TGViewer
InfoSec VK Hub InfoSec VK Hub @vk_security · 3.12K subscribers
Post #327 4.27K
Всем привет!

Продолжая тему автоматизации Nuclei с помощью LLM, мы решили пойти дальше. Если в прошлый раз входом были JSON-схемы VK API, то теперь входом стали отчёты об уязвимостях: текст, curl, логи, скриншоты и простые описания.

👉 В сегодняшнем посте покажем, как мы превратили это в стабильную генерацию шаблонов без лишних галлюцинаций.

🔹 Представьте: вам прилетают десятки отчётов об уязвимостях — от багхантеров, пентестеров, внутренней команды. Формат у каждого свой: где-то curl, где-то скриншоты, где-то «просто словами».

И дальше начинается то, что обычно никто не любит: нужно быстро превратить находки в автопроверки, чтобы уязвимости не возвращались после следующего релиза. А писать Nuclei-шаблон на каждый отчёт вручную — процесс медленный и ресурсозатратный.

Но задача оказалась сложнее, чем «скормить отчёт LLM и получить готовый YAML».

🔹Три реальные проблемы:

🔹Классификация. Один и тот же кейс можно трактовать как IDOR / Authorization Bypass / Info Disclosure — а от этого зависит структура шаблона.
🔹Извлечение PoC. Эндпоинт и параметры могут быть в тексте, в curl, в кусках логов, а иногда — вообще спрятаны в формулировках.
🔹Доказуемость. LLM иногда галлюцинирует (эндпоинты/параметры). Нужен контроль: каждое поле должно подтверждаться фрагментом исходного отчёта.

Вот как мы выстроили процесс

▫️Собрали pipeline с разделением этапов: классификация → извлечение → валидация → генерация.
▫️Под 18 типов уязвимостей сделали отдельные промпты с примерами и обязательными полями. Например: XSS → payload + признак отражения, IDOR → original/modified endpoint, SSRF → internal target.
▫️Внедрили Evidence Tracking: модель обязана указать точную цитату из отчёта для каждого извлечённого поля → это резко снижает галлюцинации
▫️Добавили анонимизацию: домены/IP/email → плейсхолдеры → обратная подстановка.
▫️Запустили бенчмарки качества: тестовые отчёты + эталонные шаблоны, чтобы не ломать качество при смене промптов/модели
▫️Сделали Web-интерфейс и API: аналитик вставляет описание → через ~10 секунд получает шаблон.

🔹 Вот что у нас получилось:

🔹время создания шаблона сократилось с 15–30 минут до секунд;
🔹покрытие выросло — теперь мы быстрее превращаем отчёты в регрессионные проверки;
🔹команда меньше занимается copy-paste, больше — анализом и улучшением защиты.

Что думаете? Приходилось ли вам автоматизировать подобные рутинные задачи?

VK Security | Буст этому каналу

#эксперты #кейс #appsec
  • ❤ 59
  • 👍 54
  • 🔥 49
  • 🎉 48
  • 🤩 38
  • 💯 37
  • ✍ 4
  • 👏 1
  • 👨‍💻 1
More from @vk_security
  1. Sep 22, 2026⚡️ Разыгрываем три билета на ZeroNights 29 сентября на VK AI Security Nights’26 говорим пр…
  2. Sep 18, 2026Ну что там с подкастом «Спасибо за репорт»? 👀 Есть новости. Даже несколько. Новый выпуск…
  3. Sep 17, 2026Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говор…
  4. Sep 9, 2026⚡MAX теперь удобнее исследовать через Burp Suite Подготовили плагин для Burp Suite, которы…
  5. Aug 31, 2026⚡️Есть планы на 30 сентября? До ZeroNights остался месяц — хороший повод вспомнить, как эт…
  6. Aug 28, 2026Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео! В выпуске обсудили: ⚡ зачем багх…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →