TGViewer
Яндекс | Охота за ошибками Яндекс | Охота за ошибками @yandex_bugbounty · 2.46K subscribers
Post #120 1.85K
Привет, охотники! Нам нужно серьёзно поговорить.

ИИ радикально меняет правила игры как в разработке, так и в безопасности. LLM могут отлично ревёрсить, анализировать исходники и проверять сервисы блэкбоксом. За последние полгода мы получили много крутых и критичных уязвимостей, найденных с помощью агентов.

Однако бездумное использование ИИ может привести к большим проблемам, причём для всех сторон.

В первую очередь — это огромное количество шума, мешающее поймать полезный сигнал.А ведь эта метрика неразрывно связана с «качеством жизни» самих багхантеров: из-за резко возросшей нагрузки на команды безопасности время разбора отчётов тоже значимо увеличивается. Некоторые вендоры уже пересматривают свои программы и снижают награды, а кто-то целиком закрывает багбаунти.

Во-вторых — буквально потеря человечности. Когда нам пишут апелляции, созданные с помощью ИИ, либо когда в отчёте не всё однозначно и мы просим уточнений, а в ответ получаем ИИ-слоп, это напрямую сказывается на отношении в спорных ситуациях. А значит, отчёт просто улетит в N/A.

Означает ли это, что использовать ИИ запрещено ? Нет, но исследователь обязан придерживаться правил применения ИИ при написании отчётов.

Какие типичные проблемы мы замечаем?

1. Искусственно увеличенный объём отчёта.
Там, где достаточно 3-4 шагов для воспроизведения, LLM может сгенерировать 20 этапов, которые багхантер копипастит как есть. В результате анализ такого отчёта занимает в 10 раз больше времени.

Поэтому: исследователь должен придерживаться лаконичности и самостоятельно суммаризировать отчёт, оставляя только действительно важное.

2. Несуществующие термины, выдуманные формулировки и галлюцинации.
Продираться сквозь такой текст в попытках понять, что имел в виду исследователь (точнее, применяемая ИИ-модель), очень сложно.

Поэтому: самостоятельно воспроизводите описанное моделью поведение и убедитесь в достоверности.

3. Потеря контекста и теоретические проблемы.
LLM может подсвечивать «лабораторные» неэксплуатируемые уязвимости либо ошибки, которые вообще не влияют на безопасность или вовсе не учитывать контекст анализируемого сервиса. Мы считаем, что определение импакта — это часть работы исследователя, ведь за это он получает заслуженное вознаграждение.

Поэтому: определите и опишите реальное влияние на сервис. Приложите PoC и обязательно запишите видео-демонстрацию.

За все 10+ лет мы не прибегали к блокировкам исследователей, но сейчас вынуждены рассмотреть этот шаг. Пожалуйста, старайтесь не злоупотреблять программой и не создавать искусственную нагрузку. Систематическая отправка непроверенных ИИ-отчётов приведёт к ограничению участия в Охоте.

Подробно правила для ИИ-инструментов мы описали на отдельной странице. Познакомьте ваши LLM со ссылкой: https://yandex.ru/bugbounty/llms.txt

Призываем к этичному использованию LLM и верим, что это войдёт в негласный «кодекс» профессиональных багхантеров.
  • 🔥 17
  • 👍 14
  • 👎 9
  • ❤ 3
More from @yandex_bugbounty
  1. Sep 3, 2026Свежие криты за август? Вот они: 😀Хардварные отчеты все чаще появляются в нашем дайджесте…
  2. Aug 31, 2026Псс...у нас новый сервис: sim.yandex.ru 📞
  3. Jul 31, 2026Делимся свежими результатами «Охоты» за июль 🏃‍♀️ 😀[contest] XXE в SVG обработчике – 1.2…
  4. Jul 28, 2026🚧 На этой неделе наблюдались технические неполадки с присвоением идентификатора для новых…
  5. Jul 24, 2026Yet Another BugBounty Meetup 2026: done! 😎 Были рады увидеть как старых друзей, так и поз…
  6. Jul 13, 2026Если вы всё ещё размышляете участвовать ли в багхантерской премии Pentest Award от Awillix…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →