ИИ-агенты на базе Claude нашли уязвимости в информационной безопасности 16 SAML-проектов за месяц
Корпоративные системы входа, построенные на протоколе SAML (способ передачи данных о пользователе между сервисами через подписанный XML-документ), оказались уязвимы к массовому автоматизированному взлому: исследователь Эрик Чан за месяц обнаружил уязвимости в информационной безопасности 16 проектов, используя связку ИИ-агентов на базе Claude.
Уязвимости затронули популярные открытые решения, которые применяют на госпредприятиях и в корпоративных сетях, включая российские. Четыре из найденных дыр позволяли войти под чужим именем без пароля, а остальные давали доступ к чужим данным или принудительно завершали сессии.
Эрик Чан, технический директор компании Oblique Security, опубликовал результаты 19 августа в своём блоге. Чан давно работает с протоколом SAML: почти десять лет назад он добавил его поддержку в проект Dex, и та реализация со временем обросла уязвимостями в информационной безопасности. По его словам, SAML опасен по своей конструкции. Толчком к эксперименту стало эссе Нильса Провоса «Finding Zero-Days with Any Model», после которого Чан решил направить ИИ-агентов (программы, которые сами выполняют цепочку действий без постоянного контроля человека) на поиск дыр во всех реализациях SAML, до которых дотянется.
Как устроен протокол и почему он ломается?
SAML работает как подписанный пропуск: провайдер идентификации выдаёт приложению XML-документ с адресом пользователя и криптографической подписью. Подпись ставится под документом целиком. Но документ читают два разных компонента: библиотека проверки подписи и логика самого приложения. Если они разбирают XML хотя бы немного по-разному, атакующий может подсунуть неподписанные данные под видом заверённых.
Такие расхождения не экзотика. По данным блога Чана, с 2020 года обход в крупной SAML-библиотеке всплывает примерно раз в квартал, а у одного только GitHub Enterprise их было четыре за 2024-2025 годы.
Что понадобится
- Подписка Claude Max 20x (по данным блога Чана, около 200 долларов в месяц)
- Доступ к программе Anthropic Cyber Verification Program: заявка снимает защитные ограничения и открывает модель Opus, способную генерировать эксплойты (код, доказывающий наличие уязвимости)
- Набор целей: исходный код SAML-библиотек на языках Go, Python, PHP, Java, Node.js
- Модель угроз SAML: описание типичных атак на протокол, без копирования конкретных известных уязвимостей
- Время: около месяца в свободном режиме
Пошаговая инструкция
-
Подайте заявку в Anthropic Cyber Verification Program. Без снятия ограничений Claude откажется генерировать эксплойт-код. Чан получил доступ к модели Opus именно через эту программу.
-
Соберите двухфазный конвейер из ИИ-агентов. Чан разделил работу на две фазы:
- Фаза «гаджетов»: агенты ищут странности в поведении XML-библиотек, каждую странность фиксируют.
-
Фаза находок: гаджеты комбинируют и подтверждают сквозным эксплойтом.
-
Организуйте промежуточное хранилище в формате JSONL. Результаты каждого шага складываются в файлы, которые обрабатывает следующий шаг конвейера.
-
Добавьте фильтрацию на ранних этапах. Отдельный шаг отбрасывает находки вне заданной области до того, как на их доказательство потратятся токены (единицы текста, которые модель обрабатывает за деньги).
-
Дайте модели модель угроз, а не примеры багов. Чан обнаружил, что корпус известных уязвимостей SAML ухудшал результат: получив его, Claude искал точные копии этих же багов. Связка «модель угроз плюс свобода исследования» работала заметно лучше.
Пример промпта для фазы гаджетов (по описанию Чана):
Ты — исследователь безопасности.
Проанализируй, как данная XML-библиотека обрабатывает
комментарии внутри элемента NameID.
Сравни результат разбора с результатом библиотеки
проверки подписи.
Зафиксируй любое расхождение как потенциальный гаджет.
Не ищи конкретные CVE — ищи новые расхождения.
-
Проверьте каждую находку сквозным эксплойтом. Агент должен не просто указать на странность, а подтвердить её работающим кодом, иначе это шум.
-
Отправьте отчёт мейнтейнерам через приватный канал. На ответ закладывайте от месяца: по опыту Чана, мейнтейнеры либо не отвечают, либо тонут в потоке отчётов.
Чан за месяц проверил все доступные реализации SAML. Результат:
- Четыре полных обхода аутентификации (вход под чужим именем без пароля): в Authentik (CVE-2026-57580), PHP-библиотеке lightsaml, платформе OneUptime и Java-проекте saml-client.
- 12 проектов с обходом подписи на второстепенных сообщениях протокола: запросы аутентификации (AuthnRequest), запросы атрибутов (AttributeQuery), запросы на выход (LogoutRequest). Эти сообщения безопасники традиционно не проверяют.
- Массовый отказ в обслуживании: SAML обязан принимать произвольный XML из POST-запроса, и почти все крупные библиотеки удалось довести до исчерпания памяти неаутентифицированным запросом.
Показательный факт: об уязвимости в Authentik независимо и почти одновременно сообщили восемь исследователей. Чан объясняет это просто: он не единственный, кто теперь ищет уязвимости в информационной безопасности с помощью ИИ.
В экосистеме Go патчи приняты, в Python и Node.js проблемы на момент публикации не закрыты.
Писать безопасный SAML у LLM тоже не получается
Отдельная история связана с проектом OneUptime. Чан отправил приватный отчёт и месяц не получал ответа. После публичного issue в тот же день появился большой пул-реквест (запрос на слияние кода), закрывающий уязвимость, без единого человеческого комментария. Чан сломал исправление. Появился второй большой пул-реквест. Чан сломал и его. Только после третьего захода правки стали похожи на безопасные.
Вывод Чана: LLM (большие языковые модели, на которых работают ChatGPT, Claude и их аналоги) пока плохо справляются с написанием безопасного SAML-кода.
- Кормить модель списком известных CVE. Claude начинает искать их клоны вместо новых расхождений. Давайте модель угроз, а не каталог багов.
- Пропускать фильтрацию. Без шага отсеивания «мусорных» находок вы потратите токены на доказательство ложных срабатываний.
- Доверять ИИ-фиксам без ручной проверки. Случай с OneUptime показал: два автоматических исправления подряд оказались сломаны.
- Игнорировать второстепенные сообщения SAML. AuthnRequest, AttributeQuery и LogoutRequest проверяют реже, а уязвимости в них дают доступ к чужим данным и позволяют завершать чужие сессии.
- Думать, что зрелые библиотеки неуязвимы. Структурно сломать протокол Чан не смог, но входить под чужим именем удавалось там, где реализацию написали заново. Его практический вывод: не пишите свой SAML, возьмите готовую библиотеку, а лучше сразу OpenID Connect.
Что делать прямо сейчас, по ролям
Системному администратору и безопаснику. Проверьте, какая SAML-библиотека стоит у вас. Если это Authentik, обновитесь до версий 2026.2.6 или 2026.5.5. Если используете lightsaml, OneUptime, saml-client или любую из 12 затронутых библиотек, следите за патчами. На Python и Node.js исправлений пока нет.
Разработчику. Если вы когда-либо писали собственную реализацию SAML, перечитайте совет Чана: переходите на готовую зрелую библиотеку или на протокол OpenID Connect. Свежий код ломается первым.
Руководителю и предпринимателю в РФ. Открытые SAML-решения активно используют на госпредприятиях и в корпоративных сетях. Authentik, lightsaml и аналогичные проекты встречаются в российских инфраструктурах. Поручите ИБ-отделу аудит SAML-компонентов: цена промедления после такой публикации может оказаться высокой. Из российских систем управления доступом стоит проверить совместимость обновлений с Avanpost и Blitz Identity Provider, если они используют затронутые библиотеки в качестве зависимостей.
Автору Дзена, пишущему про технологии. История Чана показывает новый жанр контента: не обзор нейросети, а разбор реального кейса, где ИИ нашёл то, что люди пропустили. Восемь исследователей пришли к одной уязвимости независимо: это сигнал, что тема ИИ в кибербезопасности набирает аудиторию.
История Чана ценна не только находками, а честностью изложения. Он прямо говорит: это рассказ практика, а не эксперимент. Нет ни цены прогона в токенах, ни доли ложных срабатываний, ни контрольной группы. Мы в dzen.guru видим здесь два урока. Первый: ИИ-агенты уже сейчас находят уязвимости в промышленных системах безопасности быстрее ручного аудита. Это значит, что и атакующие их уже используют. Второй: мейнтейнеры открытых проектов не готовы к потоку отчётов. Если вы строите инфраструктуру на опенсорсе (открытых решениях, код которых доступен всем), закладывайте бюджет на собственный аудит, потому что разработчик на энтузиазме может просто не ответить.
Оговорка: методика Чана требует доступа к Anthropic Cyber Verification Program, который дают не всем. Без него Claude не будет генерировать эксплойт-код, и воспроизвести конвейер в точности не получится.
Автоматизируйте рутину контента
Пока ИИ-агенты ищут уязвимости, вы можете использовать ИИ для контент-задач. Попробуйте инструменты dzen.guru для работы с текстами на Дзене.
Попробовать инструментыВосемь исследователей, одна уязвимость, ноль координации между ними. Это не совпадение, а новая скорость: у кого есть подписка и грамотный промпт, тот находит дыры раньше, чем их латают. Проверьте свои SAML-зависимости сегодня, потому что кто-то с Claude уже проверил их за вас.

Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также
Google Play разыгрывает 20 000 призов за баллы, но скачать участие из России нельзя
Google Play запустил розыгрыш коллекционных вещей и VIP-поездок за баллы, но пока только для пользователей в США, и продлится акция до 14 сентября 2025 года.…

Расследование a16z: Минюст США впервые применил закон 1914 года к венчурному фонду
Почему это важно Минюст США впервые за долгие годы применил антимонопольный закон 1914 года к венчурному фонду, а не к корпорации: если практика закрепится,…

Что такое ИИ-агент для КОМПАС-3D: независимый проект строит параметрические детали по тексту и фото
Компания «АСКОН», разработчик КОМПАС-3D, не выпускала этого агента: проект создан независимым автором и описан в его публикации. Ниже разбираю, что именно он…
Комментарии