К содержанию
Новости

Исследование: AI-инструменты для пентеста увеличивают объём ручной проверки

Инфографика: 74% специалистов используют AI
Графика: hegai.media

AI-инструменты для тестирования на проникновение генерируют столько находок, что командам безопасности все сложнее проверять их вручную. Как сообщает ITPro, в опросе Pentest-Tools девять из десяти специалистов, которые использовали AI для поиска уязвимостей, признали: результаты требовали серьезной дополнительной валидации.

Чаще всего участники сталкивались с вымышленными эксплойтами, повторяющимися находками, неэксплуатируемыми уязвимостями и даже сгенерированными AI CVE, которых не существует. Один из респондентов рассказал, что получил 300 находок от AI-инструмента и потратил два дня на их разбор. В итоге 250 результатов оказались бесполезными. По словам специалистов, перепроверять приходится даже корректные выводы, потому что галлюцинации снижают доверие ко всей системе.

Главным ограничением AI в пентесте участники исследования назвали слабое понимание бизнес-логики. Респонденты отмечали, что инструменты неплохо обнаруживают SQL-инъекции, но заметно хуже справляются с проверкой правил работы приложений. В качестве примеров они приводили ограничения на использование скидочного купона или логические ошибки, которые позволяют оформить бесплатную покупку через отрицательное количество товара.

При этом интерес к AI-инструментам продолжает расти. Более девяти из десяти опрошенных уже используют такие системы или собираются внедрить их в течение ближайших 12 месяцев. Чаще всего AI применяют для поиска уязвимостей, подготовки отчетов и ведения документации. А вот в задачах, где нужны быстрые решения и понимание контекста, уровень использования остается заметно ниже.

Ключевые факты

  • 61% опрошенных сообщили, что ручной проверки требовали от 5% до 25% AI-сгенерированных находок

  • 27% респондентов заявили, что валидация требовалась более чем для четверти результатов AI-инструментов

  • Только 20% участников опроса сообщили о наличии процесса, позволяющего обрабатывать 500 и более AI-кандидатов на уязвимости в рамках одного проекта

  • 74% специалистов используют AI для поиска уязвимостей, 69%, для написания отчётов, а 66,5%, для документации и отслеживания находок

Вопросы и ответы

Какой объём ручной проверки добавляют AI-инструменты в пентесте?

61% опрошенных сообщили, что вручную приходилось перепроверять от 5% до 25% AI-сгенерированных находок, а ещё 27% валидировали более четверти результатов. Один из участников рассказал, что из 300 находок после двух дней сортировки 250 оказались бесполезными.

С какими типами ошибок AI в пентесте команды сталкиваются чаще всего?

Респонденты чаще всего упоминали вымышленные эксплойты, дублирующиеся находки, неэксплуатируемые уязвимости и даже несуществующие CVE, сгенерированные AI. Также инструменты хуже справляются с проверкой бизнес-логики приложений, например ограничений на скидочные купоны или логических ошибок в корзине.

Готовы ли команды безопасности к массовому потоку AI-находок?

Только 20% участников опроса сообщили, что у них есть процесс для обработки 500 и более AI-кандидатов на уязвимости в одном проекте. При этом 74% уже используют AI для поиска уязвимостей, 69% для подготовки отчётов и 66,5% для документации и отслеживания находок.

Контекст по теме