Что сложить в toolbox для ИИ-пентеста: модели, агенты, MCP и скиллы

121
Что сложить в toolbox для ИИ-пентеста: модели, агенты, MCP и скиллы

Какая модель, какой агент, MCP-сервер или скилл — выбирать инструменты для ИИ- пентеста сложно, когда новое выходит каждую неделю.

Разобраться, что из этого реально работает, проще всего на примере практика: сегодня в 19:30 мск на воркшопе по AI-пентесту опытный багхантер покажет, как работает с ИИ-агентом на полигоне.

А ниже — практический стек: от доступа к моделям до связки, где агент сам ходит по приложению.

Подписка или локальный запуск

Подписка — самый простой вариант. Можно купить доступ напрямую у провайдера — OpenAI, Anthropic, Z.ai, DeepSeek — или через агрегатор. В OpenRouter оплата по факту использования по тарифам каждой модели. В Ollama по подписке доступен целый «зоопарк» открытых моделей, причём свежие китайские модели с открытыми весами появляются там быстро.

Локальный запуск устроен иначе: ставите бэкенд — например, Ollama, vLLM или llama.cpp, — скачиваете модель и работаете. Но результаты часто менее стабильны, чем по подписке: умная модель для задач пентеста требует серьёзного железа.

Простое правило для оценки:

Количество миллиардов параметров × 2 ≈ гигабайты видеопамяти для более-менее нормального инференса. Плюс память на контекст.

Популярные сейчас модели около 30 млрд параметров комфортно запускаются примерно на 64 ГБ памяти — например, на Mac на ARM-процессоре. Крупная модель на сотни миллиардов параметров потребует уже сотни гигабайт и больше. Иногда аренда у провайдера выходит дешевле собственного хостинга.

При этом маленькие модели в режиме «вот тебе скоуп — ломай» покажут себя плохо: их придётся долго донастраивать, чётко прописывать инструкции и работать с небольшим контекстным окном.

  • Ежедневная ручная работа по багбаунти или пентесту — выгоднее подписка. Оцените за месяц, укладываетесь ли вы в лимиты.
  • Автономный агент, который работает без вас, — лучше покупать токены напрямую. Но следите за расходом: автономная система может «нажечь» много.

Плюс подписки — вы упрётесь в лимит, а не в счёт на тысячи долларов, которыми делились пользователи на заре LLM.

Ориентир из практики: в подписке Ollama за $20 сессионные лимиты сбрасываются каждые 4–5 часов, и одной сессии хватает примерно на 1–2 часа плотной работы по скоупу. Недельный лимит быстрее всего съедает работа с кодом — написание, отладка, анализ декомпилированной Java. При регистрации в Ollama лучше использовать не российскую почту.

Какие модели выбирать для задач ИБ

Закрытые модели OpenAI и Anthropic хорошо справляются с задачами ИБ, но для security-задач требуют верификации исследователя — из России получить такой доступ затруднительно. Из доступных исследователь называет китайские модели с открытыми весами: GLM, Kimi, а также DeepSeek и Qwen. У открытых моделей, по его опыту, заметно меньше жёстких ограничений на запросы по кибербезопасности.

Но главное остаётся неизменным: сначала ваша методология, модель — помощник.

Как выбрать агентный интерфейс

Claude Code, OpenCode, Cline, Cursor — выбор во многом вкусовщина. Совет — попробовать всё, до чего дотянетесь, и остаться там, где вам комфортно, где вы прочитали документацию и разобрались в инструменте. К Claude Code можно подключить модели Ollama — у неё есть готовая интеграция.

Если переживаете за основную систему, разверните агента в виртуалке с Kali: для неё тоже существуют готовые MCP и скиллы.

Отдельно стоит знать о готовых фреймворках вроде CAI или Strix, которые из коробки готовы тестировать цель, — им нужен только доступ к модели.

Какие задачи отдавать агенту

  • генерация скриптов на Bash и Python, быстрых PoC, автоматизация запросов к API;
  • парсинг результатов работы инструментов;
  • анализ JavaScript-файлов, иногда весом в десятки мегабайт: поиск sources и sinks, проверка валидации и санитизации;
  • анализ логов — с поправкой на размер контекстного окна;
  • работа с декомпилированным кодом, например диффы Android-приложений.

MCP или скилл

MCP-сервер — мостик между моделью и вашими инструментами: прокси, сканерами вроде nuclei или nmap. Скилл — ваша методология, упакованная в понятный агенту формат: папка в директории скиллов Claude с файлом SKILL.md.

Что выбрать — вопрос удобства и того, что есть в открытом доступе. Для прямого управления программой чаще используют MCP. Их можно и комбинировать: например, в реверсе сначала изучить бинарь утилитами, затем продолжить через MCP для Ghidra.

Совет по скиллам: описание — это триггер, по которому агент решает, когда вызвать скилл. Делайте его коротким и ёмким. Если вызываете скиллы вручную или из других скиллов, описание может быть длиннее.

Как работает связка из двух скиллов и прокси

На вебинаре исследователь показал комбинацию из двух скиллов и HTTP-прокси Caido.

Скилл для фингерпринтинга. Написан поверх официального скилла caido-mode, который даёт агенту управлять Caido. Работает в двух режимах: разовый анализ HTTP-истории с описанием технологий и режим мониторинга — фоновая задача каждые 3 минуты проверяет новые запросы, ищет признаки уязвимостей, перепроверяет их и при подозрении создаёт вкладку в Replay — аналог Repeater в Burp.

Interceptor. Связка расширения для Chrome и скилла: агент открывает страницы, кликает, скроллит и заполняет формы. После установки он умеет «переучить» другие скиллы использовать браузер вместо curl. Функции краулинга в нём не было — исследователь дописал её сам.

Вместе это выглядит так: Interceptor ходит по приложению, трафик идёт в Caido, фингерпринт-скилл анализирует историю и складывает интересные запросы в Replay для экспертного разбора. Особенно удобно для приложений со сложной аутентификацией: вы логинитесь в открытой агентом вкладке сами, а дальше просите его строить уже аутентифицированную поверхность атаки.

Как такой набор ведёт себя на реальных задачах, будет видно на сегодняшнем эфире.

Воркшоп по AI-пентесту — сегодня, 17 сентября, в 19:30 мск

Эфир подводит итоги AI-челленджа по пентесту от CyberED и Standoff Hackbase, где участники неделю собирали своих ИИ-агентов и проходили общий полигон. Багхантер Kekis покажет прохождение, разберёт удачные стратегии и типичные ошибки и сравнит подходы.

Не участвовали в челлендже — не страшно: эфир полезен всем, кто хочет увидеть, как ИИ-агент работает в руках практика.

Зарегистрироваться на воркшоп.

AI-пентест Bug Bounty MCP ИИ-агенты скиллы
Alt text
Обращаем внимание, что все материалы в этом блоге представляют личное мнение их авторов. Редакция SecurityLab.ru не несет ответственности за точность, полноту и достоверность опубликованных данных. Вся информация предоставлена «как есть» и может не соответствовать официальной позиции компании.
QUANTUM
Сегодня в канале
В Пекине бар наливает пиво и бесплатный ИИ
IBM собирает квантовый компьютер из «холодильников»
Обычный день в «Изобретая будущее»
Подписаться
Реклама

CyberEd

Кибербезопасность – наш ключевой фокус. Мы накопили огромную экспертизу и умеем решать задачи любого уровня сложности

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама