Игорь Градов
Игорь Градов
7 мин
ai

95% находок ИИ-агентов в багбаунти оказываются мусором: трёхслойная верификация спасает рейтинг

Дочитав оригинал, приступаю к тексту.

95% находок ИИ-агентов в багбаунти оказываются мусором: трёхслойная верификация спасает рейтинг

ИИ-агенты (программы, которые сами выполняют цепочки действий без участия человека) в багбаунти генерируют десятки отчётов за час, но 95% из них оказываются мусором, и за это багхантер платит рейтингом и временем, а платформы уже вводят ограничения.

Почему это важно

Российские площадки BI.ZONE и Standoff 365 уже ввели лимиты на количество отчётов в день в зависимости от рейтинга исследователя, а зарубежная Brave банит после двух отклонённых репортов. Без трёхслойной верификации находок ИИ-агент превращает багхантера из исследователя в бесплатного сортировщика мусора.

Материал основан на опыте Владислава, специалиста по реагированию на инциденты компании «Бастион» и победителя Bug Zone 7.0. За полтора года охоты на баги с помощью больших языковых моделей (LLM, нейросетей, которые умеют генерировать и анализировать текст) он выработал пайплайн, который отсекает ложные срабатывания до отправки отчёта. Ниже адаптация его подхода с учётом российской инфраструктуры.

Что понадобится

  • Аккаунт на багбаунти-площадке: BI.ZONE Bug Bounty, Standoff 365 или HackerOne
  • Прокси-инструмент для перехвата трафика: Burp Suite или ZAP
  • Доступ к LLM: Claude, ChatGPT или локальная открытая модель (Qwen, Llama)
  • Базовое понимание типов веб-уязвимостей: XSS (межсайтовый скриптинг), SSRF (подделка запросов на стороне сервера), SQLi (SQL-инъекция)
  • Время: от 2 до 4 часов на настройку пайплайна, затем 30 минут на верификацию каждой партии результатов

Почему ИИ-агент без верификации вредит больше, чем помогает?

Типичная ситуация: вы запускаете ИИ-агента на программу багбаунти, уходите на час, возвращаетесь и видите 67 репортов. Из них по опыту автора:

  • 28 ложных SQLi, потому что сервер отдал ошибку 500 на одинарную кавычку
  • 22 ложных XSS, агент не заметил блокировку скрипта политикой Content Security Policy (CSP, правила браузера, запрещающие выполнение чужих скриптов)
  • 9 «открытых директорий», которые на деле оказались публичными CDN-папками
  • 5 «утечек API-ключей», давно отозванных

Реальных уязвимостей из 67 находок оказывается три. Их можно было найти вручную за полчаса вместо трёх часов разбора мусора.

Автоматизация смещает узкое место: вместо поиска уязвимостей оно теперь в проверке их реального наличия. В российском сегменте это особенно болезненно. Легаси-системы (устаревшие сервисы, которые годами не обновляли) изобилуют багами, не представляющими реальной опасности для бизнеса. ИИ-агенты радостно находят такие проблемы и вносят их в отчёт без проверки.

Масштаб: цифры, которые объясняют лимиты площадок

По данным HackerOne, объём входящих репортов в 2026 году вырос на 76% год к году и в марте побил рекорд. Доля подтверждённых находок держится на уровне 25%, но доля критических и высокоприоритетных уязвимостей выросла с 26-28% до 32%. Отдельно платформа отмечает рост валидных ИИ-репортов на 210% за 2025 год.

По опросам Bugcrowd, в текущем году 82% исследователей применяют генеративный ИИ. В 2024-м было 77%, в 2023-м 64%.

При этом проект curl с 1 февраля 2026 года закрыл свою программу на HackerOne: если раньше настоящей уязвимости касался примерно каждый шестой репорт, то теперь в лучшем случае один из двадцати. Команда устала разгребать поток.

Пошаговая инструкция: три слоя верификации

Ключевая идея: не отправлять ни один репорт без трёхслойной проверки. Каждый слой отсекает часть ложных срабатываний (фолз-позитивов, когда инструмент кричит об уязвимости, которой нет).

  1. Настройте ИИ-агента с жёстким системным промптом (системный промпт, базовая инструкция, которая задаёт поведение модели). Укажите, что агент обязан не просто находить признак уязвимости, а воспроизводить эксплуатацию. Пример промпта:
Ты — багхантер. Для каждой найденной потенциальной уязвимости:

1. Опиши, какой запрос отправлен и какой ответ получен.
2. Объясни, почему ответ указывает именно на уязвимость, а не на штатное поведение.
3. Предложи PoC (proof of concept) — конкретный воспроизводимый шаг для подтверждения.
4. Если CSP, CORS или другая защита блокирует эксплуатацию — пометь находку как НЕПОДТВЕРЖДЁННУЮ.
Не включай в финальный отчёт находки со статусом НЕПОДТВЕРЖДЁННАЯ.
  1. Добавьте второго агента-верификатора. Пайплайн из двух ИИ-агентов: первый ищет, второй проверяет. Второй агент получает отчёт первого и пытается воспроизвести каждую находку, отправляя собственные запросы. Если эксплуатация не воспроизводится, находка отбрасывается автоматически.

  2. Подключите RAG для контекста. По данным исследования Zheng et al. (2025) на 9 942 раскрытых репортах HackerOne из 316 программ, LLM склонны принимать невалидные отчёты (over-accept). Но прикрученный к модели RAG (Retrieval-Augmented Generation, когда модель перед ответом ищет информацию в подключённой базе знаний) снижает этот эффект. Соберите базу из документации целевого сервиса, его публичных API-спецификаций и известных особенностей, чтобы агент различал баг и штатное поведение.

  3. Ручная финальная проверка. Даже после двух агентов и RAG проверьте каждую оставшуюся находку вручную. Откройте Burp или ZAP, воспроизведите PoC, убедитесь, что уязвимость реальна. На этом этапе из десятков исходных сигналов обычно остаётся несколько, и ручная проверка занимает минуты, а не часы.

  4. Учитывайте лимиты площадки перед отправкой. На BI.ZONE и Standoff 365 количество отчётов в день зависит от вашего рейтинга. Один отклонённый спам-отчёт стоит дороже, чем пропущенная, но непроверенная находка.

Четыре подхода к ИИ-багхантингу по глубине автоматизации

Автор выделяет четыре группы, от простого к сложному:

  • Ручной анализ с LLM-советником. Вы работаете в Burp, замечаете странность, копируете запрос с ответом в чат модели и просите подсказать направление. Порог входа нулевой, но масштабироваться невозможно.
  • Полуавтоматический поиск. ИИ-агент сканирует цель, вы вручную проверяете каждую находку. Объём ручной работы по-прежнему высокий.
  • Пайплайн из двух агентов. Первый ищет, второй верифицирует. Ручная проверка сокращается до финального прохода по отфильтрованному списку.
  • Полная автоматизация с RAG и верификацией. Агенты ищут, проверяют и формируют готовый отчёт с PoC. Человек подключается только на этапе отправки.

Каждый следующий уровень требует больше времени на настройку, но кратно сокращает ручной разбор.

Как это выглядит на практике

Владислав описывает живой разбор blind SSRF (уязвимость, при которой сервер делает запрос по адресу, указанному атакующим, но не показывает ответ). Первый агент обнаруживает параметр, принимающий URL, и фиксирует, что сервер обращается по указанному адресу. Второй агент-верификатор подставляет адрес контролируемого сервера и проверяет, пришёл ли запрос. Если пришёл, находка подтверждена и попадает в финальный отчёт с воспроизводимым PoC. Весь цикл занимает минуты, а не часы ручного перебора.

Частые ошибки

Отправка без верификации. Самая дорогая ошибка: два отклонённых репорта на Brave приводят к бану, а на BI.ZONE и Standoff 365 роняют рейтинг, что снижает дневной лимит отправок.

Игнорирование CSP и CORS. ИИ-агенты часто находят отражённый скрипт в коде страницы и рапортуют XSS, не проверяя, блокирует ли CSP его выполнение. Такие репорты закрываются как N/A.

Легаси-ловушка на российской инфраструктуре. Старые системы в РФ-сегменте отдают ошибки, нестандартные заголовки, открытые директории, которые выглядят как уязвимости, но не несут реальной угрозы. Агент без контекста принимает каждый такой сигнал за находку.

Доверие к «утечкам ключей». Агент находит API-токен в коде и объявляет утечку. Но токен может быть давно отозван или предназначен для публичного использования (как токен DaData для подсказок).

Экономия на модели ценой качества. Дешёвая или слабая модель генерирует больше фолз-позитивов. По опыту Владислава, расходы на токены у успешных багхантеров измеряются сотнями долларов, но окупаются тысячами: Всеволод Кокорин, по его собственным словам, заработал больше 10 тысяч долларов, потратив на токены меньше тысячи.

Что делать с этим прямо сейчас, по ролям

Багхантеру и ИБ-специалисту. Не запускайте агента без пайплайна верификации. Настройте системный промпт с обязательным PoC, добавьте второго агента-проверщика, соберите RAG-базу по целевому сервису. Проверьте лимиты вашей площадки до отправки.

Автору Дзена, пишущему про ИИ. ИИ-агенты в безопасности, это наглядный пример общей проблемы: генерация без верификации обесценивает результат. Если вы используете нейросеть для создания контента, принцип тот же: проверяйте каждый факт до публикации, а не после.

Предпринимателю в РФ. Если у вас есть багбаунти-программа, готовьтесь к росту входящего потока. По данным HackerOne, объём репортов вырос на 76% год к году. Российские площадки уже реагируют лимитами. Имеет смысл заложить ресурсы на триаж или присмотреться к инструментам автоматической валидации, которые, по словам нескольких команд, разрабатываются для РФ-площадок.

Мнение редакции dzen.guru

Я вижу в этом материале подтверждение правила, которое работает далеко за пределами багбаунти: ИИ-агент без проверочного слоя, это генератор уверенного мусора. Неважно, ищете вы уязвимости, пишете тексты или анализируете рынок. Модель отправляет запросы, читает ответы, формирует выводы, и всё равно врёт в большинстве случаев.

Пайплайн «искатель плюс верификатор плюс RAG» по сути копирует то, что хороший редактор делает с черновиком: проверяет каждое утверждение по источнику. По моим наблюдениям, те, кто встраивает такой контур, получают от нейросетей кратно больше пользы, чем те, кто просто «натравливает и отправляет».

Честная оговорка: даже трёхслойная верификация не гарантирует нулевой процент ложных срабатываний. Финальная ручная проверка остаётся обязательной. Кнопки «сделать хорошо» нет, и автор оригинала прямо об этом предупреждает.

Попробуйте нейроредактор dzen.guru

Проверьте, как ИИ-ассистент помогает находить ошибки в ваших текстах до публикации, тот же принцип верификации, только для контента.

Попробовать бесплатно

Принцип из багбаунти переносится на любую работу с ИИ-агентами: не доверяйте модели без второго контура проверки, особенно если за ошибку вы платите рейтингом, деньгами или репутацией.

Поделиться:TelegramVK
Игорь Градов
Игорь Градов

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».

Комментарии

Читайте также

Переводчик с казахского на русский обучили на синтетике: реальных данных для смешанной речи не было
ai

Переводчик с казахского на русский обучили на синтетике: реальных данных для смешанной речи не было

Корпорация «синтетика»: казахско-русский код-свитчинг научились переводить без реальных данных, и вот как это работает. Исследователи из MWS AI и казахстанских…

7 мин
ByteDance открыла EdgeBench: 51 задача и 6 временных окон для оценки AI агентов
ai

ByteDance открыла EdgeBench: 51 задача и 6 временных окон для оценки AI агентов

Я вижу, что оригинал — это технический туториал по работе с бенчмарком EdgeBench, а не новость о раунде финансирования. В источнике нет данных о сделке,…

5 мин
Google Cloud AI выросла на 82% до $24,8 млрд: инвесторы получили ответ об окупаемости
ai

Google Cloud AI выросла на 82% до $24,8 млрд: инвесторы получили ответ об окупаемости

Google второго июля отчиталась о квартальных результатах, и облачное подразделение Google Cloud показало рост выручки на 82% год к году, до 24,8 млрд долларов,…

5 мин