forumСоздать тему

Советуют пентест с помощью ИИ — заменит ли он ручное тестирование или это упакованный сканер?

AAycanУчастник
Должность
Корпоративные закупки
Дата регистрации
дек. 2023 г.
Сообщение
98
#1

Мы в Валенсии ведём логистический облачный софт, 14 человек. Корпоративный клиент проходит аудит и срочно запросил у нас свежий отчёт о внешнем пентесте. Пока собирали предложения, одна консалтинговая компания из Мадрида дала цену 1 200 EUR под названием «автономный пентест на базе ИИ». Две другие местные фирмы, которые делают ручное тестирование, за тот же объём назвали суммы от 4 500 до 6 000 EUR.

Разница в четыре раза меня сильно смутила. Продажник компании с низкой ценой говорит, что ИИ-модели автономно сканируют даже zero-day уязвимости и исключают человеческий фактор. Но когда я посмотрел пример их отчёта, то увидел документ, где к списку уязвимостей от стандартных автоматических сканеров просто приклеили резюме для руководства, сгенерированное ИИ.

Неужели решения на базе ИИ реально доросли до того, чтобы заменить ручной пентест, или на рынке просто причёсывают автоматические сканеры и продают их под видом пентеста? Не будет ли риска, что корпоративный аудитор вернёт мне этот дешёвый отчёт?

ÖÖzge T***Эксперт
Должность
Бренд-менеджер
Тип организации
региональный дилер
Дата регистрации
июнь 2023 г.
Сообщение
164

Doki · Инфраструктура электронной коммерции · 2023

Самый полезный#2

Короткий ответ: заявления о пентесте на базе ИИ сегодня не заменяют ручное тестирование; предложение за 1 200 EUR, скорее всего, — маркетинговая упаковка стандартного автоматического сканирования. Корпоративные аудиторы, как правило, отклоняют автоматические отчёты, которые не подтверждают дыры в бизнес-логике и сценарии обхода авторизации.

Настоящая цель пентеста — не просто перечислить известные уязвимости, а найти специфичные для конкретной цели изъяны в бизнес-логике и связать их в цепочку. Например, логические ошибки вроде доступа пользователя к истории заказов другого человека или манипуляции суммой на этапе оплаты ИИ-модели не поймают, не зная специфического контекста вашего приложения. Такие сценарии требуют рассуждений живого эксперта.

При оценке предложений обязательно требуйте письменно три критерия: 1) будет ли в процессе тестирования опытный специалист вручную вмешиваться в систему, 2) фильтруются ли находки в отчёте от ложных срабатываний человеком, 3) есть ли подпись эксперта, соответствующая методологии, которую требует ваш аудитор.

По затратам ручное предложение на уровне 4 500 EUR включает как минимум 3–4 рабочих дня прямого труда эксперта. Заплатить 1 200 EUR и получить отказ на аудите — это и потеря репутации, и потом всё равно придётся делать ручной тест, так что в сумме вы потратите больше 5 700 EUR.

HHavva Y***УчастникУчастник сообщества
Дата регистрации
янв. 2023 г.
Сообщение
354
#3

Инструменты на базе ИИ сейчас хорошо справляются только с сопоставлением известных CVE и обогащением текста отчёта. Сложные векторы атаки, где нужно войти под двумя разными сессиями и перепутать роли, или нарушить порядок логики в API, автономные инструменты пока построить не могут.

KKaan Y***Участник
Должность
Специалист по социальным сетям
Отрасль
Производство мебели
Тип организации
компания с двумя филиалами
Дата регистрации
июнь 2025 г.
Сообщение
84
#4

Рынок сейчас в гонке по снижению цен: на каждый автоматический скрипт клеят ярлык ИИ. Запросите проект договора — там наверняка будет написано что это сканирование уязвимостей и результаты не гарантируются. Аудитор клиента это сразу поймёт и развернёт у двери.

RRamazan Y***Участник
Должность
Сооснователь
Отрасль
Оптовая торговля продуктами питания
Тип организации
компания с двумя филиалами
Дата регистрации
февр. 2026 г.
Сообщение
13
#5

В прошлом году мы предоставили корпоративному клиенту похожий отчет автономного сканирования. Там было 40 страниц, но команда аудита уже на второй день завернула его обратно. Причина — полное отсутствие проверки бизнес-логики и куча ложных срабатываний. В итоге пришлось заплатить 5.200 EUR и делать ручной пентест.

KKaanУчастник
Должность
Продуктовый менеджер
Дата регистрации
май 2024 г.
Сообщение
96
#6

На какой конкретно фреймворк опирается аудит, который от вас требует клиент? ISO 27001, SOC 2 или их собственный внутренний регламент безопасности? Выбирать оффер, не зная критериев приемки аудитора — это огромный риск спустить деньги на ветер.

BBerkУчастник
Должность
Риелтор
Дата регистрации
апр. 2024 г.
Сообщение
102

Doki · Поддержка реагирования на инциденты · 2026

#7

Задайте конторе с предложением за 1.200 EUR всего один вопрос: готовят ли они вручную PoC (безвредное подтверждение эксплуатации) для найденных уязвимостей? Если начнут вилять или выдадут просто выгрузку из сканера — сразу отметайте такой вариант.

FFatma Y***ЭкспертУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
287
#8

мы чуть на те же грабли не наступили. на пресейле заливали так, будто виртуальный хакер реально ломает компанию а в каччестве примера отчета прислали обычный недельный лог сканера, только раскрашенный.. потом короче не советую сливать бюджет в трубу.

HHüseyin Y***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Строительство
Тип организации
компания из 20 человек
Дата регистрации
март 2023 г.
Сообщение
221
#9

При сравнении цен смотрите на человеко-дни. Оффер на 4.500 EUR закладывает реальные часы работы специалиста. А за 1.200 EUR вам, скорее всего, просто прогонят скрипт на сервере и накинут маржу поверх подписки на софт, который генерит готовые PDF по шаблону.

CCanУчастник
Должность
SEO-специалист
Дата регистрации
март 2024 г.
Сообщение
172
#10

Мы тоже какое-то время назад застряли на том же месте. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Исправьте, если я ошибаюсь.

AAycan T***Участник
Должность
Оператор ввода данных
Отрасль
кожа
Тип организации
бутиковое агентство
Дата регистрации
апр. 2023 г.
Сообщение
334
#11

Расскажу, как это делается на практике. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Не стесняйтесь спрашивать, молчание всегда обходится дороже. Исправьте, если я ошибаюсь.

NNeslihan K***Эксперт
Должность
ИТ-ответственный
Отрасль
Кейтеринг
Тип организации
сеть магазинов
Дата регистрации
янв. 2023 г.
Сообщение
40
#12

Обсуждение размылось, давайте структурируем. Не полагайтесь на одну меру защиты; действуйте слоями.

Если напишете результат здесь, это поможет и другим.

ZZeynep K***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
41
#13

Сохранил.

CCem T***Эксперт
Должность
Заведующий складом
Отрасль
Недвижимость
Тип организации
кооператив
Дата регистрации
июль 2023 г.
Сообщение
22
#14

Я сталкивался с тем же.

RRamazan A***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
34
#15

Очень актуальная тема.

VVildan B***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
21
#16

Слежу за темой. Спешка в решениях оборачивается исправлениями через полгода.

Чем сложнее отменить решение, тем медленнее его принимайте. На этом всё, извините, если затянул.

BBeyza A***Участник
Должность
Полевой торговый представитель
Отрасль
Электротехника и электроника
Тип организации
индивидуальный предприниматель
Дата регистрации
февр. 2026 г.
Сообщение
61
#17

На что обратить внимание при выполнении этого. Все, кто торопится с пентест с помощью искусственного интеллекта спотыкаются на одном и том же.

Удачи.

NNeslihan K***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Ювелирные изделия
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2023 г.
Сообщение
405
#18

Я тоже об этом думал. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

MMetin P***ЭкспертУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
186
#19

я сталкивался с тем же но главное не цифра а то, на основе чего она получена.

AAycan O***Участник
Должность
Первичная бухгалтерия
Отрасль
Бумага
Тип организации
команда из 8 человек
Дата регистрации
май 2022 г.
Сообщение
6
#20

У меня та же ситуация, поэтому и спрашиваю. Первые три месяца все идет хорошо, проблемы всплывают на четвертом.

Надеюсь, это будет полезно.

Написать ответ