AI-система для поиска уязвимостей в коде
Cloudflare опубликовала большой разбор Build your own vulnerability harness — о том, как использовать ИИ не как «магического пентестера», а как часть инженерного конвейера для поиска, проверки и исправления уязвимостей.
Главная идея: одиночного AI-агента недостаточно. Он быстро упирается в контекст, теряет состояние, может галлюцинировать и генерировать сомнительные находки. Поэтому Cloudflare предлагает строить vulnerability harness — оркестратор, где модели являются взаимозаменяемыми компонентами, а не центром всей системы.
Как это устроено:
• Recon — агенты изучают архитектуру и строят threat model
• Hunt — отдельные агенты ищут баги по классам атак
• Validate — независимая проверка пытается опровергнуть находку
• Dedup — дубликаты схлопываются по корневой причине
• Trace — система ищет влияние уязвимости между репозиториями
• Fixing — готовятся тесты и патчи, но финальное решение остается за человеком
Важный момент: Cloudflare специально разделяет поиск и валидацию между разными моделями. Это снижает риск ситуации, когда модель сама придумала проблему и сама же ее «подтвердила».
По данным компании, через их pipeline прошло 20 799 первичных кандидатов, из которых после проверок осталось 7 245 actionable findings для инженерных команд.
Вывод простой: будущее AI в AppSec — не в одном «умном» агенте, а в управляемой системе с состоянием, проверками, дедупликацией, PoC, тестами и human-in-the-loop.
ИИ может ускорить поиск багов. Но доверять можно только тем находкам, которые прошли жесткую инженерную валидацию.
Cloudflare опубликовала большой разбор Build your own vulnerability harness — о том, как использовать ИИ не как «магического пентестера», а как часть инженерного конвейера для поиска, проверки и исправления уязвимостей.
Главная идея: одиночного AI-агента недостаточно. Он быстро упирается в контекст, теряет состояние, может галлюцинировать и генерировать сомнительные находки. Поэтому Cloudflare предлагает строить vulnerability harness — оркестратор, где модели являются взаимозаменяемыми компонентами, а не центром всей системы.
Как это устроено:
• Recon — агенты изучают архитектуру и строят threat model
• Hunt — отдельные агенты ищут баги по классам атак
• Validate — независимая проверка пытается опровергнуть находку
• Dedup — дубликаты схлопываются по корневой причине
• Trace — система ищет влияние уязвимости между репозиториями
• Fixing — готовятся тесты и патчи, но финальное решение остается за человеком
Важный момент: Cloudflare специально разделяет поиск и валидацию между разными моделями. Это снижает риск ситуации, когда модель сама придумала проблему и сама же ее «подтвердила».
По данным компании, через их pipeline прошло 20 799 первичных кандидатов, из которых после проверок осталось 7 245 actionable findings для инженерных команд.
Вывод простой: будущее AI в AppSec — не в одном «умном» агенте, а в управляемой системе с состоянием, проверками, дедупликацией, PoC, тестами и human-in-the-loop.
ИИ может ускорить поиск багов. Но доверять можно только тем находкам, которые прошли жесткую инженерную валидацию.