Защитная диагностика AI-систем и инфраструктуры, которые уже работают
Проверяю на прочность ваши AI-агенты, поиск по документам (RAG), MCP-серверы и инфраструктуру по методике OWASP LLM Top 10 — нахожу то, что обычное тестирование на проникновение пропускает.
Подмена инструкций (по-английски prompt injection) — когда модели подсовывают чужую команду и она её выполняет. Плюс отравление документов в поиске по базе знаний, подмена инструментов MCP, раскрутка счёта за запросы. Таких проверок нет ни в Burp, ни в Nessus
Сам держу 10+ AI-систем в постоянной работе. Управлял рекламным бюджетом $1,34 млн — видел рекламные системы изнутри
От 20 млн ₽ и 1–3% оборота при повторной утечке персональных данных. Ограничения на иностранное ПО по КИИ идут за владельцем значимого объекта
Три формата — от входной диагностики до постоянного сопровождения
Экспресс-диагностика — чтобы понять, насколько всё плохо. Полный аудит — когда риски серьёзные и нужно соответствие требованиям. Сопровождение — потому что угрозы для AI меняются каждые 4–6 недель.
Что именно проверяют в такой диагностике, какие суммы штрафов записаны в законе со ссылками на статьи и как пройти минимальную проверку самому за двадцать минут — в разборе о персональных данных и нейросетях.
Экспресс-диагностика
Быстрая входная проверка: сокращённый чек-лист, одна атака вживую, отчёт в PDF с пятью главными рисками. Понятная точка входа перед полным аудитом.
- Созвон-знакомство 60 минут: архитектура, языковые модели и интеграции, где хранятся персональные данные
- 6-часовая проверка по сокращённому чек-листу
- Показываю одну атаку вживую: подмену инструкций либо открытый доступ к DNS, SSL или файлу .env
- Отчёт на 4–6 страниц: пять главных проблем в порядке срочности, уровень риска, конкретные команды и код
- Разбор результатов 30 минут
≈3-4 из 10 после неё берут полный аудит
Полный аудит безопасности
Полный цикл проверки атакой по 4 направлениям: AI и языковые модели, инфраструктура, ФЗ-152, бизнес-логика. Отчёт на 30–50 страниц, показ атак вживую и 30 дней ответов на вопросы.
- Полный цикл проверки атакой по OWASP LLM Top 10 (2025)
- 4 направления: AI и языковые модели 40% · инфраструктура 25% · персональные данные 20% · бизнес-логика 15%
- Итоговый отчёт на 30–50 страниц с доказательствами и сверкой по требованиям закона
- Показываю 1–2 самые опасные атаки вживую на вашей системе
- Разбор отчёта 90 минут и 30 дней ответов на вопросы по исправлениям
Диапазон 400–1 100 тыс. ₽ зависит от объёма работ и количества AI-агентов
Постоянное сопровождение
Угрозы для AI меняются каждые 4–6 недель. Сопровождение держит вашу AI-инфраструктуру в актуальной модели угроз между обновлениями.
- Базовый, 52 тыс.: ежемесячная перепроверка, оповещения о новых уязвимостях (CVE) в Telegram, 2 часа на вопросы
- Базовый +: ежеквартальный отчёт о том, как меняются риски
- Расширенный, 130 тыс.: проверка каждой новой AI-функции до выпуска (2 в месяц)
- Расширенный +: один день в неделю работаю внутри вашей команды
- Расширенный +: сводка по новым угрозам, ответ на критические находки в течение 24 часов
80% клиентов после полного аудита переходят на сопровождение
19 точек проверки по 4 направлениям
Чек-лист построен от риска. Основа AI-направления — OWASP LLM Top 10 (2025), классическая инфраструктура — фундамент, ФЗ-152 и 187-ФЗ — обязательные требования для российских юрлиц, отраслевые проверки — то, что реально встречается в рекламных кабинетах и интернет-магазинах.
Безопасность AI и языковых моделей
OWASP LLM Top 10 (2025) — 8 проверок
Прямая подмена инструкций
Модель уговаривают выйти за рамки правил: ролевые сценарии, давление в несколько ходов, замаскированные команды в base64, unicode и ROT13
Непрямая подмена инструкций (поиск по документам, файлы, вебхуки)
Атака через данные, которые модель сама загружает.
Ref: EchoLeak CVE-2025-32711, CVSS 9.3
Утечка системной инструкции (LLM07:2025)
Из модели вытаскивают её системную инструкцию, а в ней часто зашиты ключи доступа и внутренние адреса сервисов
Избыточные права агента (LLM06:2025)
Агент с правом записи в систему делает то, чего не должен.
Ref: CVE-2025-53773 GitHub Copilot RCE, CVSS 7.8
Неограниченный расход и перерасход бюджета (LLM10:2025)
Без лимита на расходы счёт за модель уходит в $10 тыс. в месяц: атакующий гонит запросы, пока вы не разоритесь.
Отравление MCP-сервера и подключённых инструментов
Атака через сторонний MCP-сервер. Включая известную проблему «спасибо».
Ref: CVE-2025-54136 · Claude Code CVE-2025-59536 · CVE-2026-21852 (Check Point Research)
Слабые места векторной базы и эмбеддингов (LLM08:2025)
Восстановление исходного текста из векторов, проверка «был ли этот документ в базе», отравление RAG подменёнными документами в векторной базе
Раскрытие чувствительных данных (LLM02:2025) и персональные данные в логах
Утечка персональных данных через ответы модели, системы сбора логов и трекеры ошибок. Для проверки завожу вымышленного клиента с правдоподобными данными
Инфраструктура
6 проверок периметра и зависимостей
Настройки DNS и защита почты от подделки
SPF, DKIM, DMARC (часто стоит `p=none` — от вашего имени можно свободно рассылать поддельные счета), CAA, DNSSEC
Настройка шифрования SSL / TLS
Цель — оценка A+ в SSL Labs: HSTS preload, корректный набор шифров, OCSP stapling
Проверка защитного экрана (WAF) и CDN
Обход фильтра замаскированным запросом, утечка реального адреса сервера через историю DNS, SSL-сертификат и заголовки писем
Хранение секретов и ключей
`gitleaks` по всей истории репозитория, ключи доступа в коде страницы, открытая папка `.git/`, файлы .env в резервных копиях
Проверка сторонних библиотек на известные уязвимости
npm / pip / go.mod / Cargo.lock сверяются с актуальной базой CVE.
Ref: Shai-Hulud npm malware · Sonatype 454k+ malicious packages 2026
Резервные копии и проверка восстановления
Реально восстанавливаю данные из резервной копии на тестовом сервере. Копии есть у 60% компаний, восстановиться могут около 30%
Персональные данные и требования российских законов
ФЗ-152 · 187-ФЗ о КИИ · обезличивание персональных данных
Соответствие ФЗ-152
Данные граждан России хранятся на территории России, кому вы передаёте их дальше, запись в реестре РКН. Штрафы по ст. 13.11 КоАП: за утечку от 3 до 15 млн ₽ в зависимости от размера базы, за несообщение в Роскомнадзор 1–3 млн ₽, при повторной утечке — 1–3% выручки, но не менее 20 млн ₽
Готовность к требованиям по КИИ
Ограничение идёт за владельцем значимого объекта КИИ; отрасль целиком под него не подпадает. Указ Президента от 30.03.2022 № 166, а с 1 сентября 2025 года — обязанность применять на значимых объектах ПО из реестра российского (58-ФЗ от 07.04.2025). Если ваш объект подпадает, Cursor / Claude / OpenAI на нём формальное нарушение. Альтернативы: GigaChat на своём оборудовании, YandexGPT, Continue.dev
Очистка запросов к модели от персональных данных
Завожу вымышленного клиента с правдоподобными данными и записываю каждый запрос по пути к OpenAI / Anthropic. Проверяю, не пропускают ли фильтры ФИО, ИНН, телефон, почту и паспорт
Бизнес-логика и отраслевые проверки
Аутентификация и проверки под конкретную отрасль
Вход в систему и работа сессий
Где хранятся сессионные токены (httpOnly или localStorage), как они обновляются, доступ к чужим данным по прямой ссылке (IDOR), подпись вебхуков, защита от повторной отправки запроса, гонки при оплате
Специфика рекламы и интернет-торговли
Контроль целостности выдаваемых страниц, защита трекера от мошеннического трафика, срабатывание пикселей, подпись данных при передаче через CAPI, актуальность списков заблокированных адресов, утечка отпечатка браузера через сторонние скрипты
Статистика по реальным аудитам
Распределение находок по уровню риска. Критические находки у ~30% компаний — средний уровень рынка AI-внедрений 2025–2026.
- Ключ доступа к OpenAI / Anthropic лежит в коде страницы — вытащить 30 секунд, за ночь спишут $50 тыс.
- Непрямая подмена инструкций позволяет выкачать данные (сценарий EchoLeak)
- В системной инструкции модели зашиты ключи доступа или внутренние адреса сервисов
- Персональные данные уходят в OpenAI без обезличивания — от 3 до 15 млн ₽ по ст. 13.11 КоАП
- Отравление MCP-сервера скрытыми инструкциями в описании инструмента
- Нет ограничения на частоту запросов к модели — счёт можно раскрутить до отказа сервиса
- DMARC в режиме `p=none` — от имени компании можно рассылать поддельные счета
- Оценка B или C в SSL Labs, нет HSTS preload
- Восстановление из резервной копии не проверяли больше 12 месяцев
- Уязвимости в библиотеках старше 90 дней, вебхуки без подписи
- Нет заголовков CSP, открыт файл `.git/config`
- Нет HSTS preload, ошибки отдаются со служебными подробностями
- Не выставлен X-Frame-Options, открытая referrer-policy
Отчёт по полному аудиту — 30–50 страниц с доказательствами и планом работ
Отчёт написан так, чтобы его понял и директор, и инженер, который будет это чинить. Каждая находка — с воспроизводимым доказательством и конкретной командой или куском кода для исправления.
Выжимка для руководства
Для генерального и технического директора, для совета директоров: суть рисков, влияние на бизнес, бюджет на исправления
Методика
OWASP LLM Top 10, 187-ФЗ, ФЗ-152, ссылки на CVE — что и почему проверялось
Список находок
По каждой: номер, уровень риска, доказательство (скриншот или команда), к чему приводит, как исправить и как потом проверить исправление
План работ по приоритетам
Сейчас / дальше / потом — что исправить в первые 48 часов, что в первый месяц, что в квартал
Приложения
Полные журналы проверок, сверка с требованиями (ФЗ-152 / OWASP / ISO 27001), по желанию — видеозапись атак
4 типа клиентов, на которых калибровано предложение
Полный аудит и постоянное сопровождение рассчитаны на компании с выручкой от 1 млн ₽ в месяц: ниже этого уровня бюджета на 400 тыс. обычно нет, и начинать разумнее с экспресс-диагностики за 45 000 ₽. Личные проекты и студенческие работы не веду. Берусь за системы, в которых есть AI-слой; классическое промышленное ИТ — поле Positive Technologies.
Технические основатели B2B-сервисов, 20–100 человек
В продукте есть AI-функция, а впереди проверка инвесторов перед выходом на биржу. Безопасность AI инвесторы спрашивают с 2025 года — это часть стандартной проверки. Запустили чат-бота или поиск по документам, и он иногда «странно отвечает». MCP-серверы никто не проверял.
Одна утечка — конец продукта и личная ответственность основателя
Рекламные агентства с бюджетом $500 тыс. – 5 млн в месяц
AI-инструменты накапливают персональные данные покупателей — это ФЗ-152. Системы трекинга выдают адрес сервера через историю DNS. Без подписи данных в CAPI проходят поддельные конверсии. Я здесь свой: сам управлял рекламным бюджетом $1,34 млн.
Один рекламный кабинет на $200 тыс. — месяц работы насмарку
Интернет-магазины от 1000 заказов в месяц с AI-поддержкой клиентов
AI-агент общается с клиентами — в OpenAI утекают почта, телефон и адрес. Голосового бота уговаривают выдать промокод на 99%. WB, Ozon и РКН активно проверяют с 2025 года.
При утечке маркетплейс блокирует аккаунт продавца
Госконтрактные / банки / финтех
На значимых объектах КИИ с 1 сентября 2025 года действует требование применять ПО из реестра российского (58-ФЗ от 07.04.2025), а закупку и использование иностранного ПО ограничивает Указ Президента № 166. Требование идёт за владельцем объекта: если объект подпадает, Cursor / Claude / OpenAI на нём формальное нарушение. Цикл сделки 3–6 месяцев, для глубокого тестирования на проникновение требуется лицензия ФСТЭК. Я архитектор и консультант; аудит по линии ФСТЭК не провожу. Работаю только через юрлицо.
Требования по КИИ заставляют действовать, но цикл длинный: чек высокий, сделок мало
Наш профиль — узкая AI-специализация
Защита периметра и мониторинг событий — работа Group-IB, мы делаем разные вещи. Сравнение по углу, под которым работаем:
Group-IB / Positive Technologies
Классика: периметр, мониторинг событий, защита от целевых атак. Рынок $7–11 млрд. Блок про безопасность AI — скорее маркетинг. От 1,5 млн ₽, весь ИТ-периметр
Узкая специализация на AI, 400–1 100 тыс. ₽. Точечная проверка под конкретную систему
HackerOne / BugBounty.ru
Толпа исследователей по факту, без обязательств по срокам и без ответственного. Платите за каждую находку отдельно
Проверяю заранее, отвечает один человек. Отчёт, рекомендации и сопровождение. Один контакт
Пентестеры-одиночки с Avito
Классика — Burp / Nessus / nmap. Не знают OWASP LLM Top 10. Не понимают, как модели подменяют инструкции
Сам держу AI в постоянной работе круглосуточно. Видел подмену инструкций в живом трафике
Внутренние службы безопасности
Корпоративная ИТ-инфраструктура: домен, периметр, системы обнаружения вторжений. AI — серая зона, навыки заточены под классику
Взгляд со стороны специально под AI и автоматизацию. Дополняю вашу службу безопасности
Почему именно я — на пересечении четырёх редких направлений
Сочетание опыта, которое сложно повторить: ведущий разработчик в крупных компаниях, оператор собственных AI-систем, закупка рекламы с большим бюджетом и знание российских требований.
Сам держу AI в постоянной работе
10+ собственных AI-систем работают круглосуточно. Видел отказы изнутри: перерасход бюджета при резкой смене условий, алгоритм, зависший на нетипичном случае, непрямая подмена инструкций через RSS-ленту, падение MCP-сервера в рабочей среде
$1,34 млн рекламных бюджетов
Вёл закупку интернет-рекламы в двух крупных командах, названия под NDA. Знаю схемы мошенничества изнутри, механику трекинга и защиту передачи данных через CAPI — из ежедневной работы
7 лет в крупных компаниях
Балтийский завод, IPL, Asertiva. Понимаю, как безопасность устроена в крупных компаниях с долгими согласованиями, — говорю на одном языке с техническим директором и директором по безопасности
Взгляд со стороны атакующего
Годы в закупке рекламы — это ежедневная борьба с ботами, накруткой и мошенничеством в трафике. Я изнутри индустрии видел, как злоупотребляют рекламными и веб-системами, поэтому проверяю систему вопросом «как бы я сам её сломал»
Читаю российские требования в оригинале
ФЗ-152, 187-ФЗ о КИИ, приказы ФСТЭК, методички РКН — читаю в первоисточнике. Знаю, где заканчивается формальное соответствие требованиям и начинается реальная безопасность
Защитить свою AI-инфраструктуру
Начать с экспресс-диагностики за 45 000 ₽ — за 1 рабочий день вы получите чёткое понимание пяти главных рисков и того, нужен ли вам полный аудит.
Аудит за 9 900 ₽ — с конкретным отчётом и сметой
Расскажу что внедрить в вашем бизнесе в первую очередь, какая будет окупаемость, и нужен ли вообще AI для вашей задачи (иногда — нет).
Или просто напишите свой вопрос — отвечу в течение 2 часов