TGViewer
🕷 BugBountyRu 🕷 BugBountyRu @bugbountyru · 3.01K subscribers
Post #463 599

Forwarded from Яндекс | Охота за ошибками

Привет, охотники! Нам нужно серьёзно поговорить.

ИИ радикально меняет правила игры как в разработке, так и в безопасности. LLM могут отлично ревёрсить, анализировать исходники и проверять сервисы блэкбоксом. За последние полгода мы получили много крутых и критичных уязвимостей, найденных с помощью агентов.

Однако бездумное использование ИИ может привести к большим проблемам, причём для всех сторон.

В первую очередь — это огромное количество шума, мешающее поймать полезный сигнал.А ведь эта метрика неразрывно связана с «качеством жизни» самих багхантеров: из-за резко возросшей нагрузки на команды безопасности время разбора отчётов тоже значимо увеличивается. Некоторые вендоры уже пересматривают свои программы и снижают награды, а кто-то целиком закрывает багбаунти.

Во-вторых — буквально потеря человечности. Когда нам пишут апелляции, созданные с помощью ИИ, либо когда в отчёте не всё однозначно и мы просим уточнений, а в ответ получаем ИИ-слоп, это напрямую сказывается на отношении в спорных ситуациях. А значит, отчёт просто улетит в N/A.

Означает ли это, что использовать ИИ запрещено ? Нет, но исследователь обязан придерживаться правил применения ИИ при написании отчётов.

Какие типичные проблемы мы замечаем?

1. Искусственно увеличенный объём отчёта.
Там, где достаточно 3-4 шагов для воспроизведения, LLM может сгенерировать 20 этапов, которые багхантер копипастит как есть. В результате анализ такого отчёта занимает в 10 раз больше времени.

Поэтому: исследователь должен придерживаться лаконичности и самостоятельно суммаризировать отчёт, оставляя только действительно важное.

2. Несуществующие термины, выдуманные формулировки и галлюцинации.
Продираться сквозь такой текст в попытках понять, что имел в виду исследователь (точнее, применяемая ИИ-модель), очень сложно.

Поэтому: самостоятельно воспроизводите описанное моделью поведение и убедитесь в достоверности.

3. Потеря контекста и теоретические проблемы.
LLM может подсвечивать «лабораторные» неэксплуатируемые уязвимости либо ошибки, которые вообще не влияют на безопасность или вовсе не учитывать контекст анализируемого сервиса. Мы считаем, что определение импакта — это часть работы исследователя, ведь за это он получает заслуженное вознаграждение.

Поэтому: определите и опишите реальное влияние на сервис. Приложите PoC и обязательно запишите видео-демонстрацию.

За все 10+ лет мы не прибегали к блокировкам исследователей, но сейчас вынуждены рассмотреть этот шаг. Пожалуйста, старайтесь не злоупотреблять программой и не создавать искусственную нагрузку. Систематическая отправка непроверенных ИИ-отчётов приведёт к ограничению участия в Охоте.

Подробно правила для ИИ-инструментов мы описали на отдельной странице. Познакомьте ваши LLM со ссылкой: https://yandex.ru/bugbounty/llms.txt

Призываем к этичному использованию LLM и верим, что это войдёт в негласный «кодекс» профессиональных багхантеров.
  • 👍 4
  • ❤ 2
  • 🔥 2
More from @bugbountyru
  1. Sep 17, 2026Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говор…
  2. Sep 6, 2026🔥 Байпас targetOrigin в postMessage через нормализацию IP Второй аргумент postMessage опр…
  3. Aug 15, 2026💡 Один принцип, который помогает находить больше багов Огромное семейство багов сводится…
  4. Aug 10, 2026Как эффективно отслеживать, перехватывать и отлаживать JavaScript sinks в режиме реального…
  5. Aug 2, 2026⌛️ SSRF через асинхронные задачи и фоновые воркеры Одна из самых недооценённых поверхносте…
  6. Jul 27, 2026🧰 Арсенал скиллов для автоматизации разведки и поиска уязвимостей Recon-skills — проверен…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →