TGViewer
🕷 BugBountyRu 🕷 BugBountyRu @bugbountyru · 3.01K subscribers
Post #429 1.08K

Forwarded from Пост Лукацкого

(...продолжение обзора выступления Кэти Муссурис про влияние ИИ на отрасль bug bounty)

Затем Кэти показывает структурную проблему bug bounty-рынка. Не весь ИИ полезен: значительная часть моделей и агентов заваливает программы низкокачественными сабмитами – “ИИ-слопом, то есть галлюцинациями, фолсами и лишней работой для триажа. Получается парадокс: с одной стороны, хорошие ИИ-системы реально находят баги быстрее человека; с другой – массовое использование ИИ засоряет каналы отчетности и выжигает защитную сторону, потому что люди-триажеры не успевают разбирать поток. Кэти прямо говорит, что на стороне атакующих ИИ уже выигрывает за счет масштаба, а вот защита отстает, причем избыточная уверенность в ИИ-фильтрах опасна: можно просто отфильтровать и пропустить настоящую уязвимость. При этом нынешние ИИ-сервисы для триажа, как сказано в выступлении, обычно экономят пользователям лишь несколько часов в неделю, то есть пока не дают сопоставимого эффекта на стороне defense.

Дальше Муссурис проводит историческую параллель с пентестами 2000-х. Когда услуги коммодитизировались, инструменты (типа VM и BAS) пытались заменить ручную экспертизу, зарплаты падали или стагнировали, а качество результатов не обязательно улучшалось. По ее мнению, сейчас ИИ может повторить этот цикл в bug bounty: сначала автоматизируются простые находки, потом исчезают начальные уровни багхантеров, а без них не растут новые сильные специалисты. Отсюда один из центральных тезисов презентации: ИИ не просто отбирает часть работы – он может перекрыть весь трек подготовки новых исследователей. Новички больше не смогут зарабатывать на легких багах (а их, по статистике Standoff Bugbounty большинство, хотя число критов тоже понемногу растет), потому что ИИ снимет эти сливки раньше. Средний слой перестанет расти. А без постоянной практики у людей деградируют интуиция, насмотренность и способность находить сложные логические дефекты.

При этом Кэти не скатывается в позицию "запретить ИИ". Наоборот, в презентации есть блок о том, как ИИ может помочь, если использовать его разумно. Говорится, что ИИ может быть полезен в сложных многошаговых сценариях эксплуатации, в триаже, валидации и проверке PoC. Приведены цифры: некий Cybersecurity AI (CAI) показал ускорение в 11 раз, а XBOW заявляет про 80-кратное ускорение. Также автор предлагает смещать применение ИИ влево, то есть интегрировать его в конвейер CI/CD, чтобы находить проблемы еще на этапе разработки, а не только после публикации в bounty-программах. Иначе говоря, ИИ должен не просто участвовать в гонке за выплатами, а помогать снижать количество багов в принципе (кто бы спорил).

Самый спорный, но концептуально важный для доклада вывод – тема безусловного базового дохода. Муссурис называет его “knowledge dividend”, то есть дивидендом от общего человеческого корпуса знаний, на котором обучается ИИ. Логика такая: если ИИ-компании зарабатывают на автоматизации, основанной на знаниях, созданных всем обществом, то часть этой выручки должна возвращаться людям, в том числе тем, кого автоматизация вытесняет (аргументация, знакомая по другим сферам, в которых люди опасается, что ИИ их заменит – художники, писатели, сценаристы и т.п.). В выступлении это подается не как абстрактная социальная мечта, а как способ сохранить культивацию экспертизы, поддержать вытесняемых работников и не дать рынку полностью уничтожить слой профессионалов-людей. Интересно, PHD может рассматриваться как часть такого "возврата"?

Итоговый вывод презентации, по сути, такой: главная угроза – не сам ИИ, а то, как рынок и корпорации встроят его в систему стимулов. Если оставить все как есть, bug bounty превратится в еще одну гигантскую гиг-экономику, где людей сначала используют для накопления знаний и данных, а потом постепенно вытесняют. Если же перестроить правила, то ИИ может стать не могильщиком профессии, а усилителем человека.

#ии #оценказащищенности #проблемыибкомпаний #тенденции #экономика
  • 👍 2
More from @bugbountyru
  1. Sep 17, 2026Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говор…
  2. Sep 10, 2026Привет, охотники! Нам нужно серьёзно поговорить. ИИ радикально меняет правила игры как в р…
  3. Sep 6, 2026🔥 Байпас targetOrigin в postMessage через нормализацию IP Второй аргумент postMessage опр…
  4. Aug 15, 2026💡 Один принцип, который помогает находить больше багов Огромное семейство багов сводится…
  5. Aug 10, 2026Как эффективно отслеживать, перехватывать и отлаживать JavaScript sinks в режиме реального…
  6. Aug 2, 2026⌛️ SSRF через асинхронные задачи и фоновые воркеры Одна из самых недооценённых поверхносте…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →