Инструменты для пентестирования ИИ с открытым исходным кодом становятся неприятно хорошими

1770015116
2026-02-02 06:30:00

ИИ прошел долгий путь в мире пентестинга. Сейчас мы видим инструменты с открытым исходным кодом, которые могут действительно имитировать работу тестировщика-человека, а не просто запускать сканирование. Я изучил три из них: BugTrace-AI, Shannon и CAI, систему искусственного интеллекта в области кибербезопасности, и сравнил их с реальными целями в лабораторной среде. Результаты оказались лучше, чем я ожидал.

Ниже приводится описание того, в чем каждый инструмент показал себя хорошо, где он потерпел неудачу и как они сравниваются при переходе от теории к практике.

BugTrace-AI: ИИ-разведка без «бума»

BugTrace-AI не пытается быть инструментом «одного клика». Это скорее помощник, управляемый искусственным интеллектом, на этапе открытия. Запустить его было достаточно легко. Это стандартная настройка Docker, ключ API OpenRouter и пользовательский интерфейс. Он создан для анализа URL-адресов, файлов JS и заголовков, чтобы найти шаблоны, которые выглядят как проблемы.

Когда я указал его на свое тестовое приложение, оно сразу же начало помечать вещи: точки SQLi, кандидаты XSS и некоторые небрежные конфигурации JWT. Важно помнить, что BugTrace не запускает эксплойты. Это дает вам «догадку» и объясняет, почему конкретная конечная точка выглядит уязвимой, обычно предоставляя вам образец полезной нагрузки, чтобы попробовать себя. Люди могут подумать, что это обратная сторона, но это снижает уровень шума и удивительно низкий уровень ложных срабатываний.

Это делает его отличным выбором, если вам нужно сканировать что-то близкое к рабочей среде, не беспокоясь о сбое служб. С другой стороны, это означает, что вам все еще предстоит вручную доказать, что ошибка реальна. В моем пробеге большинство зацепок были надежными, хотя я преследовал несколько призраков, которые оказались ничем.

Read more:  После 13 лет исследований наконец-то обнаружен самый редкий цветок в мире

Он также использует несколько «персонажей», чтобы перепроверить себя. Этот дополнительный уровень обработки хорош тем, что он не позволяет отчету заполняться пятью разными версиями одного и того же результата.

Что касается счета, вы платите за жетоны. Сканирование приличного размера с использованием GPT-4 или Claude обошлось мне в несколько долларов в виде комиссии за API (оно также поддерживает Gemini). Если у вас уже есть корпоративный ключ API, стоимость незначительна.

Шеннон: Агрессивная, автономная эксплуатация

Шеннон является противоположностью BugTrace. Он хочет найти ошибку и использовать ее. Я использовал версию Shannon Lite, которая работает без управления и совместима с Claude, Gemini или ChatGPT через API.

Рабочий процесс здесь интересен тем, что он рассматривает исходный код и работающее приложение одновременно. Он сфокусирован на «больших» хитах OWASP: SQLi, XSS, SSRF и обходе аутентификации.

Тестирование его на некоторых «уязвимых по своей конструкции» приложениях открыло глаза. Шеннон не сказал: «Этот логин выглядит слабым»; он обошел вход в систему, сбросил данные и передал мне скриншоты и журналы, чтобы доказать это. Ключевое отличие здесь — доказательства. Если Шеннон говорит, что есть ошибка, вы можете быть достаточно уверены, что она есть.

Недостатком является то, что у него туннельное зрение. Шеннон великолепен в своем деле, но он игнорирует такие вещи, как недостатки бизнес-логики или странные проблемы с конфигурацией. Если ошибка отсутствует в конкретном «списке совпадений», она будет проигнорирована.

Это тоже символическая свинья. Поскольку он постоянно «думает» и «реагирует», полная проработка приложения среднего размера обошлась мне примерно в 8–10 долларов США в виде кредитов API. Это дороже, чем BugTrace, но вы платите за подтверждение концепции.

Read more:  Часы LVDB-03 GMT от Louis Vuitton и De Bethune с сопровождающими часами

CAI: агентская система «Сделай сам»

Cybersecurity AI Framework (CAI) — моя любимая платформа, с которой я провел больше всего времени. Это как набор Lego для служб безопасности. CAI позволяет объединять LLM с уже используемыми вами инструментами (Nmap, Burp и т. д.) для создания собственных агентов. В этом тесте я в основном придерживался стороны Красной команды.

С помощью CAI я создал агент, который мог сканировать приложение, анализировать результаты, а затем приступать к эксплуатации и составлению отчетов с помощью одной подсказки, чтобы начать работу. Я даже научился справляться с некоторыми внутренними сетевыми вещами, такими как атаки «Pass the Hash». Вы даже можете подключить его к Burp Suite, если хотите пофантазировать.

Настоящая привлекательность здесь в том, что вы не зациклены на веб-приложениях. Вы можете создавать агенты для облачного аудита, локальных сетей или даже анализа вредоносного ПО. Я даже пробовал запустить его локально на рабочей станции, используя небольшую модель Qwen. Это работало, но было медленно и склонно к ошибкам. Вам действительно нужны модели с «большим мозгом», такие как DeepSeek R1 или GPT-4, чтобы это сияло.

Но не ждите, что это сработает «из коробки». CAI довольно сложно настроить. Я потратил много времени на борьбу с быстрым инжинирингом и исправлением «бесконечных циклов», где агент застревал в круге. Мне также пришлось настроить несколько прокси-серверов LLM, чтобы устранить пробелы.

С точки зрения затрат, это все, что вы об этом думаете. Вы можете запустить его бесплатно на своем собственном оборудовании, но если вы используете облачные модели высшего уровня для сложной многоэтапной цепочки, вы можете легко потратить 10 долларов или больше за одну оценку.

Read more:  Крыло Sub-250g, распечатанное на 3D-принтере Эндрю :: Kicktraq

В реальных условиях

Эти трое хорошо дополняют друг друга. BugTrace выполняет всю работу, Шеннон доказывает, что вещи с высоким риском реальны, а CAI заполняет пробелы во всем остальном. Они пока не готовы заменить человека-пентестера, но скорость и покрытие, которые они дают вам по цене нескольких токенов API, становится все труднее игнорировать.

#Инструменты #для #пентестирования #ИИ #открытым #исходным #кодом #становятся #неприятно #хорошими

Продолжение темы

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.