Исследование: AI-инструменты для пентеста увеличивают объём ручной проверки

AI-инструменты для тестирования на проникновение генерируют столько находок, что командам безопасности все сложнее проверять их вручную. Как сообщает ITPro, в опросе Pentest-Tools девять из десяти специалистов, которые использовали AI для поиска уязвимостей, признали: результаты требовали серьезной дополнительной валидации.
Чаще всего участники сталкивались с вымышленными эксплойтами, повторяющимися находками, неэксплуатируемыми уязвимостями и даже сгенерированными AI CVE, которых не существует. Один из респондентов рассказал, что получил 300 находок от AI-инструмента и потратил два дня на их разбор. В итоге 250 результатов оказались бесполезными. По словам специалистов, перепроверять приходится даже корректные выводы, потому что галлюцинации снижают доверие ко всей системе.
Главным ограничением AI в пентесте участники исследования назвали слабое понимание бизнес-логики. Респонденты отмечали, что инструменты неплохо обнаруживают SQL-инъекции, но заметно хуже справляются с проверкой правил работы приложений. В качестве примеров они приводили ограничения на использование скидочного купона или логические ошибки, которые позволяют оформить бесплатную покупку через отрицательное количество товара.
При этом интерес к AI-инструментам продолжает расти. Более девяти из десяти опрошенных уже используют такие системы или собираются внедрить их в течение ближайших 12 месяцев. Чаще всего AI применяют для поиска уязвимостей, подготовки отчетов и ведения документации. А вот в задачах, где нужны быстрые решения и понимание контекста, уровень использования остается заметно ниже.
Ключевые факты
61% опрошенных сообщили, что ручной проверки требовали от 5% до 25% AI-сгенерированных находок
27% респондентов заявили, что валидация требовалась более чем для четверти результатов AI-инструментов
Только 20% участников опроса сообщили о наличии процесса, позволяющего обрабатывать 500 и более AI-кандидатов на уязвимости в рамках одного проекта
74% специалистов используют AI для поиска уязвимостей, 69%, для написания отчётов, а 66,5%, для документации и отслеживания находок
Вопросы и ответы
- Какой объём ручной проверки добавляют AI-инструменты в пентесте?
61% опрошенных сообщили, что вручную приходилось перепроверять от 5% до 25% AI-сгенерированных находок, а ещё 27% валидировали более четверти результатов. Один из участников рассказал, что из 300 находок после двух дней сортировки 250 оказались бесполезными.
- С какими типами ошибок AI в пентесте команды сталкиваются чаще всего?
Респонденты чаще всего упоминали вымышленные эксплойты, дублирующиеся находки, неэксплуатируемые уязвимости и даже несуществующие CVE, сгенерированные AI. Также инструменты хуже справляются с проверкой бизнес-логики приложений, например ограничений на скидочные купоны или логических ошибок в корзине.
- Готовы ли команды безопасности к массовому потоку AI-находок?
Только 20% участников опроса сообщили, что у них есть процесс для обработки 500 и более AI-кандидатов на уязвимости в одном проекте. При этом 74% уже используют AI для поиска уязвимостей, 69% для подготовки отчётов и 66,5% для документации и отслеживания находок.
Контекст по теме
- Исследование ISC2: специалисты по кибербезопасности тратят всё больше времени на проверку ответов ИИ15 июля 2026 г.
- Исследователи описали атаку HalluSquatting на ИИ-агентов через вымышленные репозитории9 июля 2026 г.
- Cobalt: интерес к полностью автоматизированному пентесту за год снизился с 29% до 9%30 июня 2026 г.
- Отчёт Action1: традиционные модели патч-менеджмента в компаниях больше не работают11 июня 2026 г.