Платформа с открытым исходным кодом для проведения тестирований по безопасности и поиска уязвимостей, которая превращает целенаправленный ИИ-анализ в дедуплицированные ранжированные результаты с настраиваемой проверкой и обогащением.
Для чего нужен инструмент
Часто при поиске уязвимостей специалисты указывают модели на весь репозиторий и просят ее найти уязвимости, что является не самым эффективным подходом.
Open·kritt использует целенаправленный подход: разбивает исследование на небольшие четко сформулированные задачи, распределяет их между ИИ-агентами и объединяет результаты в выводы, которые можно проверить и расставить по приоритетности.
git clone https://github.com/Kritt-ai/open-kritt
cd open-kritt
./kritt setup
./kritt start
После запуска необходимо открыть http://localhost:5173.
Агенты с поддержкой инструментов запускаются от имени пользователя root в одноразовых контейнерах для заданий с копиями репозитория, доступными для записи, и прямым доступом в интернет, что позволяет им устанавливать инструменты, компилировать цели, запускать тесты и создавать прототипы.
#tools #AI #research
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥3👍2😁1
Turbo Intruder — расширение для Burp Suite от PortSwigger для отправки большого количества HTTP-запросов и анализа ответов. Он рассчитан на задачи, где стандартного Burp Intruder недостаточно по скорости или гибкости.
Burp Intruder удобнее для стандартного fuzzing: выбрать позиции, загрузить payload'ы и сразу анализировать результаты.
Turbo Intruder больше подходит для сложных и масштабных задач. Python позволяет самостоятельно управлять генерацией запросов, их последовательностью и обработкой ответов.
Проще говоря: Intruder — для типового fuzzing, Turbo Intruder — для нестандартных и высоконагруженных HTTP-тестов.
Turbo Intruder поддерживает несколько движков:
Turbo Intruder особенно интересен для тестирования race conditions, rate limiting, авторизации, нестандартных HTTP-запросов и сложных последовательностей действий.
Также его удобно использовать для массового fuzzing, когда требуется отправить большое количество запросов и отфильтровать неинтересные ответы.
def queueRequests(target, wordlists):
engine = RequestEngine(
endpoint=target.endpoint,
concurrentConnections=5,
requestsPerConnection=100,
engine=Engine.THREADED
)
for word in open('/usr/share/dict/words'):
engine.queue(target.req, word.rstrip())
def handleResponse(req, interesting):
table.add(req)Здесь Turbo Intruder перебирает значения из словаря и отправляет их в исходный запрос, а результаты передаются в таблицу для дальнейшего анализа.
Turbo Intruder устанавливается как расширение для Burp Suite. Исходный код и документация доступны в официальном репозитории PortSwigger.
#BurpSuite #TurboIntruder #Pentest #WebSecurity #BugBounty #AppSec #Cybersecurity #InfoSec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3🔥2😁1
Кто этот подозреваемый? Назовите его тип (одним словом или фразой).
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤2🔥2
9% компаний доверяют AI-сканерам безопасности. Остальные 91% знают что-то важное
Cobalt в 2025 году зафиксировал обвал: доля организаций, полагающихся исключительно на автоматическое AI-сканирование, рухнула на 20 процентных пунктов. Доверие схлопнулось до однозначных цифр. И это не луддизм — это рациональная реакция рынка на конкретные провалы.
🔎 Вендоры обещали точность пентестера при скорости автоматического сканера. На практике всё упёрлось в старую проблему DAST/SAST: инструмент работает с паттернами и не понимает контекст — сетевую топологию, компенсирующие контроли, бизнес-логику. Красивая обёртка, внутри — тот же движок.
Цифры говорят сами за себя: уровень ложных срабатываний автоматических сканеров стабильно держится в диапазоне 30–60%. Каждый второй алерт — мусор. Откуда шум? Например, RHEL и Ubuntu LTS бэкпортируют фиксы без смены номера версии. Сканер видит
Или классика: сканер находит SQL injection в форме, но WAF с virtual patching блокирует инъекции. Уязвимость в коде формально есть, эксплуатируемость — ноль.
🎇 Самое интересное — AI-агенты сами уязвимы. Исследователи из George Mason University показали фреймворк Mantis: защитник выставляет decoy-FTP с anonymous-входом и прячет в выводе сервера prompt injection через ANSI-escape-последовательности. Невидимые в терминале, но попадающие в контекстное окно агента. Результат? Reverse shell открывается на машине атакующего. Эффективность — свыше 95%. Живой пентестер обойдёт подозрительно открытый FTP из чистого скепсиса. Агент не различает данные и инструкции — это архитектурное свойство, а не баг.
Но списывать технологию рано. Vulnhuntr от Protect AI автономно нашёл подтверждённые уязвимости в крупных open-source проектах: stored XSS в ComfyUI, RCE в RagFlow. Стоимость — около $200 токенов Claude API. Правда, большинство находок оказалось невалидным, а два запуска на одном проекте давали разные результаты.
📌 Вывод прост: AI в пентесте работает не как замена, а как ассистент. Вот где он реально экономит часы:
• Триаж и приоритизация — разгребать сотни алертов вручную бессмысленно
• Генерация гипотез — подсказать вектор, который пентестер проверит
• Рутинная разведка — сбор и структурирование данных перед ручной работой
По данным SANS, у организаций с высоким уровнем ложных срабатываний MTTR реальных уязвимостей на 40% дольше. Шум убивает не бюджет — он убивает внимание. Когда инженер трижды бросает задачу ради «критической» пустышки, он начинает игнорировать security-тикеты. И через эту рациональную реакцию ложные срабатывания создают реальные бреши.
Полный разбор с конкретными CVE, кейсами и рекомендациями по выстраиванию ML-пайплайна триажа — в статье на форуме.
https://codeby.net/threads/ai-v-penteste-pochemu-9-doveriya-eto-normal-no.95722/
Cobalt в 2025 году зафиксировал обвал: доля организаций, полагающихся исключительно на автоматическое AI-сканирование, рухнула на 20 процентных пунктов. Доверие схлопнулось до однозначных цифр. И это не луддизм — это рациональная реакция рынка на конкретные провалы.
Цифры говорят сами за себя: уровень ложных срабатываний автоматических сканеров стабильно держится в диапазоне 30–60%. Каждый второй алерт — мусор. Откуда шум? Например, RHEL и Ubuntu LTS бэкпортируют фиксы без смены номера версии. Сканер видит
OpenSSL 1.1.1k, флагует CVE, закрытые месяцы назад. Команда проверяет, подтверждает патч, закрывает тикет. Умножьте на десятки таких находок — и день улетает в никуда.Или классика: сканер находит SQL injection в форме, но WAF с virtual patching блокирует инъекции. Уязвимость в коде формально есть, эксплуатируемость — ноль.
Но списывать технологию рано. Vulnhuntr от Protect AI автономно нашёл подтверждённые уязвимости в крупных open-source проектах: stored XSS в ComfyUI, RCE в RagFlow. Стоимость — около $200 токенов Claude API. Правда, большинство находок оказалось невалидным, а два запуска на одном проекте давали разные результаты.
• Триаж и приоритизация — разгребать сотни алертов вручную бессмысленно
• Генерация гипотез — подсказать вектор, который пентестер проверит
• Рутинная разведка — сбор и структурирование данных перед ручной работой
По данным SANS, у организаций с высоким уровнем ложных срабатываний MTTR реальных уязвимостей на 40% дольше. Шум убивает не бюджет — он убивает внимание. Когда инженер трижды бросает задачу ради «критической» пустышки, он начинает игнорировать security-тикеты. И через эту рациональную реакцию ложные срабатывания создают реальные бреши.
Полный разбор с конкретными CVE, кейсами и рекомендациями по выстраиванию ML-пайплайна триажа — в статье на форуме.
https://codeby.net/threads/ai-v-penteste-pochemu-9-doveriya-eto-normal-no.95722/
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥2👍1
Друзья, встречаем октябрь с новым расписанием курсов! 🍂
Напоминаем, на каких курсах начинается обучение в этом месяце. Выбирайте направление и присоединяйтесь к обучению⬇
Старт 5 октября:
⏺️ Курс «Python для Пентестера» — научимся писать софт на Python под собственные нужды и редактировать чужой код.
⏺️ Курс «Профессия DevSecOps - инженер: безопасная разработка» — освоим DevSecOps-инженерию: от автоматизации безопасности до работы с Kubernetes и Terraform.
Старт 12 октября:
⏺️ Курс «Основы информационной безопасности» — освоите ключевые навыки информационной безопасности: от основ Linux до проведения пентестов.
Старт 19 октября:
⏺️ Курс «Профессия Аналитик SOC» — научитесь выявлять атаки и расследовать инциденты на реальных задачах, работать с SIEM и пройдёте полный трек от L1 до L2.
Старт 22 октября:
⏺️ Курс «Тестирование Веб-приложений на проникновение (WAPT)» — отработаем полный цикл тестирования: от разведки до пост-эксплуатации.
Старт 26 октября:
⏺️ Курс «Цифровая криминалистика и реагирование на инциденты ОС Linux (DFIR)» — ищем и анализируем следы кибервзломов (анализ артефактов, работа с opensource инструментами).
⏺️ Курс «OSINT: технология боевой разведки» — освоим профессиональный поиск информации и анализ данных из открытых источников.
➡️ Запишитесь у нашего менеджера @CodebyAcademyBot или узнайте подробности на сайте!
Напоминаем, на каких курсах начинается обучение в этом месяце. Выбирайте направление и присоединяйтесь к обучению
Старт 5 октября:
Старт 12 октября:
Старт 19 октября:
Старт 22 октября:
Старт 26 октября:
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍2🔥2