TGViewer
Yandex for Security Yandex for Security @yandexforsecurity · 3.34K subscribers
Post #294 1.61K
🧠 Как AI меняет багбаунти-программы

На связи Андрей Романовский, AI Security Engineer в Яндекс Search & Geo. Недавно на Standoff Talks прошёл круглый стол. На нём вместе с коллегами мы обсудили, как AI влияет на программы багбаунти: от работы хакеров и потока отчётов до триажа и экономики. А в этом посте я поделюсь своими ключевыми мыслями.

♒️ Экономика отчётов может сильно измениться

Она может сдвинуться в сторону мотивации самих хантеров проверять то, что выдал агент, прежде чем отправлять сгенерированный AI-отчёт. Такие практики уже существуют — например, депозит за отправку репорта, который возвращается при подтверждении находки и сгорает при отклонении.

Такой механизм может стать дополнительным фильтром на входе, ведь бесконечный поток непроверенных AI-репортов не приносит пользы ни компании, ни самому исследователю — он просто нагружает команду триажа.

♒️ Внутренняя безопасность должна использовать те же инструменты, что и исследователи

Новые AI-подходы и агенты часто провоцируют ситуации, когда хантеры ломают прод сервиса из-за своей неопытности (или неэтичности). Основной способ снижать этот риск — самим активно применять LLM внутри команды безопасности, чтобы быстрее находить и закрывать уязвимости.

♒️ Невалидных отчётов стало больше

Хантеры, которые умеют грамотно работать с AI и встраивать его в процесс, начали вылавливать больше ценных находок и уязвимостей. Но вместе с тем выросло число отчётов, которые полностью сгенерированы AI и ничего ценного в себе не несут. Из-за этого у инженеров, которые занимаются триажем, возникает эффект своеобразной «баннерной слепоты»: доверие к отчётам и желание открывать очередной репорт снижается.

♒️ Но AI-инструменты помогают в анализе

Внедрять автоматизацию в оценку отчётов нужно очень аккуратно. Если использовать LLM, чтобы просто отметать все сгенерированные репорты, мы рискуем пропустить ценные находки.

Поэтому мы используем AI, чтобы улучшить те пререквизиты, с которыми работает специалист по триажу: предварительно просмотреть отчёт, сопоставить с уже разобранными кейсами, помочь со структурированием, предположить, к какому сервису или уязвимому месту относится находка. Финальное решение при этом остаётся за человеком.

♒️ Порог входа для новичков остался прежним

Разделение на опытных и неопытных багхантеров существовало всегда. Результат по-прежнему зависит от подхода: понимает ли исследователь инструмент, умеет ли ставить ему корректную задачу и способен ли критически осмыслить то, что модель выдала на выходе.

📺 А полную запись круглого стола смотрите на ютубе. Мы обсудили, как правильно использовать AI-инструменты для развития навыков багхантинга, имеет ли смысл разделение на массовый и экспертный багбаунти и многое другое.

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • ❤ 8
  • 🔥 6
More from @yandexforsecurity
  1. Sep 17, 2026📺 OFFZONE 2026: записи наших докладов ♒️ «CTF в новой реальности: чему соревнования научи…
  2. Sep 14, 2026🔒 Гайд: как защитить VLM Меня зовут Полина Тикунова, я инженер по информационной безопасн…
  3. Sep 11, 2026🔒Как безопасно внедрять AI-агентов и не давать им ломать прод Недавно мы пообщались с Але…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →