Перейти к содержимому
VC
Услуга · Ключевое направление

Защитная диагностика AI-систем и инфраструктуры, которые уже работают

Проверяю на прочность ваши AI-агенты, поиск по документам (RAG), MCP-серверы и инфраструктуру по методике OWASP LLM Top 10 — нахожу то, что обычное тестирование на проникновение пропускает.

01
Проверяю сам AI-слой

Подмена инструкций (по-английски prompt injection) — когда модели подсовывают чужую команду и она её выполняет. Плюс отравление документов в поиске по базе знаний, подмена инструментов MCP, раскрутка счёта за запросы. Таких проверок нет ни в Burp, ни в Nessus

02
Взгляд инженера, который держит AI в работе

Сам держу 10+ AI-систем в постоянной работе. Управлял рекламным бюджетом $1,34 млн — видел рекламные системы изнутри

03
Соответствие ФЗ-152 и требованиям по КИИ

От 20 млн ₽ и 1–3% оборота при повторной утечке персональных данных. Ограничения на иностранное ПО по КИИ идут за владельцем значимого объекта

01 · Стоимость

Три формата — от входной диагностики до постоянного сопровождения

Экспресс-диагностика — чтобы понять, насколько всё плохо. Полный аудит — когда риски серьёзные и нужно соответствие требованиям. Сопровождение — потому что угрозы для AI меняются каждые 4–6 недель.

Что именно проверяют в такой диагностике, какие суммы штрафов записаны в законе со ссылками на статьи и как пройти минимальную проверку самому за двадцать минут — в разборе о персональных данных и нейросетях.

Формат 1

Экспресс-диагностика

45 000 ₽
1 рабочий день

Быстрая входная проверка: сокращённый чек-лист, одна атака вживую, отчёт в PDF с пятью главными рисками. Понятная точка входа перед полным аудитом.

  • Созвон-знакомство 60 минут: архитектура, языковые модели и интеграции, где хранятся персональные данные
  • 6-часовая проверка по сокращённому чек-листу
  • Показываю одну атаку вживую: подмену инструкций либо открытый доступ к DNS, SSL или файлу .env
  • Отчёт на 4–6 страниц: пять главных проблем в порядке срочности, уровень риска, конкретные команды и код
  • Разбор результатов 30 минут
Записаться на диагностику

≈3-4 из 10 после неё берут полный аудит

Чаще всего берут
Формат 2

Полный аудит безопасности

от 400 000 ₽
2–3 недели

Полный цикл проверки атакой по 4 направлениям: AI и языковые модели, инфраструктура, ФЗ-152, бизнес-логика. Отчёт на 30–50 страниц, показ атак вживую и 30 дней ответов на вопросы.

  • Полный цикл проверки атакой по OWASP LLM Top 10 (2025)
  • 4 направления: AI и языковые модели 40% · инфраструктура 25% · персональные данные 20% · бизнес-логика 15%
  • Итоговый отчёт на 30–50 страниц с доказательствами и сверкой по требованиям закона
  • Показываю 1–2 самые опасные атаки вживую на вашей системе
  • Разбор отчёта 90 минут и 30 дней ответов на вопросы по исправлениям
Обсудить полный аудит

Диапазон 400–1 100 тыс. ₽ зависит от объёма работ и количества AI-агентов

Формат 3

Постоянное сопровождение

от 52 000 ₽/мес
сопровождение, минимум 6 мес

Угрозы для AI меняются каждые 4–6 недель. Сопровождение держит вашу AI-инфраструктуру в актуальной модели угроз между обновлениями.

  • Базовый, 52 тыс.: ежемесячная перепроверка, оповещения о новых уязвимостях (CVE) в Telegram, 2 часа на вопросы
  • Базовый +: ежеквартальный отчёт о том, как меняются риски
  • Расширенный, 130 тыс.: проверка каждой новой AI-функции до выпуска (2 в месяц)
  • Расширенный +: один день в неделю работаю внутри вашей команды
  • Расширенный +: сводка по новым угрозам, ответ на критические находки в течение 24 часов
Обсудить сопровождение

80% клиентов после полного аудита переходят на сопровождение

02 · Методология

19 точек проверки по 4 направлениям

Чек-лист построен от риска. Основа AI-направления — OWASP LLM Top 10 (2025), классическая инфраструктура — фундамент, ФЗ-152 и 187-ФЗ — обязательные требования для российских юрлиц, отраслевые проверки — то, что реально встречается в рекламных кабинетах и интернет-магазинах.

Направление A

Безопасность AI и языковых моделей

OWASP LLM Top 10 (2025) — 8 проверок

Вес в полном аудите 40%
A1 Критический

Прямая подмена инструкций

Модель уговаривают выйти за рамки правил: ролевые сценарии, давление в несколько ходов, замаскированные команды в base64, unicode и ROT13

A2 Критический

Непрямая подмена инструкций (поиск по документам, файлы, вебхуки)

Атака через данные, которые модель сама загружает.

Ref: EchoLeak CVE-2025-32711, CVSS 9.3

A3 Высокий

Утечка системной инструкции (LLM07:2025)

Из модели вытаскивают её системную инструкцию, а в ней часто зашиты ключи доступа и внутренние адреса сервисов

A4 Критический

Избыточные права агента (LLM06:2025)

Агент с правом записи в систему делает то, чего не должен.

Ref: CVE-2025-53773 GitHub Copilot RCE, CVSS 7.8

A5 Высокий

Неограниченный расход и перерасход бюджета (LLM10:2025)

Без лимита на расходы счёт за модель уходит в $10 тыс. в месяц: атакующий гонит запросы, пока вы не разоритесь.

A6 Критический

Отравление MCP-сервера и подключённых инструментов

Атака через сторонний MCP-сервер. Включая известную проблему «спасибо».

Ref: CVE-2025-54136 · Claude Code CVE-2025-59536 · CVE-2026-21852 (Check Point Research)

A7 Средний

Слабые места векторной базы и эмбеддингов (LLM08:2025)

Восстановление исходного текста из векторов, проверка «был ли этот документ в базе», отравление RAG подменёнными документами в векторной базе

A8 Высокий

Раскрытие чувствительных данных (LLM02:2025) и персональные данные в логах

Утечка персональных данных через ответы модели, системы сбора логов и трекеры ошибок. Для проверки завожу вымышленного клиента с правдоподобными данными

Направление B

Инфраструктура

6 проверок периметра и зависимостей

Вес в полном аудите 25%
B9 Средний

Настройки DNS и защита почты от подделки

SPF, DKIM, DMARC (часто стоит `p=none` — от вашего имени можно свободно рассылать поддельные счета), CAA, DNSSEC

B10 Средний

Настройка шифрования SSL / TLS

Цель — оценка A+ в SSL Labs: HSTS preload, корректный набор шифров, OCSP stapling

B11 Высокий

Проверка защитного экрана (WAF) и CDN

Обход фильтра замаскированным запросом, утечка реального адреса сервера через историю DNS, SSL-сертификат и заголовки писем

B12 Критический

Хранение секретов и ключей

`gitleaks` по всей истории репозитория, ключи доступа в коде страницы, открытая папка `.git/`, файлы .env в резервных копиях

B13 Высокий

Проверка сторонних библиотек на известные уязвимости

npm / pip / go.mod / Cargo.lock сверяются с актуальной базой CVE.

Ref: Shai-Hulud npm malware · Sonatype 454k+ malicious packages 2026

B14 Высокий

Резервные копии и проверка восстановления

Реально восстанавливаю данные из резервной копии на тестовом сервере. Копии есть у 60% компаний, восстановиться могут около 30%

Направление C

Персональные данные и требования российских законов

ФЗ-152 · 187-ФЗ о КИИ · обезличивание персональных данных

Вес в полном аудите 20%
C15 Критический

Соответствие ФЗ-152

Данные граждан России хранятся на территории России, кому вы передаёте их дальше, запись в реестре РКН. Штрафы по ст. 13.11 КоАП: за утечку от 3 до 15 млн ₽ в зависимости от размера базы, за несообщение в Роскомнадзор 1–3 млн ₽, при повторной утечке — 1–3% выручки, но не менее 20 млн ₽

C16 Критический

Готовность к требованиям по КИИ

Ограничение идёт за владельцем значимого объекта КИИ; отрасль целиком под него не подпадает. Указ Президента от 30.03.2022 № 166, а с 1 сентября 2025 года — обязанность применять на значимых объектах ПО из реестра российского (58-ФЗ от 07.04.2025). Если ваш объект подпадает, Cursor / Claude / OpenAI на нём формальное нарушение. Альтернативы: GigaChat на своём оборудовании, YandexGPT, Continue.dev

C17 Высокий

Очистка запросов к модели от персональных данных

Завожу вымышленного клиента с правдоподобными данными и записываю каждый запрос по пути к OpenAI / Anthropic. Проверяю, не пропускают ли фильтры ФИО, ИНН, телефон, почту и паспорт

Направление D

Бизнес-логика и отраслевые проверки

Аутентификация и проверки под конкретную отрасль

Вес в полном аудите 15%
D18 Высокий

Вход в систему и работа сессий

Где хранятся сессионные токены (httpOnly или localStorage), как они обновляются, доступ к чужим данным по прямой ссылке (IDOR), подпись вебхуков, защита от повторной отправки запроса, гонки при оплате

D19 Средний

Специфика рекламы и интернет-торговли

Контроль целостности выдаваемых страниц, защита трекера от мошеннического трафика, срабатывание пикселей, подпись данных при передаче через CAPI, актуальность списков заблокированных адресов, утечка отпечатка браузера через сторонние скрипты

03 · Что обычно находим

Статистика по реальным аудитам

Распределение находок по уровню риска. Критические находки у ~30% компаний — средний уровень рынка AI-внедрений 2025–2026.

Критический
~30% аудитов
  • Ключ доступа к OpenAI / Anthropic лежит в коде страницы — вытащить 30 секунд, за ночь спишут $50 тыс.
  • Непрямая подмена инструкций позволяет выкачать данные (сценарий EchoLeak)
  • В системной инструкции модели зашиты ключи доступа или внутренние адреса сервисов
Высокий
~60% аудитов
  • Персональные данные уходят в OpenAI без обезличивания — от 3 до 15 млн ₽ по ст. 13.11 КоАП
  • Отравление MCP-сервера скрытыми инструкциями в описании инструмента
  • Нет ограничения на частоту запросов к модели — счёт можно раскрутить до отказа сервиса
Средний
~80% аудитов
  • DMARC в режиме `p=none` — от имени компании можно рассылать поддельные счета
  • Оценка B или C в SSL Labs, нет HSTS preload
  • Восстановление из резервной копии не проверяли больше 12 месяцев
  • Уязвимости в библиотеках старше 90 дней, вебхуки без подписи
Низкий
~95% аудитов
  • Нет заголовков CSP, открыт файл `.git/config`
  • Нет HSTS preload, ошибки отдаются со служебными подробностями
  • Не выставлен X-Frame-Options, открытая referrer-policy
04 · Что в финальном отчёте

Отчёт по полному аудиту — 30–50 страниц с доказательствами и планом работ

Отчёт написан так, чтобы его понял и директор, и инженер, который будет это чинить. Каждая находка — с воспроизводимым доказательством и конкретной командой или куском кода для исправления.

01
1 стр

Выжимка для руководства

Для генерального и технического директора, для совета директоров: суть рисков, влияние на бизнес, бюджет на исправления

02
2 стр

Методика

OWASP LLM Top 10, 187-ФЗ, ФЗ-152, ссылки на CVE — что и почему проверялось

03
15–30 стр

Список находок

По каждой: номер, уровень риска, доказательство (скриншот или команда), к чему приводит, как исправить и как потом проверить исправление

04
2 стр

План работ по приоритетам

Сейчас / дальше / потом — что исправить в первые 48 часов, что в первый месяц, что в квартал

05
вариативно

Приложения

Полные журналы проверок, сверка с требованиями (ФЗ-152 / OWASP / ISO 27001), по желанию — видеозапись атак

05 · Для кого

4 типа клиентов, на которых калибровано предложение

Полный аудит и постоянное сопровождение рассчитаны на компании с выручкой от 1 млн ₽ в месяц: ниже этого уровня бюджета на 400 тыс. обычно нет, и начинать разумнее с экспресс-диагностики за 45 000 ₽. Личные проекты и студенческие работы не веду. Берусь за системы, в которых есть AI-слой; классическое промышленное ИТ — поле Positive Technologies.

Сегмент 1
60% выручки

Технические основатели B2B-сервисов, 20–100 человек

В продукте есть AI-функция, а впереди проверка инвесторов перед выходом на биржу. Безопасность AI инвесторы спрашивают с 2025 года — это часть стандартной проверки. Запустили чат-бота или поиск по документам, и он иногда «странно отвечает». MCP-серверы никто не проверял.

Почему платят

Одна утечка — конец продукта и личная ответственность основателя

Сегмент 2
25% выручки

Рекламные агентства с бюджетом $500 тыс. – 5 млн в месяц

AI-инструменты накапливают персональные данные покупателей — это ФЗ-152. Системы трекинга выдают адрес сервера через историю DNS. Без подписи данных в CAPI проходят поддельные конверсии. Я здесь свой: сам управлял рекламным бюджетом $1,34 млн.

Почему платят

Один рекламный кабинет на $200 тыс. — месяц работы насмарку

Сегмент 3
10% выручки

Интернет-магазины от 1000 заказов в месяц с AI-поддержкой клиентов

AI-агент общается с клиентами — в OpenAI утекают почта, телефон и адрес. Голосового бота уговаривают выдать промокод на 99%. WB, Ozon и РКН активно проверяют с 2025 года.

Почему платят

При утечке маркетплейс блокирует аккаунт продавца

Сегмент 4
5%, крупный чек

Госконтрактные / банки / финтех

На значимых объектах КИИ с 1 сентября 2025 года действует требование применять ПО из реестра российского (58-ФЗ от 07.04.2025), а закупку и использование иностранного ПО ограничивает Указ Президента № 166. Требование идёт за владельцем объекта: если объект подпадает, Cursor / Claude / OpenAI на нём формальное нарушение. Цикл сделки 3–6 месяцев, для глубокого тестирования на проникновение требуется лицензия ФСТЭК. Я архитектор и консультант; аудит по линии ФСТЭК не провожу. Работаю только через юрлицо.

Почему платят

Требования по КИИ заставляют действовать, но цикл длинный: чек высокий, сделок мало

06 · Чем мы отличаемся

Наш профиль — узкая AI-специализация

Защита периметра и мониторинг событий — работа Group-IB, мы делаем разные вещи. Сравнение по углу, под которым работаем:

vs

Group-IB / Positive Technologies

Их позиция

Классика: периметр, мониторинг событий, защита от целевых атак. Рынок $7–11 млрд. Блок про безопасность AI — скорее маркетинг. От 1,5 млн ₽, весь ИТ-периметр

Наша позиция

Узкая специализация на AI, 400–1 100 тыс. ₽. Точечная проверка под конкретную систему

vs

HackerOne / BugBounty.ru

Их позиция

Толпа исследователей по факту, без обязательств по срокам и без ответственного. Платите за каждую находку отдельно

Наша позиция

Проверяю заранее, отвечает один человек. Отчёт, рекомендации и сопровождение. Один контакт

vs

Пентестеры-одиночки с Avito

Их позиция

Классика — Burp / Nessus / nmap. Не знают OWASP LLM Top 10. Не понимают, как модели подменяют инструкции

Наша позиция

Сам держу AI в постоянной работе круглосуточно. Видел подмену инструкций в живом трафике

vs

Внутренние службы безопасности

Их позиция

Корпоративная ИТ-инфраструктура: домен, периметр, системы обнаружения вторжений. AI — серая зона, навыки заточены под классику

Наша позиция

Взгляд со стороны специально под AI и автоматизацию. Дополняю вашу службу безопасности

07 · Мои преимущества

Почему именно я — на пересечении четырёх редких направлений

Сочетание опыта, которое сложно повторить: ведущий разработчик в крупных компаниях, оператор собственных AI-систем, закупка рекламы с большим бюджетом и знание российских требований.

01

Сам держу AI в постоянной работе

10+ собственных AI-систем работают круглосуточно. Видел отказы изнутри: перерасход бюджета при резкой смене условий, алгоритм, зависший на нетипичном случае, непрямая подмена инструкций через RSS-ленту, падение MCP-сервера в рабочей среде

02

$1,34 млн рекламных бюджетов

Вёл закупку интернет-рекламы в двух крупных командах, названия под NDA. Знаю схемы мошенничества изнутри, механику трекинга и защиту передачи данных через CAPI — из ежедневной работы

03

7 лет в крупных компаниях

Балтийский завод, IPL, Asertiva. Понимаю, как безопасность устроена в крупных компаниях с долгими согласованиями, — говорю на одном языке с техническим директором и директором по безопасности

04

Взгляд со стороны атакующего

Годы в закупке рекламы — это ежедневная борьба с ботами, накруткой и мошенничеством в трафике. Я изнутри индустрии видел, как злоупотребляют рекламными и веб-системами, поэтому проверяю систему вопросом «как бы я сам её сломал»

05

Читаю российские требования в оригинале

ФЗ-152, 187-ФЗ о КИИ, приказы ФСТЭК, методички РКН — читаю в первоисточнике. Знаю, где заканчивается формальное соответствие требованиям и начинается реальная безопасность

Следующий шаг

Защитить свою AI-инфраструктуру

Начать с экспресс-диагностики за 45 000 ₽ — за 1 рабочий день вы получите чёткое понимание пяти главных рисков и того, нужен ли вам полный аудит.

Готовы начать?

Аудит за 9 900 ₽ — с конкретным отчётом и сметой

Расскажу что внедрить в вашем бизнесе в первую очередь, какая будет окупаемость, и нужен ли вообще AI для вашей задачи (иногда — нет).

Или просто напишите свой вопрос — отвечу в течение 2 часов