TGViewer
🕷 BugBountyRu 🕷 BugBountyRu @bugbountyru · 3.01K subscribers
Post #428 807

Forwarded from Пост Лукацкого

Наткнулся тут на выступление Кэти Муссурис, которая широко известна в международном ИБ-сообществе, и которая размышляла о том, как ИИ меняет bug bounty, выступая не как красивый помощник для хакеров и защитников, а как сила, которая может резко ухудшить положение людей-исследователей, обесценить их труд и сломать саму систему выращивания экспертизы. Кэти не спорит с тем, что ИИ полезен, но ее тезис в другом: если просто пустить все на самотек, то выиграют масштаб, автоматизация и владельцы платформ, а не безопасность и не люди. Я лет 10 назад написал заметку про ИИ, который заменит пентестера и тезисы Муссурис схожи с теми моими мыслями, но у нее гораздо больше примеров, что и понятно, учитывая ее путь в ИБ. Подумал, что можно и пересказать выступление.

Сначала автор напоминает, как вообще развивалась тема bug bounty. Раньше взлом был уделом немногих, а баги часто искали скорее из интереса, чем ради заработка. Потом появились более современные программы вознаграждений: Google с символическими $1337 в 2010 году, Microsoft BlueHat Prize с призом $250000 в 2011-м, первая круглогодичная программа Microsoft на $100000 в 2013-м, затем Hack the Pentagon в 2016-м. Сегодня disclosure-программы уже закреплены во многих регуляторных практиках, а отдельные компании поднимают выплаты очень высоко: у Apple, как сказано в выступлении, вознаграждения доходят до $2–5 млн (про нелегальные биржи вообще молчу). При этом, по мысли автора, сама по себе модель bug bounty мир безопаснее не сделала: большинство исследователей не зарабатывают на этом "нормальную зарплату", а охота в основном идет за простыми и массовыми багами.

Дальше презентация делает поворот к ИИ, фокусируясь на том, что ИИ уже начал вытеснять людей в классическом поиске уязвимостей, особенно там, где выигрывают скорость, масштаб и потоковая обработка однотипных находок. Автор приводит пример компании XBOW: летом 2025 их ИИ поднялся на 1-е место в таблице лидеров HackerOne и автономно находил и валидировал сотни уязвимостей. Это подается как переломный момент: впервые ИИ не просто помогает, а начинает доминировать в соревновании, где раньше конкурировали люди.

На конкретном кейсе Scoold Кэти показывает, что речь не только о теории. Она говорит, что XBOW эксплуатировал обход аутентификации и произвольное чтение файлов, злоупотребив функцией include в HOCON. Из этого делается вывод, что ИИ уже умеет не только генерировать кучу фолсов, но и добывать реальные, эксплуатационно значимые уязвимости. Особенно хорошо он чувствует себя на классических типах проблем: XSS, path traversal, injection, misconfiguration. За счет массового сканирования, поиска узлов и автоматической валидации ИИ побеждает объемом. То есть не обязательно глубиной мысли – часто именно за счет промышленного конвейера.

Есть и еще более наглядный финансовый пример – смарт-контракты. Со ссылкой на исследование Anthropic в слайдах говорится, что ИИ-агенты нашли эксплойты в блокчейн-контрактах на $4,6 млн. Приводятся и экономические показатели такого подхода: средняя стоимость одного запуска агента – $1,22, средняя стоимость на один уязвимый контракт – $1738, средняя чистая прибыль – $109. Отдельно подчеркивается динамика: стоимость токенов падает на 23% каждые 2 месяца, а доход от эксплуатации якобы удваивается каждые 1,3 месяца. Это один из ключевых тезисов всей презентации: экономика атак начинает улучшаться быстрее, чем экономика человеческого труда в bug bounty.

(продолжение следует...)

ЗЫ. Исследование по отечественной bug bounty можно почитать тут, но тема ИИ там обойдена пока вниманием, что дает нам определенный временной зазор, но небольшой.

#ии #оценказащищенности #проблемыибкомпаний #тенденции
  • 👍 2
More from @bugbountyru
  1. Sep 17, 2026Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говор…
  2. Sep 10, 2026Привет, охотники! Нам нужно серьёзно поговорить. ИИ радикально меняет правила игры как в р…
  3. Sep 6, 2026🔥 Байпас targetOrigin в postMessage через нормализацию IP Второй аргумент postMessage опр…
  4. Aug 15, 2026💡 Один принцип, который помогает находить больше багов Огромное семейство багов сводится…
  5. Aug 10, 2026Как эффективно отслеживать, перехватывать и отлаживать JavaScript sinks в режиме реального…
  6. Aug 2, 2026⌛️ SSRF через асинхронные задачи и фоновые воркеры Одна из самых недооценённых поверхносте…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →