Лого Servicepipe (Сервиспайп)
Статьи

Михаил Хлебунов: «На вашем сайте есть уязвимости, о которых хакеры узнают раньше вас»

Эксперт Servicepipe о том, как изменился ландшафт угроз для веб‑приложений и почему старые подходы к безопасности перестали работать

03.04.2026  

|  TAdviser

Директор лаборатории кибербезопасности Servicepipe и «Спикател» Михаил Хлебунов рассказал о важности непрерывных пентестов в эпоху ИИ.

Представьте, что вы проходите техосмотр раз в год. Механик говорит: «Всё в порядке». Вы садитесь за руль и следующие 364 дня не открываете капот, не проверяете тормоза и не смотрите на приборную панель. Машина ведь прошла проверку — значит, всё хорошо. Именно так большинство компаний обращается со своими веб-приложениями. Заказали пентест, получили отчёт, закрыли критичное — забыли. До следующего раза.

Проблема в том, что «следующий раз» обычно наступает через год. А вот атакующие ждать не будут.

Сайт — это не стена, а дверь

При слов «кибербезопасность» многие представляют серверные комнаты, сетевые экраны и людей в капюшонах. Но сейчас основная точка входа для атакующих — это не сеть и не серверы. Это веб-приложения и их API (Application Programming Interface) — интерфейсы, через которые ваш сайт общается с мобильным приложением, платёжной системой, CRM и десятками других сервисов.

По данным Wallarm, в 2025 году на API пришлось 17% всех опубликованных уязвимостей — больше 11 тысяч. Но когда речь заходит о реально эксплуатируемых уязвимостях (тех, через которые систему действительно ломают), доля API взлетает до 43%. Ни одна другая поверхность атаки не показывает такой диспропорции: API не просто уязвимы, они ещё и удобны для атакующих.

Проблема в том, что 97% уязвимостей в API можно использовать одним запросом. Не нужна сложная цепочка атак и многолетний опыт. А почти 60% уязвимостей вообще не требуют авторизации: приходи кто хочешь.

Скорость, которая изменила правила

Важным фактором для безопасности становится сокращение запаса времени для исправления уязвимостей. Раньше у компаний было окно между тем, как о «дыре» узнал мир, и тем, как её начали использовать хакеры. Пять лет назад это окно измерялось месяцами. Ещё недавно — неделями.

Сегодня среднее время от публикации уязвимости до первой атаки — пять дней. А треть уязвимостей эксплуатируются в день публикации или даже до нее — «благодаря» инсайдам и утечкам. Это данные первой половины 2025 года, и тренд на ускорение.

Причина — искусственный интеллект. Языковые модели уже умеют превращать описание уязвимости в рабочий код атаки в восьми случаях из десяти. То, на что раньше уходили недели квалифицированной ручной работы, теперь делается за минуты. Порог входа в «профессию» хакера радикально снизился.

Пять дней на реакцию. При том что средний цикл патчинга в большинстве компаний — 30 дней и больше. Математика здесь простая и невесёлая.

Почему ежегодного пентеста больше не хватает

Вернёмся к техосмотру. Классический пентест веб-приложения - это когда команда специалистов неделю-две вручную проверяет ваш сайт и API на прочность. Они находят уязвимости, пишут отчёт, вы чините. Это полезная практика, и она никуда не денется.

Но актуальность результатов такого пентеста — три месяца максимум. А за эти три месяца ваши разработчики выпустили десяток обновлений. Подключили новый платёжный сервис. Добавили API для мобильного приложения. Обновили фреймворк. Каждое из этих изменений могло незаметно открыть новую дверь -— о которой никто не узнает до следующей проверки. Или до следующей атаки.

Это и есть ключевая проблема: пентест показывает «фотографию» вашей безопасности в конкретный момент. Но ваше приложение не застыло в одном состоянии, оно живёт и меняется каждый день.

Датчики вместо техосмотра

На современных машинах не нужно ездить в сервис, чтобы узнать, что стёрлись колодки. У них есть датчики. Они работают постоянно, в фоновом режиме, и сообщают о проблемах сразу.

С веб-безопасностью происходит ровно то же самое. Рынок уже предлагает инструменты, которые сканируют ваши сайты и API — теми же методами, которыми пользовался бы живой пентестер, но непрерывно и без участия человека. Такой сканер работает как SaaS-сервис: не нужно ничего устанавливать, не нужна своя команда хакеров — достаточно указать адрес приложения.

Он находит уязвимости по мере их появления, а не через полгода на следующем пентесте. Он проверяет каждое обновление, каждый новый эндпоинт, каждое изменение конфигурации. И главное — он делает это в масштабе, который недоступен ручной проверке: десятки приложений и тысячи API одновременно.

Gartner уже несколько лет продвигает концепцию непрерывного управления экспозицией угроз (CTEM) и прогнозирует, что к 2026 году компании с такими программами будут взламываться в три раза реже. Рынок инструментов динамического тестирования приложений (DAST) растёт на 17% в год и к 2032 году превысит 11 миллиардов долларов. Непрерывные пентесты это уже реальность для компаний, которые работают в вебе.

Кому это нужно прямо сейчас

Не всем нужен непрерывный сканер. Если у вас сайт-визитка на три страницы без личного кабинета - классического пентеста раз в год достаточно. Вашей машине хватает планового ТО.

Но если ваш бизнес работает через веб-приложение. Если у вас есть личные кабинеты, платежи, интеграции с партнёрами. Если ваши разработчики выпускают обновления чаще, чем раз в месяц. Если вы подключаете API для мобильного приложения, внешних сервисов, ИИ-инструментов — вам нужны датчики, а не ежегодный осмотр.

Потому что при нынешних скоростях вопрос уже не в том, взломают ли вас, а в том, когда вы заметите, что дверь открыта.

Итог

Веб-приложения и API стали главной мишенью хакеров. Уязвимости в них проще эксплуатировать, чем на других возможных поверхностях для атаки — зачастую одним запросом, без авторизации. Окно на реакцию сжалось до дней, а скоро сожмётся до часов.

Ежегодный пентест никуда не денется — живые специалисты незаменимы для проверки сложной бизнес-логики. Но полагаться только на него — это как проходить техосмотр и год ездить с закрытыми глазами в мире, где давно изобретены датчики.

Источник: https://clck.ru/3SxS6N 

TAdviser

TAdviser

Издание о бизнесе и технологиях

Впервые в России

Защита от DDoS‑атак на автопилоте

Представляем уникальный модуль DosGate Autopilot, который автоматически создаёт правила фильтрации

Подробнее