✅ Используйте LLM правильно — и они станут мощным инструментом для поиска уязвимостей
Специалистам по AppSec и исследователям безопасности перед интеграцией LLM в рабочие процессы важно заранее выстроить подходы к взаимодействию с ИИ-системами. Иначе вместо ускорения аудита можно получить поток ложноположительных выводов, галлюцинаций и нерелевантных гипотез, которые усложнят работу, а не упростят.
👤 Сергей Зыбнев, ведущий специалист по анализу защищенности мобильных и веб-приложений в Бастионе, представил на Хабре перевод большого практического гайда Needle in the Haystack: LLMs for Vulnerability Research. В материале разобран фреймворк применения LLM для аудита безопасности, который, по словам автора, помог обнаружить более 30 потенциальных уязвимостей в популярных open source-проектах за два месяца.
В статье объясняется:
🔵 почему огромные системные промпты и загрузка всей кодовой базы целиком ухудшают качество анализа;
🔵 зачем заранее строить модель угроз;
🔵 как проверять код небольшими сфокусированными фрагментами по границам доверия;
🔵 почему роль «атакующего» и требование подготовить PoC для эксплуатации нередко дают более качественные результаты, чем классический режим «аудитора».
🔗 Подробности — в статье на Хабре.
#Хабр
• TG • VK •
Post #252
449

- 👍 6