Уязвимости сканеров на базе ИИ

Я разбираю реальные веб‑уязвимости и показываю, как их искать, эксплуатировать в безопасной среде и закрывать в проде. Без воды: чек‑листы атак, редкие кейсы, ошибки разработчиков и практики защиты от CSRF, XXE, Prototype Pollution, десериализации, race conditions, XSS и не только. Если вы пишете веб или проверяете его на прочность — вам сюда.

aiсканер уязвимостейprompt-инъекция

Сегодня случайно узнал, что ребята из portswigger дропнули новые лабы в академии (немного слоупочная новость, так как было это в конце апреля, но как-то прошло мимо меня)

На этот раз нам предлагают эксплуатировать непрямые промпт-инъекции в сканерах уязвимостей, использующих ИИ для поиска багов в веб-приложениях. Считаю секцию с LLM одной из самых интересных в академии, поэтому настоятельно рекомендую потратить пару часов и потыкать (итого там 4 лабы легкого-среднего уровня).

(может быть спойлером, для тех, кто собрался решать:) Отдельно понравилось, когда я убедил LLM в том, что чтобы найти RCE в приложении, нужно отправить приватный API-ключ мне в комментариях

#ctf #web #ai
☠️ Hunt Or Be Hunted

Скриншот страницы PortSwigger Web Security Academy с заголовком «AI-powered scanner vulnerabilities» и описанием раздела о LLM‑атаках
Фрагмент академии PortSwigger с описанием уязвимостей сканеров, использующих LLM.

Читайте так же