AI-агенты идут в пентест: кто ищет уязвимости за вас
Google, OpenAI и стартапы вроде XBOW выпускают автономных агентов, которые сами читают код, находят баги и пишут эксплойты. Разбираем, что уже работает, а что пока маркетинг.

За 2024–2025 годы автономные агенты для поиска уязвимостей перестали быть исследовательской экзотикой. В ноябре 2024 команда Google Project Zero и DeepMind под названием Big Sleep нашла уязвимость в SQLite — по заявлению Google, это первый публично описанный случай, когда агент на базе большой языковой модели обнаружил ранее неизвестную ошибку памяти в реальном ПО. Параллельно стартап XBOW к лету 2025 поднялся на первое место в таблице лидеров платформы HackerOne по числу принятых отчётов, обогнав людей-исследователей. А OpenAI и Anthropic встроили в свои модели режимы, которые умеют читать чужой код и рассуждать об эксплуатации багов.
Что это за агенты, чем они отличаются друг от друга и стоит ли компании доверять им свою инфраструктуру — ниже.
Что вообще делает такой агент
Классический сканер уязвимостей (SAST, DAST) работает по правилам и сигнатурам: ищет известные паттерны небезопасного кода или дёргает эндпоинты заготовленными payload'ами. Автономный агент1 устроен иначе. Он получает цель — репозиторий, веб-приложение или бинарник — и сам решает, что делать: читает код, строит гипотезы о слабых местах, пробует их, анализирует ответ и повторяет цикл. По сути это связка из языковой модели, которая рассуждает, и набора инструментов (терминал, отладчик, HTTP-клиент, фаззер), которыми модель управляет.
Разница между сканером и агентом примерно та же, что между списком контрольных вопросов и junior-пентестером: первый проверяет то, что в него заложили, второй пытается сообразить, где именно сломается конкретная система.
Ключевое ограничение — качество рассуждений и цена. Агент может часами гонять модель по кругу, тратя токены и деньги, и упереться в тупик там, где человек увидел бы решение за минуту. Поэтому большинство серьёзных проектов ограничивают агента по числу шагов и бюджету на запуск.
Кто сейчас на рынке
Big Sleep (Google)
Проект Google Project Zero и DeepMind, ориентированный на поиск багов памяти в open-source-коде. Публичный результат — упомянутая уязвимость в SQLite, найденная до того, как её обнаружили внешние исследователи. Это не продукт для покупки, а исследовательская инициатива: Google демонстрирует, что агент способен на variant analysis — искать вариации уже известного класса ошибки в других местах кодовой базы.
XBOW
Коммерческий стартап, специализирующийся на автономном пентесте веб-приложений. Летом 2025 XBOW публично показал результаты на HackerOne: сотни принятых отчётов об уязвимостях без ручного участия оператора на каждом шаге. Это первый случай, когда агент возглавил публичный рейтинг bug bounty, и одновременно повод для споров — часть сообщества указывала на дубли и шум в отчётах.
Встроенные режимы моделей
OpenAI (Codex, режимы с рассуждением у моделей семейства o-series) и Anthropic (Claude с инструментами и Claude Code) не продают отдельного «пентест-агента», но дают строительные блоки: модель, умеющую читать код и вызывать инструменты. На их базе строят собственных агентов и опенсорс-проекты, и внутренние security-команды.
| Решение | Тип цели | Автономность | Доступность |
|---|---|---|---|
| Big Sleep (Google) | Баги памяти в C/C++ и подобном коде | Высокая, variant analysis | Исследовательский проект, не продаётся |
| XBOW | Веб-приложения, bug bounty | Высокая, конвейерный запуск | Коммерческий продукт по договору |
| Claude Code / Codex как основа | Любой код и API — что настроите | Зависит от вашей обвязки | Подписка + оплата по токенам |
| Классический SAST/DAST | Известные паттерны | Нет, работает по правилам | Много вендоров, от бесплатных |
Точные цены на коммерческие продукты и лимиты подписок меняются часто — сверяйте их на официальных страницах поставщиков перед закупкой.
Что уже получается, а что нет
Сильная сторона агентов — рутинный охват и вариативный анализ. Там, где нужно перебрать сотни похожих мест в коде или прогнать типовые проверки по большому веб-приложению, агент экономит человеко-часы. Big Sleep показал, что модель способна найти неочевидную ошибку памяти, а не только переписать чужой отчёт.
Слабые стороны тоже видны:
- Шум и ложные срабатывания. Агент уверенно описывает «уязвимость», которой нет, или дублирует один и тот же баг в десятке отчётов. Разбор этого шума ложится на человека.
- Стоимость запуска. Длинные цепочки рассуждений сжигают токены. Глубокий анализ крупного приложения может стоить дороже, чем час работы специалиста.
- Потолок сложности. Многошаговые логические уязвимости, зависящие от бизнес-логики конкретной системы, пока чаще находят люди.
- Двойное назначение. Тот же агент, что защищает, умеет и атаковать. Инструменты для написания эксплойтов доступны и нападающей стороне.
Кому это пригодится, а кому нет
Пригодится:
- Продуктовым командам с большим кодом и без своего пентестера — как первый проход, который отсеет очевидные дыры перед релизом.
- Мейнтейнерам крупных open-source-проектов для variant analysis: нашли один баг класса — прогнали агента по всей кодовой базе в поисках близнецов.
- Bug bounty-платформам и security-командам как усилитель, а не замена: агент генерирует кандидатов, человек фильтрует и подтверждает.
Не пригодится или преждевременно:
- Небольшому сайту-визитке — классического сканера и обновлений CMS хватит, а платить за токены смысла нет.
- Тем, кто ждёт «нажал кнопку — получил безопасность»: без человека, который читает и проверяет отчёты, вы получите гору неотсортированных гипотез.
- Проектам с жёсткими требованиями к тому, чтобы код и данные не уходили во внешнюю модель, — тут придётся смотреть на self-hosted-модели, а они пока слабее в рассуждении.
Что делать, если хотите попробовать
- Определите цель и границы: конкретный репозиторий или тестовый стенд, а не боевой прод.
- Поставьте бюджет на запуск в токенах или деньгах и лимит шагов агента, чтобы не улететь в неконтролируемый счёт.
- Начните с open-source-обвязки поверх Claude Code или Codex на небольшом проекте — так дешевле понять пользу до контракта с коммерческим вендором.
- Заложите в процесс человека, который триажит отчёты: без этого шага ценность агента близка к нулю.
- Никогда не запускайте агента против чужой инфраструктуры без письменного разрешения — это не серая зона, а потенциально уголовная.
1 Агент — в контексте ИИ это система, где языковая модель не просто выдаёт текст, а в цикле принимает решения и вызывает внешние инструменты (запуск кода, поиск, HTTP-запросы), опираясь на результат каждого шага. В отличие от одиночного запроса к модели, агент действует итеративно и может выполнять многошаговые задачи.
Prompt-инженер: Идеальные запросы для Midjourney, ChatGPT и других моделей.
Спросить за 15 ₽Источники: Google Project Zero — Big Sleep: обнаружение уязвимости в SQLite, HackerOne — leaderboard и правила программ
Частые вопросы
Заменит ли агент пентестера в компании?
Правда ли, что XBOW обошёл людей на HackerOne?
Сколько стоит запустить такого агента?
Можно ли натравить агента на любой сайт, чтобы проверить его?
Опасно ли, что те же агенты помогают атакующим?
Есть ли self-hosted-варианты, чтобы код не уходил во внешнюю модель?
Материал носит информационный характер и подготовлен редакцией «Агентуры». Он не является офертой, рекламой или индивидуальной консультацией. Упомянутые продукты, компании и торговые знаки принадлежат их правообладателям. Перед принятием решений, влекущих юридические или финансовые последствия, обратитесь к профильному специалисту.