TGViewer
InfoSec VK Hub InfoSec VK Hub @vk_security · 3.11K subscribers
Post #381 1.9K
🤖 Багхантинг + ИИ — это уже наша реальность

Нейросети помогают автоматизировать рутину, ускоряют анализ, позволяют быстрее разбирать большие объёмы данных и искать нестандартные векторы.
Мы сами видим много кейсов, где ИИ реально помогает хантерам усиливать свой подход.

🔹 Но есть и обратная сторона. За последние месяцы мы столкнулись с резким ростом количества сгенерированных отчётов. Речь не про единичные случаи, а буквально про десятки подобных репортов каждую неделю.

Чаще всего это выглядит так:
▫️ агент генерирует набор «уязвимостей» по шаблону;
▫️ хантер не проверяет выводы вручную;
▫️ отчёт улетает в программу без PoC, без подтверждения импакта и без понимания, существует ли проблема вообще.

Иногда это доходит до абсурда. Например:
▫️репорт с критической уязвимостью, где вместо развернутого отчета — скрины переписки с Deepseek и ссылка на чат, чтобы мы спросили, как уязвимость была найдена;
▫️пачки одинаковых репортов, которые выглядят страшно только на словах, но не приводят ни к какой атаке;
▫️«информативные» и невалидные отчеты, которые ИИ сам же не признаёт уязвимостями после простого уточняющего вопроса.

Большой поток нейрослопа влияет на всю экосистему багбаунти:
🔹растёт время обработки отчётов;
🔹увеличивается бэклог;
🔹триаж тратит ресурсы на откровенный шум;
🔹 замедляются ответы даже на хорошие и критические находки.

Есть и менее очевидная проблема — замыливается восприятие.
Когда подряд смотришь десятки сгенерированных репортов без доказательств, к следующему отчёту автоматически появляется скепсис, даже если он валидный.

Некоторые зарубежные программы и платформы уже начали вводить ограничения:
🔹 требования по репутации и signal score;
🔹 ограничения на отправку отчётов;
🔹 механики платной отправки High/Critical-репортов с возвратом средств за валидные находки;
🔹 внутренние AI-фильтры и автоматический триаж.

🔹 Мы тоже начали адаптировать процессы под новую реальность.
За последний квартал мы обновили внутренние правила и усилили проверку подобных отчётов. В том числе протестировали механику промпт-инъекций против AI-агентов и вайбхантинга.

🔹 Опытные хантеры уже используют ИИ как инструмент для автоматизации рутины, для обработки больших объёмов данных, для ускорения хантинга, для генерации гипотез и поиска нестандартных цепочек. Проблема начинается тогда, когда AI полностью заменяет понимание атаки и ручную проверку — без понимания угрозы и знания уязвимостей не получится их находить даже с помощью ИИ. Некоторые слишком сильно доверяют этому и могут столкнуться с неприятными последствиями.

Если уязвимость нельзя воспроизвести, объяснить и показать её влияние на безопасность — это невалидный отчёт. Даже если он красиво оформлен и наполнен красивыми и сложными терминами, которые сгенерировала нейросеть. Если AI-агент «нашёл», что на ресурсе есть компонент с уязвимой версией, что может привести к critical devtools xss injection, и вы это сдали — это тоже будет невалидным отчётом.

Поэтому, если пользуетесь ИИ-агентами для поиска уязвимостей, перед отправкой репорта стоит задать простой вопрос: «Примут ли эту уязвимость в bug bounty?». Очень часто после этого вопроса агент сам отвечает: «Ты абсолютно прав, это не примут в bug bounty» 🔹

И, кстати, если вы пропустили — доклад Петра Уварова с митапа о том, почему не стоит слепо доверять ИИ и как триажеры разбирают потоки сгенерированных отчётов:

👉 Смотреть презентацию

P.S. Следите за новостями канала! Совсем скоро стартуем с новым проектом, в котором будем говорить о реальном опыте багхантеров. И, конечно, тема ИИ не останется без внимания!

VK Security | Буст этому каналу!

#bugbounty
  • 🔥 11
  • 😁 3
  • 👍 1
  • 🆒 1
More from @vk_security
  1. Sep 18, 2026Ну что там с подкастом «Спасибо за репорт»? 👀 Есть новости. Даже несколько. Новый выпуск…
  2. Sep 17, 2026Петербург, снова к вам ⚡️⚡️ Год назад впервые привезли наш митап в северную столицу— говор…
  3. Sep 9, 2026⚡MAX теперь удобнее исследовать через Burp Suite Подготовили плагин для Burp Suite, которы…
  4. Aug 31, 2026⚡️Есть планы на 30 сентября? До ZeroNights остался месяц — хороший повод вспомнить, как эт…
  5. Aug 28, 2026Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео! В выпуске обсудили: ⚡ зачем багх…
  6. Aug 27, 2026🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт» В гостях — freeman. Поговорим о…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →