Як побудувати систему для заробітку $10 000 на місяць на пошуку вразливостей за допомогою ШІ

@sairahul1
АНГЛІЙСЬКА2 дні тому · 24 лип. 2026 р.
894K
144
16
9
587

Коротко

Вичерпний посібник із використання моделей ШІ, таких як Kimi K3 та Claude, для автоматизації процесу пошуку вразливостей — від індексації коду до створення професійних звітів.

Усі використовують ШІ для написання коду.

Майже ніхто не використовує ШІ для його зламу.

Ось де гроші.

Програми винагород за помилки платять від $500 до $500 000 за вразливості, які знаходять за години, а не місяці.

Такі компанії, як Google, Meta, Apple та тисячі стартапів, зараз запускають програми, в яких лежать незатребувані гроші.

Більшість розробників щодня проходять повз це, не усвідомлюючи.

Ось інструкція.

Можливість, про яку ніхто не говорить

Rahul - inline image

Безпека — це єдина сфера, де знаходження одного багу оплачується більше, ніж створення цілого SaaS.

→ Критична SQL-ін'єкція: $5 000–$50 000

→ Обхід автентифікації: $10 000–$100 000

→ Віддалене виконання коду: $50 000–$500 000

Це не теоретичні цифри.

Лише минулого року Google виплатив $12 мільйонів за винагороди за помилки. Meta виплатила $2,3 мільйона.

Apple, Microsoft та сотні SaaS-компаній цілий рік запускають програми.

І більшість цих помилок ховаються на виду в кодових базах, які ніхто належно не перевірив.

ШІ повністю змінює економіку.

До ШІ: один інженер з безпеки перевіряє 200 рядків коду на годину.

Після ШІ: одна людина з правильним робочим процесом перевіряє 50 000 рядків на день.

Цей розрив — ваша можливість.

Чому більшість розробників це пропускають

Полювання за винагородами за помилки звучить як нішева навичка.

Це не так.

Якщо ви можете читати код, ви можете знаходити помилки.

Якщо ви можете знаходити помилки, ви можете отримувати гроші.

ШІ бере на себе складні частини:

→ Швидке читання тисяч рядків

→ Знання, які шаблони шукати

→ Розуміння CVE та ланцюжків експлойтів

→ Написання професійних звітів про вразливості

→ Пропонування виправлень, які дійсно працюють

Ви приносите: ціль, авторизацію та судження.

ШІ приносить: швидкість, розпізнавання шаблонів та документацію.

Це не хакінг у кіношному сенсі.

Винагорода за помилки — це легітимна, добре оплачувана професія.

Компанії запрошують вас тестувати їхні системи. Ви знаходите реальні проблеми. Ви відповідально повідомляєте про них. Вони вам платять.

Ось і вся бізнес-модель.

Стек безпеки ШІ

Rahul - inline image

Різні інструменти для різних частин робочого процесу.

Планування та розвідка: Використовуйте Claude або GPT для моделювання загроз, розуміння поверхні атаки та планування стратегії перевірки. Ці моделі чудово вміють міркувати про те, що може піти не так, перш ніж ви подивитеся на жоден рядок коду.

Поглиблена перевірка коду: Використовуйте Kimi K3. Ось де Kimi дійсно виділяється. Вона працює з великими кодовими базами, відстежує довгі ланцюжки експлойтів у різних файлах і не зупиняється на поверхневих знахідках. Завантажте 10 000 рядків, і вона зіставить весь потік автентифікації, помітить крайовий випадок у файлі 47, який взаємодіє з логікою валідації у файлі 3, і точно пояснить, як атакер може використати цей ланцюжок.

Статичний аналіз: Semgrep та CodeQL виконують автоматизований пошук шаблонів. Вони знаходять очевидні проблеми. Ваш стек ШІ знаходить те, що вони пропускають — логічні помилки бізнесу, тонкі обходи автентифікації, багатокрокові ланцюжки експлойтів, які не виявляє жоден сканер.

Динамічне тестування: Burp Suite для перехоплення та повторення запитів. Коли Kimi виявляє потенційний IDOR або SSRF під час перевірки коду, Burp — це те, чим ви підтверджуєте, що це реально.

Написання звітів: Claude пише професійні звіти про вразливості. Чіткі оцінки серйозності, кроки для відтворення, аналіз впливу та рекомендації щодо виправлення — відформатовані саме так, як HackerOne та Bugcrowd хочуть їх отримувати.

Фактичний робочий процес: від цілі до виплати

Це повторювана система.

Застосовуйте це на кожній цілі.

Rahul - inline image

Крок 1: Виберіть свою ціль

Почніть з HackerOne та Bugcrowd. Обидва мають сотні активних програм із визначеними межами та чіткими таблицями виплат.

Найкращі цілі для перевірки за допомогою ШІ:

→ Стартапи зі ШІ з публічними репозиторіями на GitHub

→ SaaS-компанії з документацією API

→ Проєкти з відкритим кодом із великою базою користувачів

→ Розширення браузера (часто ігноруються, часто вразливі)

→ MCP-сервери (абсолютно нова поверхня атаки, майже ніхто тут не шукає)

→ Смарт-контракти (найвищі виплати за баг)

→ Реалізації OAuth

→ Платіжні системи

Крок 2: Індексуйте кодову базу

Клонуйте або завантажте цільовий код. Завантажте його в Kimi K3 з таким початковим запитом:

"Ви — старший пентестер, який проводить авторизований аудит безпеки.

Я ділюся кодовою базою від [ціль]. Я маю письмову авторизацію на тестування цієї системи.

Спочатку проіндексуйте всю кодову базу. Зіставте: - Усі кінцеві точки автентифікації - Усі перевірки авторизації - Усі обробники завантаження файлів - Усі запити до бази даних - Усі виклики зовнішніх API - Усі точки входу користувацького вводу - Усі криптографічні операції - Усю логіку керування сесіями

Не аналізуйте поки що. Просто зіставте все. Я хочу бачити повну поверхню атаки, перш ніж ми почнемо."

Kimi повертає повну карту кожного компонента, важливого для безпеки.

Тепер ви знаєте, де шукати, перш ніж почати шукати.

Крок 3: Запустіть модель загроз

Візьміть карту, створену Kimi, і вставте її в Claude:

"Ось карта поверхні атаки [ціль].

Ви — експерт з моделювання загроз.

На основі цієї карти визначте: 1. 5 найбільш імовірних критичних вразливостей, враховуючи цю архітектуру 2. 3 найпоширеніші шаблони вразливостей для цього типу застосунків 3. Які компоненти атакер атакуватиме в першу чергу і чому 4. Будь-які негайні червоні прапорці в архітектурі

Відсортуйте свої знахідки за ймовірністю × впливом."

Claude повертає пріоритетний список, де варто витратити час.

Ви більше не гадаєте.

У вас є дорожня карта.

Крок 4: Поглиблена перевірка за допомогою Kimi K3

Тепер проганяйте Kimi через кожну область високого пріоритету з конкретними запитами.

Перевірка автентифікації:

"Перевірте всю систему автентифікації в цій кодовій базі.

Шукайте: - Недоліки реалізації JWT (слабкі секрети, плутанина алгоритмів, відсутня валідація) - Можливості фіксації сесії та викрадення сесії - Вразливості потоку скидання пароля - Перебір облікових записів - Прогалини в захисті від брутфорсу - Неправильні конфігурації OAuth - Обходи багатофакторної автентифікації

Для кожної знахідки: покажіть точний вразливий код, поясніть шлях експлойту, оцініть серйозність (Critical/High/Medium/Low) та оцініть складність атаки.

Не зупиняйтеся після однієї знахідки. Перевірте всю систему автентифікації."

Перевірка бізнес-логіки:

"Перевірте бізнес-логіку в цьому застосунку.

Шукайте: - IDOR (Insecure Direct Object Reference) — чи може користувач A отримати доступ до даних користувача B? - Ескалацію привілеїв — чи може звичайний користувач виконувати дії адміністратора? - Умови гонки — що станеться, якщо два запити надійдуть одночасно? - Маніпуляцію ціною — чи можна підробити суми замовлень? - Обхід робочого процесу — чи можна пропустити необхідні кроки? - Масове призначення — чи можуть користувачі встановлювати поля, які не повинні контролювати?

Для кожної знахідки: точне розташування в коді, кроки для відтворення, вплив, серйозність."

Перевірка безпеки API:

"Перевірте кожну кінцеву точку API в цій кодовій базі.

Для кожної кінцевої точки перевірте: - Чи застосовується автентифікація? - Чи перевіряється авторизація на рівні об'єкта (не лише на рівні ролі)? - Чи валідується та очищується вхід? - Чи є точки ін'єкцій (SQL, NoSQL, командні, LDAP)? - Чи є можливості для SSRF у параметрах URL? - Чи реалізовані обмеження частоти запитів? - Чи витікає відповідь конфіденційні дані?

Перерахуйте кожну кінцеву точку. Позначте кожну проблему. Покажіть код."

Крок 5: Підтвердьте знахідки

Не кожна знахідка, визначена Kimi, є експлуатованою.

Візьміть знахідки Kimi в Burp Suite.

Повторіть запити. Підтвердьте, що вразливість реальна. Задокументуйте кроки для відтворення.

Знахідка, яку ви можете відтворити, варта в 10 разів більше, ніж теоретична знахідка.

Крок 6: Створіть звіт

Візьміть ваші підтверджені знахідки та аналіз Kimi в Claude:

"Напишіть професійний звіт про розкриття вразливості для подання на [платформа].

Вразливість: [вставте знахідку Kimi] Кроки для відтворення: [вставте ваше підтвердження з Burp] Ціль: [назва]

Формат: - Виконавче резюме (2 речення) - Опис вразливості - Аналіз впливу - Оцінка CVSS з обґрунтуванням - Кроки для відтворення (пронумеровані, точні) - Доказ концепції (код або скріншоти) - Рекомендації щодо виправлення - Посилання

Тон: професійний, зрозумілий, без погроз. Мета — допомогти компанії виправити це, а не налякати їх."

Claude повертає готовий до подання звіт.

Копіюйте. Вставте. Відправте.

Цілі з найвищою рентабельністю інвестицій

Rahul - inline image

Не всі програми винагород за помилки однакові.

Ці категорії платять найбільше і мають найслабшу існуючу безпеку:

Стартапи зі ШІ (найкращі зараз)

Більшості з них 6-18 місяців. Рухаються швидко. Безпека — це думка про щось інше. Часто мають відкриті репозиторії на GitHub. Ін'єкції підказок, незахищені результати моделей, витік даних між користувачами.

Середня виплата: $1 000–$15 000 за критичну знахідку. Конкуренція: майже відсутня. Дослідники безпеки ще не наздогнали додатки ШІ.

MCP-сервери (майже без конкуренції)

Абсолютно нова поверхня атаки. Щотижня запускаються десятки нових MCP-серверів. Ін'єкції команд, обхід шляхів, прогалини в автентифікації.

Середня виплата: варіюється, але першопрохідці збирають усе.

Реалізації OAuth

Одна з найбільш постійно зламаних речей у програмному забезпеченні. Ланцюжки відкритих перенаправлень, CSRF у потоках OAuth, витік токенів.

Середня виплата: $2 000–$20 000.

Платіжні системи

Будь-яка кінцева точка, яка торкається грошей, отримує найвищі виплати. Маніпуляція ціною, накопичення купонів, плутанина валют, експлойти округлення.

Середня виплата: $5 000–$100 000+.

Смарт-контракти

Найвищі виплати в галузі. Immunefi запускає програми, які платять $1M+ за критичні знахідки. Повторний вхід, цілочисельне переповнення, контроль доступу, атаки з використанням флеш-кредитів.

Середня виплата: $10 000–$1 000 000.

Запити Kimi K3, які знаходять реальні помилки

Rahul - inline image

Це фактичні запити, які я використовую.

Скопіюйте їх. Запустіть на своїй цілі.

IDOR (Insecure Direct Object Reference):

Перевірте цю кодову базу на наявність вразливостей IDOR.

Для кожної кінцевої точки, яка повертає дані конкретного користувача:

  1. Чи надходить ідентифікатор об'єкта із запиту (URL, тіло, заголовок)?
  2. Чи є перевірка, що запитувач ВОЛОДІЄ цим об'єктом?
  3. Чи реалізована перевірка на рівні запиту до бази даних чи на рівні застосунку?
  4. Чи можна передбачити або перебрати ідентифікатор?

Покажіть мені кожну кінцеву точку, де користувач міг би отримати доступ до даних іншого користувача, змінивши ідентифікатор. Включіть точний код, шлях атаки та команду curl, яка демонструє експлойт.

SSRF (Server-Side Request Forgery):

Знайдіть кожне місце в цій кодовій базі, де введені користувачем дані використовуються для виконання вихідного HTTP-запиту.

Шукайте:

  • Параметри URL, які отримуються на серверній стороні
  • Конфігурації URL вебхуків
  • Функції імпорту/експорту з URL
  • Генерацію PDF з URL
  • Завантаження зображень з URL користувача
  • Будь-які виклики fetch(), axios, requests, curl з користувацьким вводом

Для кожної знахідки: покажіть код, поясніть, як атакер може використати це для доступу до внутрішніх сервісів (метадані AWS, внутрішні API, localhost), та оцініть серйозність.

Обхід автентифікації:

Я хочу знайти способи обійти автентифікацію в цьому застосунку.

Зіставте кожну перевірку автентифікації в кодовій базі.

Потім знайдіть:

  1. Кінцеві точки, які повинні вимагати автентифікації, але не вимагають
  2. Перевірки автентифікації, які можна обійти, маніпулюючи заголовками запиту
  3. Слабкі місця реалізації JWT
  4. Проблеми безпеки файлів cookie
  5. Будь-яку плутанину шляхів, яка обходить проміжне ПЗ автентифікації

Покажіть мені код для кожного обходу, який ви знайдете. Якщо ви знайдете ланцюжок, який веде до захоплення облікового запису, проведіть мене через повний експлойт крок за кроком.

Бізнес-логіка:

Ви перевіряєте бізнес-логіку цього застосунку.

Знайдіть вразливості, які пропускають автоматизовані сканери:

  • Чи можуть користувачі безкоштовного тарифу отримати доступ до платних функцій?
  • Чи можуть користувачі змінювати ціни, кількості або суми в запитах?
  • Чи є умови гонки в системах оформлення замовлення, переказів або балів?
  • Чи можна самостійно застосувати або використати реферальні коди?
  • Чи є крайові випадки з від'ємними числами / нульовими значеннями?
  • Чи можна пропустити необхідні кроки робочого процесу?

Для кожної знахідки: покажіть вразливий код, опишіть реалістичний сценарій атаки та оцініть фінансовий вплив у разі експлуатації.

Математика грошей

Rahul - inline image

Будьмо чесними щодо цифр.

Ви не знайдете помилок на $500 000 у перший день.

Ось реалістичний прогрес:

Місяць 1-2: Вивчення робочого процесу

→ Перевірено 5 цілей

→ Подано 3-5 знахідок низького/середнього рівня ($200-$500 кожна)

→ Дохід: $600-$2 500

→ Мета: вивчити робочий процес, а не гроші

Місяць 3-4: Збільшення швидкості

→ Перевірено 15-20 цілей

→ Перша знахідка високого рівня серйозності

→ Дохід: $2 000-$5 000/місяць

→ Мета: знайти свою першу виплату $1 000+

Місяць 5-6: Спеціалізація

→ Виберіть одну категорію цілей (стартапи зі ШІ, OAuth, смарт-контракти)

→ Розвивайте глибоке розпізнавання шаблонів у цій ніші

→ 2-3 знахідки високого рівня на місяць + кілька середніх

→ Дохід: $5 000-$10 000/місяць

Місяць 7-12: Складений дохід

→ Репутація на HackerOne/Bugcrowd залучає приватні запрошення

→ Приватні програми платять у 2-5 разів більше, ніж публічні

→ Починають надходити прямі запити на консультації → Дохід: $10 000-$30 000/місяць

Дослідники безпеки, які заробляють $500K/рік, не знаходять помилки на $500K.

Вони знаходять 50 помилок по $10K кожна.

Послідовність, а не лотерейні квитки.

Як масштабуватися за межі винагород

Винагорода за помилки — це тренувальний майданчик.

Справжні гроші — це те, що йде після.

Як тільки у вас є 3-5 підтверджених CVE або подань на HackerOne, у вас є доказ навичок.

Цей доказ відкриває:

Консультації з безпеки ($150-$400/год)

Стартапам потрібні перевірки безпеки перед залученням коштів, перед запуском, перед корпоративними продажами. 20-годинний аудит безпеки = $3 000-$8 000. Один клієнт на місяць подвоює ваш дохід від винагород за помилки.

Регулярні ретейнери з безпеки ($2 000-$8 000/місяць)

Компанії хочуть постійного перегляду, коли вони випускають код. Щомісячний ретейнер. Щомісячний аудит за допомогою ШІ. 10 годин роботи. $3 000-$5 000 на клієнта. 5 клієнтів = $15 000-$25 000/місяць регулярного доходу.

Аудити з відкритим кодом (репутація + винагороди)

Великі проєкти з відкритим кодом запускають програми безпеки. Знаходження CVE у широко використовуваній бібліотеці швидко будує публічну репутацію. Ця репутація залучає приватні консультації за преміальними тарифами.

Безпека продуктів ШІ (нова та майже без конкуренції)

Кожна ШІ-компанія випускає агенти, MCP-сервери, RAG-системи та LLM API. Майже жодна з них не мала належного аудиту безпеки. Ін'єкції підказок, небезпечне використання інструментів, витік даних між користувачами. Першопрохідці в консультуванні з безпеки ШІ беруть $10 000-$50 000 за замовлення.

З чого почати сьогодні ввечері

Вам не потрібно все вивчити, перш ніж почати.

Вам потрібна одна ціль і один робочий процес.

Крок 1: Створіть безкоштовний обліковий запис на HackerOne (hackerone.com).

Крок 2: Відфільтруйте програми за "Managed Bug Bounty" та обсягом, що включає "Веб-застосунок."

Крок 3: Виберіть програму, яка має публічні репозиторії або видиму документацію API.

Крок 4: Клонуйте їхній публічний репозиторій (або використовуйте їхнє стейджингове середовище, якщо воно в обсязі).

Крок 5: Запустіть цей запит у Kimi K3:

Я маю письмову авторизацію на тестування безпеки [назва компанії] в рамках їхньої програми винагород за помилки на HackerOne.

Ось їхня кодова база: [вставте код або список файлів]

Дійте як старший пентестер.

Крок 1: Зіставте всю поверхню атаки — кожну кінцеву точку, кожну перевірку автентифікації, кожне місце, де обробляється введення користувача, кожне з'єднання із зовнішнім сервісом.

Крок 2: Визначте 5 найбільш ризикованих областей на основі архітектури.

Крок 3: Глибоко зануртеся в автентифікацію — шукайте недоліки JWT, проблеми сесій, неправильні конфігурації OAuth, шляхи захоплення облікового запису.

Крок 4: Перевірте кожну кінцеву точку на IDOR — чи може користувач A отримати доступ до даних користувача B?

Крок 5: Шукайте точки ін'єкцій — SQL, командні, SSRF, ін'єкції шаблонів.

Покажіть свій повний аналіз. Покажіть точний код для кожної знахідки.

Оцініть кожну знахідку: Critical / High / Medium / Low.

Не зупиняйтеся, поки не перевірите все, що в обсязі.

Крок 6: Візьміть будь-яку знахідку рівня High або Critical у Burp Suite, щоб підтвердити, що вона реальна.

Крок 7: Запустіть Claude, щоб створити професійний звіт про розкриття.

Крок 8: Відправте.

Перший займає цілий день.

До третього місяця це займає три години.

Як виглядає повна система

До: дослідження безпеки вимагало років спеціалізованих знань.

Після: ШІ обробляє розпізнавання шаблонів у 50 000 рядках за години.

До: написання звітів про вразливості займало пів дня.

Після: Claude створює готовий до подання звіт за хвилини.

До: одна людина могла перевіряти 3-4 цілі на місяць.

Після: одна людина з цим стеком перевіряє 15-20 цілей на місяць.

До: винагорода за помилки здавалася лотереєю.

Після: послідовні знахідки від послідовного робочого процесу = послідовний дохід.

Безпека — одна з останніх сфер, де майстерність все ще перемагає масштаб.

Один розробник з правильним стеком ШІ може випередити команду інженерів з безпеки, які не використовують ШІ.

Цей розрив відкритий зараз.

Він не залишиться відкритим назавжди.

Якщо це було корисно:

→ Зробіть репост, щоб поділитися з кожним розробником, який створює програмне забезпечення

→ Підпишіться на @sairahul1 для більш подібних систем

→ Додайте в закладки бібліотеку запитів — запустіть її на своєму наступному проєкті сьогодні ввечері

Підпишіться на theaibuilders.co для більш цікавих статей

Я пишу про ШІ, створення продуктів та системи, які генерують дохід, поки ви спите.

Збереження в один клік

Використовуйте YouMind для AI-глибокого читання віральних статей

Зберігайте джерела, ставте цілеспрямовані запитання, підсумовуйте аргументи та перетворюйте віральні статті на корисні нотатки в одному AI-робочому просторі.

Дослідити YouMind
Для авторів

Перетворіть свій Markdown на охайну статтю для 𝕏

Коли ви публікуєте власні лонгріди, зображення, таблиці та блоки коду роблять форматування в 𝕏 складним. YouMind перетворює повну чернетку в Markdown на чисту статтю для 𝕏, готову до публікації.

Спробувати Markdown для 𝕏

Більше патернів для аналізу

Останні віральні статті

Переглянути більше віральних статей