Вы здесь? Я вернулся.
Так еще и не с пустыми руками. Поговаривают, что последний год на багбаунти какие-то искусственные разумы какие-то уязвимости ищут. Пока у ИИ нету собственного счета чтоб получать баунти и покупать себе токены - прослойкой выбран исследователь. А ввиду отсутствия мотивации у самого агента, при поиске багов часто появляются отчеты уровня "Мы нашли клиентский ключ - это токен - токены открыто хранить нельзя - утечка секретов и влияние на доступность и конфиденциальность, значит крит"
К счастью или к сожалению - вендоры так не считают. То есть часто итогом такого багхантинга является потраченные токены и информативы. Короче не круто. При этом если подходить с головой и разбираться, то окажется что процент верных отчетов все больше и больше стремится к 0. Но это не результат того, что условный Claude Code решил что он не хочет работать и будет вам присылать бесполезные отчеты. ИИ часто просто не имеет представления о бизнес-процессах, о том что является уязвимостью в контексте конкретной программы, а также не имеет хороших инструментов для проверки. Вот о каком-то своем опыте в юзинге ИИ я и хотел написать.
Короче вот статья - https://habr.com/ru/companies/bastion/articles/1057486/
Вы заходите и дочитываете до конца.
Ставите плюсик на статью - мне приятно будет:)
Ну и можете задавать вопросы. Под статьей. Тут в комментариях. Или ЛС.
ps v1.0:
shout-out @slonser_notes
ps v1.1:
В дополнение к этому я хотел бы еще сказать, что как мне кажется решение проблемы большого количества отчетов false-positive на площадках ББ лежит не только в плоскости ограничительных мер. То есть нужно понимать, у людей появился инструмент которым они могут не очень пользоваться - способ избежать последствий тут напрашивается сам собой. Можно сконцентрироваться на обучении комьюнити, поддержку различных советов как улучшать ии ресерчера. Я считаю, что площадки могут больше поддерживать истории по улучшению инструментария, а не полагаться на ограничения и запреты.
Post #1640
1.71K
