Шахматные часы на антистатическом коврике: один циферблат почти на нуле, другой со встроенным LCD-дисплеем показывает отсчёт таймера. На заднем плане светится бирюзовый интерфейс Burp Suite, глубок...


В прошлом квартале заказчик впервые положил на стол два отчёта - мой и результат прогона NodeZero. Автономный агент прошёл Game of Active Directory за 14 минут и выдал путь до доменного админа. На ту же цепочку у меня ушло полтора дня - зато с тремя находками бизнес-логики, которые сканер даже не искал. С того момента вопрос ИИ и работы пентестера перестал быть абстрактным: заказчик конкретно спрашивал, за что он платит мне, когда робот быстрее. Хороший вопрос. Разберёмся.

Как ИИ меняет кибербезопасность: что уже автоматизировано​

Автоматизация пентеста ИИ - не прогноз, а то, с чем ты уже конкурируешь. NodeZero от Horizon3.ai провёл 170 000 автономных тестов на проникновение за несколько лет работы. Pentera, Cymulate и RidgeBot имитируют атаки на сети и облака без участия человека. В России CICADA8 выпустила первого отечественного ИИ-пентестера - агентную систему, которая, по заявлению вендора, уже нашла уязвимостей на сумму более $20 000 на Bug Bounty. Подробнее - в нашем руководстве по карьера в кибербезопасности.

Параллельно ИИ перестраивает сторону атакующих. По данным IBM X-Force Threat Intelligence Index 2025, генерация фишинговых писем через GenAI быстрее в 11,4 раза при сопоставимом качестве. CrowdStrike Global Threat Report 2025 фиксирует удвоение вредоносного использования GenAI для социальной инженерии за 2024 год. MITRE ATT&CK уже содержит техники с прямым участием ИИ: Artificial Intelligence (T1588.007, Resource Development), Query Public AI Services (T1682, Reconnaissance), Generate Content (T1683, Resource Development).

Поверхность атаки растёт быстрее, чем один человек способен покрыть руками. Вопрос не «заменит ли ИИ пентестеров» - а какие задачи он уже забрал.

Вытесняемые vs защищённые задачи​

ЗадачаДоля рабочего времениАвтоматизацияСтатус
Разведка и сканирование~30%ПолнаяВытеснена
Написание отчётов~20%Высокая (шаблоны)Вытесняется
Ручная эксплуатация уязвимостей~25%НизкаяЗащищена
Цепочки атак и бизнес-логика~15%МинимальнаяЗащищена
Коммуникация с заказчиком~10%ОтсутствуетЗащищена

По аналитике JobZoneRisk: 50% рабочего времени пентестера уже в зоне активного вытеснения. Оставшиеся 50% - то, что определяет твою реальную ценность. Вопрос - на какой половине ты сидишь.

Будущее профессии пентестера: три траектории​

По данным исследования Draup (цитируется Spiceworks), ключевые технические навыки в ИБ имеют период полураспада менее двух лет. Около 40% навыков частично устареют к 2027 году. Перспективы профессии ИБ-специалиста зависят не от стажа, а от того, в какую из трёх категорий ты попадаешь.

Оператор инструментов - зона риска​

Ежедневная работа: запустил сканер, разгрёб вывод, заполнил шаблонный отчёт. ИИ-платформы делают это быстрее и дешевле. NodeZero, Pentera, Hadrian автоматизируют пайплайн от сканирования до финального документа. По оценке JobZoneRisk - горизонт 2–3 года до значительного сокращения таких позиций.

CrowdStrike в мае 2025 провёл сокращения, связанные с ростом эффективности за счёт ИИ (по данным StationX). Tier-1 SOC-автоматизация становится стандартной практикой. Сжимается нижняя часть карьерной лестницы - тот самый вход, через который традиционно строилась карьера в ИБ.

По данным Spiceworks, 68% резюме в ИБ содержат профессиональные сертификации - максимум среди всех отраслей. Сертификация перестаёт быть конкурентным преимуществом и превращается во входной порог. OSCP в кармане? Поздравляю, ты как все.

Bionic pentester - зона роста​

Термин из анализа JobZoneRisk: специалист, который использует ИИ-агентов для разведки, сканирования и генерации отчётов, а сам фокусируется на творческой эксплуатации и консультировании заказчика. Ключевая метрика: команда из двух bionic-пентестеров с ИИ-тулингом выдаёт результат, для которого в 2024 году нужна была четвёрка.

Это AI-augmented security специалист - человек, который мультиплицирует продуктивность через ИИ, а не конкурирует с ним. По данным Spiceworks, опыт в AI engineering strategy даёт надбавку к зарплате до 112% от рынка. Компенсационные модели смещаются от ролевых к навыковым - платят не за грейд, а за конкретные умения.

Специалист по безопасности ИИ - новая ниша​

ИИ создаёт поверхности атаки, которых три года назад не существовало: prompt injection (OWASP LLM01:2025), adversarial ML, уязвимости в AI-generated коде. Появляются роли:
  • AI Red Teamer - тестирование LLM-систем на устойчивость к инъекциям и jailbreak
  • AI Security Specialist - защита ML-пайплайнов и моделей
  • AI Risk Analyst - оценка рисков развёртывания ИИ по фреймворкам (NIST AI RMF, EU AI Act)
Ирония: чтобы проверить, что ИИ не ломается - нужен человек. Автоматизировать тестирование ИИ автоматизированным ИИ пока не получается. Рекурсия, которая работает в нашу пользу.

Навыки пентестера будущего: практический чеклист​

AI-инструментарий в пайплайне​

Первый шаг - не «изучить ML с нуля», а встроить ИИ в ежедневную работу:
  • Recon-автоматизация: обработка OSINT-данных через LLM API - DNS-записи, утечки, корреляция по субдоменам. То, что раньше занимало полдня ручного grep'а
  • Payload-вариации: генерация десятков вариантов обхода WAF под конкретный контекст за минуты вместо часов ручного перебора
  • Триаж и отчётность: автоматизация шаблонных частей отчёта с ручной верификацией критических находок
Python:
# Концепт: генерация вариаций payload через LLM API
# Требует проверки в docs конкретного провайдера
prompt = (
    f"Сгенерируй 10 XSS payload для обхода {waf_vendor}, "
    f"правило: {blocked_rule}. Один payload на строку."
)
response = client.chat.completions.create(
    model="gpt-4o",
    messages=[{"role": "user", "content": prompt}]
)
Каждый результат проверяешь руками - LLM галлюцинируют и в пейлоадах тоже. Но из десяти вариантов два-три часто оказываются рабочими, и обход находишь быстрее, чем при ручном подборе. На практике это экономит час-полтора на каждом WAF-байпасе.

AI red teaming​

Prompt injection - главный вектор атаки на LLM-приложения (OWASP LLM01:2025). Пентестер, который умеет тестировать корпоративные чат-боты и агентные системы на indirect prompt injection, data exfiltration через tool-calling и jailbreak - закрывает нишу, которую ИИ-агент автоматизировать пока не способен.

На Хабре подробно разбирали (статья «AI-пентестер: охотник или добыча»), как LLM-агенты попадаются на классические honeypot-приманки - потому что не отличают данные от инструкций в контексте. Это не баг конкретного фреймворка, это архитектурное свойство текущих моделей. Тестировать такие уязвимости - работа для человека, который понимает разницу между «выполни команду» и «вот текст, в котором написано выполни команду».

Бизнес-консультирование​

Пентестер, который объясняет CISO последствия находки в терминах бизнес-рисков - стоит кратно дороже оператора сканера. Перевод CVSS-скоров в бизнес-решения не автоматизируется даже на горизонте 5 лет: для этого нужно понимать, как организация генерирует доход, кто её стейкхолдеры и где операционный риск. По данным Spiceworks, именно бизнес-acumen стал главным дифференциатором при найме в ИБ.

Я видел, как находка с CVSS 6.1 (stored XSS в клиентском портале банка) после грамотной презентации получала приоритет выше, чем RCE на внутреннем dev-сервере с CVSS 9.8. Потому что первое - репутационный риск и регуляторный штраф, а второе - сервер, до которого из интернета не дотянуться.

Roadmap развития ИБ-специалиста на 12 месяцев​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Месяцы 7–9 - специализация:
  • Выбрать нишу с максимальным разрывом между автоматизацией и реальной потребностью: OT/ICS, медицинские устройства, AI-системы, облака
  • Получить профильную сертификацию (ФСТЭК-аттестация для российского рынка, OSCP/OSCE для международного)
Месяцы 10–12 - позиционирование:
  • Выступить на конференции или опубликовать техническое исследование
  • Пересмотреть позиционирование: не «пентестер», а «offensive AI security consultant» или «специалист по безопасности AI-систем»

Конкуренция с ИИ в ИБ: российский рынок​

На российском рынке несколько факторов тормозят вытеснение по сравнению с глобальным. Но «тормозят» - не значит «отменяют».

Регуляторный барьер. Ни один российский стандарт - 152-ФЗ, приказы ФСТЭК, требования ЦБ - не принимает ИИ-валидированный пентест как замену экспертной проверки. Пока регулятор не признал автономные системы - ручные тесты обязательны для комплаенса. По данным JobZoneRisk, именно регуляторная инерция сдерживает сокращение позиций. Подушка безопасности? Да. Вечная? Нет.

Дефицит кадров. Глобальный дефицит ИБ-специалистов - 4,8 млн незаполненных позиций (Cybersecurity Talent & Workforce Shortage 2025). В России ситуация усугубляется спецификой: специалисты с опытом работы с отечественными решениями (MaxPatrol SIEM, KUMA) и знанием требований ФСТЭК - в особом дефиците.

Импортозамещение. Западные AI-пентест-платформы (NodeZero, Pentera) недоступны или ограничены. CICADA8 - первый российский ИИ-пентестер, но рынок только формируется. Это даёт окно для адаптации в 2–3 года.

Расслабляться рано. По данным JobZoneRisk, 9 из 10 практиков в глобальных опросах считают, что ИИ заберёт основную часть пентеста. Спорят о сроках, не о факте. Рынок пентест-услуг растёт на 12–18% ежегодно (прогноз до $6–8 млрд к 2033), но рост выручки не означает рост найма - PTaaS-платформы захватывают долю, которая раньше шла на ручные проекты.

Рынок разделится не на «пентестеров» и «не-пентестеров», а на тех, кто усиливает себя ИИ-инструментами, и тех, кто с ними конкурирует. У второй группы - максимум три года комфортного существования.

Главный вопрос не в формулировке «как остаться востребованным пентестером в эпоху ИИ», а в том, что конкретно ты делаешь руками, чего ИИ-агент не может. Если ответ - «запускаю Nmap и заполняю шаблон» - проблема очевидна. Если ответ - «собираю три low-severity находки в цепочку до доменного админа через нетипичный путь и объясняю CISO, почему это стоит четырёх спринтов на исправление» - запас прочности ещё лет пять.

Регуляторный барьер в России - реальная подушка, но не вечная. В момент, когда ФСТЭК или PCI DSS формально примут ИИ-валидированный тест как замену ручного - рынок перестроится за 12–18 месяцев. Готовиться стоит до этого решения, а не после. Если ищешь первую роль в ИБ и хочешь сразу строить фундамент правильно - IB Basics + пара решённых лаб дают что показать на техническом интервью: codeby.school/ib-basics.
 

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →