forumСоздать тему

Тут упомянули утилиту «Pentest GPT» — её вообще используют в коммерческих пентестах?

HHüsniye D***Участник
Должность
Директор по работе с клиентами
Отрасль
Право
Тип организации
семейный бизнес
Дата регистрации
июль 2024 г.
Сообщение
384
#1

Мы финтех-стартап, команда из 12 человек, пилим сервис скоринга для микрозаймов. Через месяц выкатываемся в прод, запросили у трех компаний по кибербезу аудит и тест на проникновение. Ценники разнятся от 45.000 TL до 130.000 TL.

На созвоне с ребятами которые дали самый низкий ценник, молодой спец между делом упомянул, что они оптимизируют расходы за счет использования ИИ-автоматизации вроде Pentest GPT. Я про такое слышу впервые.

Что из себя представляет Pentest GPT и нормально ли вообще применять его в профессиональном пентесте? Я переживаю, не улетят ли куски нашего исходного кода или данные об уязвимостях облака в какую-нибудь внешнюю языковую модель. На что обратить внимание в КП и что прописать в договоре?

UUfuk S***Участник
Должность
Первичная бухгалтерия
Отрасль
Сельское хозяйство
Тип организации
кооператив
Дата регистрации
июнь 2022 г.
Сообщение
74

Doki · Поддержка реагирования на инциденты · 2025

Самый полезный#2

Коротко: Pentest GPT — это опенсорсный ИИ-инструмент, который помогает пентестеру через консоль планировать сканирование уязвимостей, анализировать логи и выстраивать цепочку атак. Сам по себе он пентест под ключ не сделает; это просто интерактивный помощник, ускоряющий рутину инженера.

Главный вопрос в том, как именно его применяют. Если компания полностью перекладывает тест на утилиту и отдаёт её выхлоп под видом готового отчёта, то логические уязвимости и баги бизнес-логики такой тест не выявит в принципе. К тому же подобные утилиты под капотом дёргают API сторонних LLM-моделей. Во время проверки туда могут улетать ваши IP-адреса, внутренняя структура каталогов, эндпоинты API и дампы ошибок. Если у подрядчика нет корпоративного API-доступа с гарантией конфиденциальности и запретом на обучение модели, ваши уязвимости окажутся на чужих серверах.

При оценке предложений уточните три момента: заложены ли в скоуп часы ручного тестирования по международным стандартам (например, OWASP). Включите в договор жесткий пункт о том, что никакие логи, данные и фрагменты кода не передаются в сторонние публичные ИИ и облачные сервисы. Прайс вроде 45.000 TL чаще всего указывает на то, что вам просто прогонят автоматический сканер с автогенерацией отчета без нормального ручного разбора сценариев.

BBurcu A***Участник
Должность
ИТ-ответственный
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
производство
Дата регистрации
июнь 2024 г.
Сообщение
49
#3

По факту это просто цепочка промптов, которая парсит вывод сканеров сети и подсказывает тестировщику, какую команду запустить дальше. Под капотом обычный запрос к ИИ-модели. Если тупо копипастить это в отчет, половина критических багов в бизнес-логике пройдет мимо.

MMustafa Ç***Участник
Должность
Руководитель клиники
Отрасль
стекло
Тип организации
компания с двумя филиалами
Дата регистрации
окт. 2022 г.
Сообщение
49
#4

А те, кто дали низкий ценник, готовы подписать NDA и протокол обработки данных? Если технических гарантий не дают и данные полетят на публичные сервера, рисковать финтех-сервисом скоринга ради копеечной экономии — так себе идея.

NNuri Y***ЭкспертУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
246
#5

Мы в прошлом году повелись на дешевизну и взяли авто-пентест в районе 50.000 TL. В отчете процентов восемьдесят было обычной копипастой сканера, а критическую дыру в логике списания средств они тупо прозевали. Пришлось потом доплачивать 110.000 TL за нормальный ручной аудит, вот там уже всё вылезло.

CCeren A***Эксперт
Должность
Бренд-менеджер
Тип организации
сеть магазинов
Дата регистрации
авг. 2023 г.
Сообщение
154
#6

«Оптимизировали расходы» на языке безопасников означает, что проект скинули стажеру, а тот просто вбивает команды в нейронку. Как подсобный тул ИИ норм но если его продают как фичу для снижения цены — на вас просто экономят экспертные часы.

İİsmetУчастник
Должность
Директор по логистике
Дата регистрации
нояб. 2023 г.
Сообщение
112
#7

Обсудите с компанией ещё раз и обяжите их приложить доказательства ручной проверки каждой находки, которая попадёт в отчёт. Сразу обозначьте, что не примете просто список предполагаемых уязвимостей, сгенерированный инструментом.

HHasan S***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
114
#8

мы тоже ставили этот инструмент чтобы попробовать базовые команды показывает, но логические ошибки типа контроля доступа вообещ не видит. в финансовом проекте точно нельзя на него одного полагаться, обязательно впишите в договор ограничение по ии.

FFerhat E***Эксперт
Должность
Директор по производству
Отрасль
Недвижимость
Тип организации
Производственная компания из 40 человек
Дата регистрации
авг. 2023 г.
Сообщение
128

Doki · перенос инфраструктуры · 2024

#9

Согласно регуляциям, которым подчиняются организации, обрабатывающие финансовые данные, неконтролируемая передача внутренних сетевых и клиентских данных, собранных в ходе тестирования, в облачные сервисы с зарубежными центрами может привести к нарушениям законодательства. Рекомендуется письменно запросить у вашего поставщика услуг схему потоков данных.

HHakan G***Участник
Должность
Руководитель отдела закупок
Отрасль
Морепродукты
Тип организации
Компания на 300 человек
Дата регистрации
окт. 2024 г.
Сообщение
185
#10

на что обратить внимание при выполнении этого. кстати если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

исправьте, если я ошибаюсь.

EElif D***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
98
#11

Большое спасибо, сегодня попробую.

ZZerrin T***Участник
Должность
Специалист по экспорту
Отрасль
Право
Тип организации
бутиковое агентство
Дата регистрации
март 2024 г.
Сообщение
3
#12

Не знал об этом.

TTuğçe K***Участник
Должность
Заведующий складом
Отрасль
Медиа и издательское дело
Тип организации
Производственная компания из 40 человек
Дата регистрации
янв. 2022 г.
Сообщение
5

Doki · Настройка управления логами · 2024

#13

У нас было так. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

На этом всё, извините если затянул.

AAycan D***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
240
#14

После того случая мой взгляд на вещи изменился. Большинство инцидентов начинается не с уязвимости а с украденного пароля.

PPınar G***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
37
#15

Ответ выше точно передал суть вопроса. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

UUğur D***Участник
Должность
Оператор ввода данных
Отрасль
Медицинские услуги
Тип организации
индивидуальный предприниматель
Дата регистрации
янв. 2022 г.
Сообщение
2
#16

Эта тема в архиве.

MMurat Ö***Участник
Должность
Специалист по социальным сетям
Отрасль
ПО
Тип организации
кооператив
Дата регистрации
март 2025 г.
Сообщение
14
#17

Хорошо, что вы создали эту тему... Пытаться сделать это в одиночку — самый дорогой путь.

Я бы пошел этим путем.

EElif A***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
81
#18

Мне тоже интересно.

MMerve Ö***Эксперт
Должность
Специалист технического сервиса
Отрасль
Розница
Тип организации
производство
Дата регистрации
окт. 2022 г.
Сообщение
142
#19

Здесь есть ловушка, не могу промолчать. Без измерений мы всегда приходим к одному и тому же.

BBurcu E***Участник
Должность
Руководитель административного отдела
Отрасль
Недвижимость
Тип организации
Производственная компания из 40 человек
Дата регистрации
февр. 2023 г.
Сообщение
37
#20

Сохранил.

Написать ответ