой объем работы берут на себя агенты и в каких ситуациях ваше мнение имеет решающее значение.

Вы знаете, как выглядит сильное и слабое тестирование. Вы можете распознать, когда агенты добились значительного прогресса, неправильно поняли цель или сделали вывод, который кажется убедительным лишь на первый взгляд. Вы решаете, какие цели важны, как бизнес-контекст меняет значение уязвимости, какие действия уместны и за какие выводы вы готовы ручаться.

Это не означает одобрение каждого запроса. Уровень вашего участия должен зависеть от задачи. В чувствительном производственном рабочем процессе вы можете держать под контролем каждое значимое действие. В зоне с более низким риском рутинная работа может продолжаться на основе постоянных разрешений. Нужный уровень автономности зависит от задачи, цели, риска и того, насколько система заслужила доверие.

Вы можете поставить агентам цель или направление исследования, позволить им работать с помощью инструментов Burp и в любой момент перехватить управление непосредственно в Burp.

Тестирование веб-безопасности вряд ли перейдет от ручного к автономному режиму плавно. Оно будет переключаться между режимами. Глубокое экспертное тестирование останется ценным. Автоматизированное сканирование продолжит обеспечивать охват и повторяемость. Агентные системы будут все больше связывать их воедино, выполняя больше работы в рамках соблюдения политик и в то же время выводя на первый план решения, требующие человеческого участия.

Со временем эта же основа может распространиться на команды и предприятия: централизованно определяемые область применения и политики, общие правила утверждения, средства контроля на основе ролей, видимость в масштабе всей организации, возможности развертывания и обработки данных, а также интеграция с более широкими рабочими процессами безопасности и устранения уязвимостей.

Создано для моделей, которые продолжают совершенствоваться

Burp AT создана с расчетом на то, что модели будут продолжать совершенствоваться. Поэтому инструменты, контекст, навыки и механизмы управления ими должны сохранять свою ценность и после того, как сегодняшние пробелы в возможностях исчезнут.

По мере того как агенты становятся все более способными, им требуются надежные способы действия, границы, которые они не могут нарушать, и свидетельства, которые вы и ваша организация можете проверить. Им также необходим доступ к экспертным знаниям, выходящим за рамки общих знаний моделей.

Burp AT применяет эти элементы на практике уже сегодня, а вы решаете, какую часть работы она берет на себя. На следующей конференции Black Hat команда PortSwigger Research продемонстрирует больше возможностей и методологий, которые помогли сформировать Burp AT.

Ознакомьтесь с публикацией о запуске Burp AT, чтобы узнать, что доступно в публичной бета-версии.

Кирон Хьюз

← Все статьи

Ещё в разделе «Кибербезопасность»

Все →
Усиление мер по борьбе со взятками и коррупцией
PwC

Усиление мер по борьбе со взятками и коррупцией

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости
PwC

Кибербезопасность в сделках: защита вашей организации и создание новой стоимости

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации
PwC

Примените подход, ориентированный на человека, для повышения устойчивости вашей организации

Проактивное планирование на случай трудовых споров
PwC

Проактивное планирование на случай трудовых споров

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире
PwC

Навигация в меняющейся среде заключений о справедливости в постпандемическом мире

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно
Kaspersky

История компьютера в ChatGPT: риски этой функции и как настроить ее безопасно

Ещё от PortSwigger

Как Burp AT помогла выявить отчеты информаторов благодаря критической уязвимости, которую не замечали годами
PortSwigger

Как Burp AT помогла выявить отчеты информаторов благодаря критической уязвимости, которую не замечали годами

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла (James Kettle) и PortSwigger Research
PortSwigger

Может ли ИИ изобретать новые методы атак? Новое исследование Джеймса Кеттла (James Kettle) и PortSwigger Research

Представляем Burp AT: агентный ИИ на базе двух десятилетий Burp Suite
PortSwigger

Представляем Burp AT: агентный ИИ на базе двух десятилетий Burp Suite

Новые Амбассадоры Burp: учитесь у тех, кто пользуется Burp Suite каждый день
PortSwigger

Новые Амбассадоры Burp: учитесь у тех, кто пользуется Burp Suite каждый день