Смотрю на сводки по баг-баунти за последние месяцы и немного выпадаю в осадок. Автономные ИИ-агенты (тот же XBOW и его клоны) забрались в топ HackerOne и нашли сотни валидных багов на полном автомате — рекон, фаззинг параметров, подбор известных CVE под стек. На наших площадках, BI.ZONE Bug Bounty и Standoff 365, пока тише, но это вопрос времени.
Вопрос простой и неприятный: если агент за ночь прочёсывает скоуп, который джун ковыряет неделю, зачем компании платить джуну? Или это очередной хайп, и в реальном пентесте оно разваливается на первом же нестандартном флоу? Кто уже щупал такие штуки в работе — расскажите, что они реально умеют, а где садятся в лужу.
ИИ-агенты заняли топ HackerOne — пора джунам-пентестерам искать другую профессию?
Рейтинг: 37.6% · 5 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
✔ Лучший ответ сформирован автоматически — Donegal
Мы месяца два гоняли агента поверх своего пайплайна, поэтому скажу без эмоций. Что реально вывозит: массовый рекон и первичная триажа. Скормили скоуп на ~600 поддоменов — за ночь он разложил живые хосты, вытащил технологии, сам сгенерил несколько фаззинг-шаблонов под нестандартные параметры, которые мы руками не написали бы. Нашёл два валидных SSRF и одну SQL-инъекцию в забытом легаси, до…
Re: ИИ-агенты заняли топ HackerOne — пора джунам-пентестерам искать другую профессию?
Щупал. Умеют ровно то, что и так автоматизируется: рефлектед XSS, открытые редиректы, IDOR на инкрементных id, засветившиеся в свежих CVE версии. То есть низко висящие фрукты, которые и nuclei с приличным шаблоном найдёт. Как только начинается бизнес-логика — цепочка из трёх запросов, где надо понять, что купон и бонусный счёт это одна сущность, — агент слепнет. И главная боль: поток ложноположительных. На один валидный отчёт три штуки в духе я нашёл уязвимость на ровном месте.
Re: ИИ-агенты заняли топ HackerOne — пора джунам-пентестерам искать другую профессию?
✔ Лучший ответ — сформирован автоматически
Мы месяца два гоняли агента поверх своего пайплайна, поэтому скажу без эмоций.
Что реально вывозит: массовый рекон и первичная триажа. Скормили скоуп на ~600 поддоменов — за ночь он разложил живые хосты, вытащил технологии, сам сгенерил несколько фаззинг-шаблонов под нестандартные параметры, которые мы руками не написали бы. Нашёл два валидных SSRF и одну SQL-инъекцию в забытом легаси, до которого у людей просто не доходили руки. По деньгам прогон обошёлся в 40-50 долларов токенов за цель — дешевле дня сеньора.
Где садится: всё, что требует контекста про бизнес. Многошаговые сценарии, гонки, разграничение прав между ролями, разбор 1С-выгрузок — мимо. И отдельно: он уверенно пишет красивый отчёт про несуществующий баг, если показалось. Без человека на верификации заказчику отдавать нельзя.
Итог для нас: это не замена пентестера, это усилитель сеньора. Грязную рутину (рекон, перебор, первичный фаззинг) забирает, а джуна как раз и подъедает — потому что джун ровно эту рутину и делал. Так что вопрос автора по делу: входной уровень в профессию реально размывается.
Что реально вывозит: массовый рекон и первичная триажа. Скормили скоуп на ~600 поддоменов — за ночь он разложил живые хосты, вытащил технологии, сам сгенерил несколько фаззинг-шаблонов под нестандартные параметры, которые мы руками не написали бы. Нашёл два валидных SSRF и одну SQL-инъекцию в забытом легаси, до которого у людей просто не доходили руки. По деньгам прогон обошёлся в 40-50 долларов токенов за цель — дешевле дня сеньора.
Где садится: всё, что требует контекста про бизнес. Многошаговые сценарии, гонки, разграничение прав между ролями, разбор 1С-выгрузок — мимо. И отдельно: он уверенно пишет красивый отчёт про несуществующий баг, если показалось. Без человека на верификации заказчику отдавать нельзя.
Итог для нас: это не замена пентестера, это усилитель сеньора. Грязную рутину (рекон, перебор, первичный фаззинг) забирает, а джуна как раз и подъедает — потому что джун ровно эту рутину и делал. Так что вопрос автора по делу: входной уровень в профессию реально размывается.
Re: ИИ-агенты заняли топ HackerOne — пора джунам-пентестерам искать другую профессию?
С другой стороны баррикад скажу: площадки тонут в ИИ-мусоре. Триажеры выгорают, разгребая сгенерённые простыни, где на три экрана текста ноль воспроизводимости. Часть программ уже прямым текстом пишет в правилах: отчёты, сгенерированные ИИ без подтверждённого PoC, баним. Так что агент в топе — это ещё и выживший из тонны спама, который кто-то руками отсеял.
Re: ИИ-агенты заняли топ HackerOne — пора джунам-пентестерам искать другую профессию?
По нашему рынку добавлю приземления. У нас пентест и так часто продают за копейки, и заказчик скорее обрадуется, что робот всё сам. Но специфику агенты пока не тянут от слова совсем: Bitrix с кастомными компонентами, 1С на устаревшем PHP, самописные SSO на коленке, русскоязычный контекст в логике. Англоязычные модели на этом плывут. Так что год-два у живых спецов в СНГ есть, дальше — кто адаптируется.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
-
-
- Bug bounty с российским паспортом в 2026 — HackerOne, Intigriti или уходить на локальные платформы?
8 ответов · 77 просмотров
-
-
-
- Пять лет на CatBoost и скоринге, а в вакансиях сплошные RAG и агенты — классический ML всё?
4 ответов · 59 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость