Как заработать на ошибках автономных ИИ-агентов
В январе cURL закрыл программу вознаграждений после почти семи лет работы.
Причина не в нехватке багов. Команду завалили правдоподобными ИИ-отчётами, которые требовали часы проверки и не содержали реальных уязвимостей. В 2025 году подтверждалось меньше одного отчёта из двадцати.
Похожая проблема теперь приходит в AI bug bounty.
Сгенерировать 500 вариантов prompt injection легко. Сложно доказать, что хотя бы один из них стабильно пересекает границу системы.
Поэтому новый рынок платит не за "сломанный ответ", а за цепочку воздействия.
Пример №1 — EchoLeak
Вредное письмо заставляло Microsoft 365 Copilot собрать внутреннюю информацию и вывести её через разрешённый канал. Без клика и отдельной команды пользователя.
Пример №2 — GitHub MCP
Инструкция внутри публичного Issue могла перехватить агента, подключённого к приватному репозиторию, и заставить его вынести закрытые данные.
Пример №3 — Tool Poisoning
Вредная команда прячется не в сообщении, а в описании безобидного MCP-инструмента.
Пользователь видит "сложить два числа". Модель — инструкцию прочитать SSH-ключ и отправить его наружу.
Следующая поверхность уже появляется в памяти. Исследователи показывают: нескольких специально сформированных записей может хватить, чтобы агент позже выбирал нужный атакующему инструмент.
Общий принцип один:
Не атаковать модель отдельно — атаковать доверие между моделью, данными, памятью и инструментами.
На этом можно зарабатывать четырьмя способами.
🟠Публичные bounty
Google AI VRP — до $30 000 за сильные отчёты. 0DIN — до $15 000 и отдельный scope по агентам. OpenAI принимает agentic и MCP-риски через Safety Bug Bounty.
🟠AI/ML open source
На Huntr платят за уязвимости в библиотеках, загрузчиках моделей и форматах .safetensors, .gguf, .keras и .joblib.
Тут пригодятся обычные навыки AppSec, Python и анализа десериализации.
🟠Платные аудиты
HackerOne и Bugcrowd уже выделяют отдельные направления AI red teaming и AI penetration testing.
Компаниям нужен не "prompt engineer", а человек, который проверит RAG, коннекторы, MCP, права инструментов и утечки между пользователями.
🟠Собственная услуга
Простой продукт для небольших команд:
▶️Инвентаризация агентов и MCP
▶️Проверка сайтов, файлов, писем и тикетов как каналов инъекции
▶️Тест прав Read / Write / Execute
▶️Журнал воспроизводимых атак
▶️Список исправлений и повторная проверка
Главный навык здесь — не написать самый хитрый промпт.
Главный навык — превратить странное поведение агента в короткое доказательство:
Вот вход → вот запрещённое действие → вот ущерб → вот исправление.
ИИ создаёт больше шума. Поэтому проверяемый сигнал становится дороже.
А вы бы попробовали зайти в AI bug bounty ради первых реальных выплат?
✊ Paragon | Чат
В январе cURL закрыл программу вознаграждений после почти семи лет работы.
Причина не в нехватке багов. Команду завалили правдоподобными ИИ-отчётами, которые требовали часы проверки и не содержали реальных уязвимостей. В 2025 году подтверждалось меньше одного отчёта из двадцати.
Похожая проблема теперь приходит в AI bug bounty.
Сгенерировать 500 вариантов prompt injection легко. Сложно доказать, что хотя бы один из них стабильно пересекает границу системы.
Поэтому новый рынок платит не за "сломанный ответ", а за цепочку воздействия.
Пример №1 — EchoLeak
Вредное письмо заставляло Microsoft 365 Copilot собрать внутреннюю информацию и вывести её через разрешённый канал. Без клика и отдельной команды пользователя.
Пример №2 — GitHub MCP
Инструкция внутри публичного Issue могла перехватить агента, подключённого к приватному репозиторию, и заставить его вынести закрытые данные.
Пример №3 — Tool Poisoning
Вредная команда прячется не в сообщении, а в описании безобидного MCP-инструмента.
Пользователь видит "сложить два числа". Модель — инструкцию прочитать SSH-ключ и отправить его наружу.
Следующая поверхность уже появляется в памяти. Исследователи показывают: нескольких специально сформированных записей может хватить, чтобы агент позже выбирал нужный атакующему инструмент.
Общий принцип один:
Не атаковать модель отдельно — атаковать доверие между моделью, данными, памятью и инструментами.
На этом можно зарабатывать четырьмя способами.
🟠Публичные bounty
Google AI VRP — до $30 000 за сильные отчёты. 0DIN — до $15 000 и отдельный scope по агентам. OpenAI принимает agentic и MCP-риски через Safety Bug Bounty.
🟠AI/ML open source
На Huntr платят за уязвимости в библиотеках, загрузчиках моделей и форматах .safetensors, .gguf, .keras и .joblib.
Тут пригодятся обычные навыки AppSec, Python и анализа десериализации.
🟠Платные аудиты
HackerOne и Bugcrowd уже выделяют отдельные направления AI red teaming и AI penetration testing.
Компаниям нужен не "prompt engineer", а человек, который проверит RAG, коннекторы, MCP, права инструментов и утечки между пользователями.
🟠Собственная услуга
Простой продукт для небольших команд:
▶️Инвентаризация агентов и MCP
▶️Проверка сайтов, файлов, писем и тикетов как каналов инъекции
▶️Тест прав Read / Write / Execute
▶️Журнал воспроизводимых атак
▶️Список исправлений и повторная проверка
Главный навык здесь — не написать самый хитрый промпт.
Главный навык — превратить странное поведение агента в короткое доказательство:
Вот вход → вот запрещённое действие → вот ущерб → вот исправление.
ИИ создаёт больше шума. Поэтому проверяемый сигнал становится дороже.
А вы бы попробовали зайти в AI bug bounty ради первых реальных выплат?
✊ Paragon | Чат