ИБ-стартап Sentra представил AI-хакера для проверки защищенности бизнеса
Компания Sentra представила AI‑хакера — автономную систему для непрерывной проверки защищенности бизнеса глазами атакующего. Решение предназначено для корпоративного использования, включено в реестр российского ПО и может использоваться из облачной инфраструктуры разработчика или развертываться локально on‑premise.
Развитие генеративного ИИ сокращает время, за которое техническая уязвимость может превратиться в реальный инструмент атаки. Согласно исследованию Cloud Security Alliance, окно между публичным раскрытием уязвимости и появлением её работающего эксплойта сокращается с месяцев до дней, а в отдельных случаях до часов. Темп защиты, построенной на классических инструментах, таких как периодический пентест, сканеры уязвимостей и ручной триаж, перестает закрывать потребность бизнеса в постоянной оценке уровня безопасности.
AI-хакер Sentra — это автономный инструмент непрерывного контроля защищенности, который с помощью команды специализированных ИИ-агентов выполняет глубокий анализ периметра. AI-хакер не просто сканирует инфраструктуру в рамках заранее заданных сценариев, а воспроизводит логику реального атакующего: ведет разведку, изучает веб-приложения и API, строит гипотезы, создает цепочки атак и валидирует каждую угрозу.
Все критические уязвимости проверяются на фактическую эксплуатируемость в рамках разрешенного сценария тестирования, что позволяет отделить высокорисковые угрозы от массива формальных находок и ложных срабатываний. Для подтвержденных цепочек атаки система формирует описание риска, техническое доказательство, затронутые компоненты, рекомендации по устранению и материалы для повторной проверки. После исправления уязвимости решение выполняет ретест и помогает убедиться, что путь атаки действительно закрыт. Такой цикл позволяет на практике реализовать методологию «непрерывного управления киберугрозами» CTEM (Continuous Threat Exposure Management), предложенную агентством Gartner для минимизации рисков и сокращения количества ИБ-инцидентов.
AI-хакер позволяет находить логические уязвимости и выполнять недетерминированные проверки, которые не покрываются возможностями классических сканеров: ошибки разграничения доступа, небезопасные сценарии работы API, некорректную обработку идентификаторов и ролей, избыточные права, ошибки бизнес‑логики и комбинации нескольких некритичных на первый взгляд проблем.
«Компании как правило используют множество ИБ‑инструментов и сервисов, но часто всё ещё не могут быстро ответить на главный вопрос: “Как нас могут взломать сегодня и что необходимо исправить в первую очередь?” — отметил Максим Брагин, технический лидер и генеральный директор Sentra. — Sentra закрывает эту боль с помощью AI-хакера, который работает внутри непрерывного цикла управления угрозами: регулярно исследует инфраструктуру, отслеживает изменения, переоценивает риски и подтверждает каждую находку воспроизводимым доказательством».
Архитектура продукта спроектирована так, чтобы не зависеть от конкретной LLM-модели. Это позволяет идти в ногу с развитием ИИ-технологий и использовать наиболее эффективную модель с учетом предпочтений и ограничений заказчика. Качество работы AI-хакера регулярно проверяется на публичных бенчмарках и задачах собственной лаборатории. Эффективность технологии также подтверждается в рамках известных bug bounty программ, где продукт участвует как независимый исследователь.
Помимо основной задачи обеспечения контроля защищенности инфраструктуры, разработчик предусмотрел следующие сценарии применения AI-хакера:
- Автоматический триаж уязвимостей — выделение критичных угроз с точки зрения бизнес-рисков и возможного ущерба с подтвержденной эксплуатируемостью. Это позволяет рационально использовать ресурсы ИБ-команды и закрывать высокорисковые уязвимости до того, как ими воспользуется злоумышленник.
- Встраивание AI-хакера в процессы разработки и релизный цикл (SDLC) для проверки безопасности приложений и устранения уязвимостей до выхода в промышленную эксплуатацию.
- Инструмент purple teaming для проверки и улучшения защитных контролей, практического обучения команды SOC, Red Team и Blue Team на реальных сценариях атак.
Таким образом, AI-хакер Sentra выходит за рамки AI-пентеста и по сути аккумулирует в рамках одного решения широкую экспертизу наступательной безопасности (offensive security).
Компания завершила функциональное тестирование решения совместно с несколькими системными интеграторами и проводит пилотные проекты в российских компаниях.



