Мы в Валенсии ведём логистический облачный софт, 14 человек. Корпоративный клиент проходит аудит и срочно запросил у нас свежий отчёт о внешнем пентесте. Пока собирали предложения, одна консалтинговая компания из Мадрида дала цену 1 200 EUR под названием «автономный пентест на базе ИИ». Две другие местные фирмы, которые делают ручное тестирование, за тот же объём назвали суммы от 4 500 до 6 000 EUR.
Разница в четыре раза меня сильно смутила. Продажник компании с низкой ценой говорит, что ИИ-модели автономно сканируют даже zero-day уязвимости и исключают человеческий фактор. Но когда я посмотрел пример их отчёта, то увидел документ, где к списку уязвимостей от стандартных автоматических сканеров просто приклеили резюме для руководства, сгенерированное ИИ.
Неужели решения на базе ИИ реально доросли до того, чтобы заменить ручной пентест, или на рынке просто причёсывают автоматические сканеры и продают их под видом пентеста? Не будет ли риска, что корпоративный аудитор вернёт мне этот дешёвый отчёт?