Вы здесь? Я вернулся. Так еще и не с пустыми руками. Поговаривают, что последний год на багбаунти какие-то искусственные разумы какие-то уязвимости ищут. Пока у ИИ нету собственного счета чтоб получать баунти и покупать себе токены - прослойкой выбрал исследователь. А ввиду отсутствия мотивации у самого агента, при поиске багов часто появляются отчеты уровня "Мы нашли клиентский ключ - это токен - токены открыто хранить нельзя - утечка секретов и влияние на доступность и конфиденциальность, значит крит" К счастью или к сожалению - вендоры так не считают. То есть часто итогом такого багхантинга является потраченные токены и информативы. Короче не круто. При этом если подходить с головой и разбираться, то окажется что процент верных отчетов все больше и больше стремится к 0. Но это не результат того, что условный Claude Code решил что он не хочет работать и будет вам присылать бесполезные отчеты. ИИ часто просто не имеет представления о бизнес-процессах, о том что является уязвимостью в контексте конкретной программы, а также не имеет хороших инструментов для проверки. Вот о каком-то своем опыте в юзинге ИИ я и хотел написать. Короче вот статья - https://habr.com/ru/companies/bastion/articles/1057486/ Вы заходите и дочитываете до конца. Ставите плюсик на статью - мне приятно будет:) Ну и можете задавать вопросы. Под статьей. Тут в комментариях. Или ЛС.

ps: shout-out @slonser_notes

Вы здесь? Я вернулся.
Так еще и не с пустыми руками. Поговаривают, что последний год на багбаунти какие-то искусственные разумы какие-то уязвимости ищут | Сетка — социальная сеть от hh.ru