Dépannage de la chasse aux bugs par IA : comment ne pas devenir un trieur gratuit pour votre agent
Anthropic
Cursor
HackerOne
OpenAI
Ollama
LM Studio
vLLM
AWS Bedrock
Google Vertex AI
Bugcrowd
Les agents d'IA génèrent de nombreux faux positifs, transformant les chasseurs de bugs en trieurs. L'article examine les approches de la chasse aux bugs par IA, les méthodes de paiement des modèles et l'architecture de vérification utilisant des règles, le RAG et le MCP. Il inclut des données de HackerOne et Bugcrowd sur l'augmentation des signalements et la part des résultats valides.
Запуск ИИ-агента на багбаунти занимает минуты, но без верификации он выдаёт массу ложных срабатываний, и исследователь превращается в бесплатного триажера. Например, из 67 репортов лишь 3 могут быть валидными. По данным HackerOne, объём входящих репортов в 2026 году вырос на 76% год к году, а доля подтверждённых эксплуатируемых находок остаётся на уровне 25%, но доля critical и high увеличилась до 32%. При этом рост валидных ИИ-репортов составил 210%. Платформы вводят ограничения: curl с 1 февраля 2026 года закрыл программу на HackerOne, HackerOne приостанавливал приём в Internet Bug Bounty, BI.ZONE и Standoff 365 ввели лимиты на число отчётов в день, а Brave банит после двух спам-репортов. Исследование (Zheng et al., 2025) на 9942 репортах показало, что XSS составляют 13,8% сабмишенов, Information Disclosure — 9,4%, Access Control с Authentication — более 10%. Современные LLM склонны принимать невалидные репорты, но RAG помогает решить эту проблему. По опросам Bugcrowd, 82% исследователей применяют генеративный ИИ в 2026 году. Автор выделяет четыре подхода к ИИ-багхантингу: ручной анализ с LLM-советником, автосканеры с LLM-интерпретацией, коробочный агент и верифицированный пайплайн. Для оплаты моделей используются локальные (Ollama, LM Studio, vLLM), API (сильные модели), подписки (Cursor, Claude.ai, ChatGPT) или корпоративные платформы (Bedrock, Azure OpenAI, Vertex AI). Архитектура проверки находок включает три слоя: правила для агента (например, проверка time-based для SQLi, OOB для SSRF, headless-браузер для XSS), RAG (доступ к базе знаний с паттернами уязвимостей) и MCP (инструменты для активной проверки гипотез).
Source: Habr — хаб ИИ —
original
