Михаил Хлебунов: «На вашем сайте есть уязвимости, о которых хакеры узнают раньше вас»
Эксперт Servicepipe о том, как изменился ландшафт угроз для веб‑приложений и почему старые подходы к безопасности перестали работать
03.04.2026
| TAdviser
Директор лаборатории кибербезопасности Servicepipe и «Спикател» Михаил Хлебунов рассказал о важности непрерывных пентестов в эпоху ИИ.
Представьте, что вы проходите техосмотр раз в год. Механик говорит: «Всё в порядке». Вы садитесь за руль и следующие 364 дня не открываете капот, не проверяете тормоза и не смотрите на приборную панель. Машина ведь прошла проверку — значит, всё хорошо. Именно так большинство компаний обращается со своими веб-приложениями. Заказали пентест, получили отчёт, закрыли критичное — забыли. До следующего раза.
Проблема в том, что «следующий раз» обычно наступает через год. А вот атакующие ждать не будут.
Сайт — это не стена, а дверь
При слов «кибербезопасность» многие представляют серверные комнаты, сетевые экраны и людей в капюшонах. Но сейчас основная точка входа для атакующих — это не сеть и не серверы. Это веб-приложения и их API (Application Programming Interface) — интерфейсы, через которые ваш сайт общается с мобильным приложением, платёжной системой, CRM и десятками других сервисов.
По данным Wallarm, в 2025 году на API пришлось 17% всех опубликованных уязвимостей — больше 11 тысяч. Но когда речь заходит о реально эксплуатируемых уязвимостях (тех, через которые систему действительно ломают), доля API взлетает до 43%. Ни одна другая поверхность атаки не показывает такой диспропорции: API не просто уязвимы, они ещё и удобны для атакующих.
Проблема в том, что 97% уязвимостей в API можно использовать одним запросом. Не нужна сложная цепочка атак и многолетний опыт. А почти 60% уязвимостей вообще не требуют авторизации: приходи кто хочешь.
Скорость, которая изменила правила
Важным фактором для безопасности становится сокращение запаса времени для исправления уязвимостей. Раньше у компаний было окно между тем, как о «дыре» узнал мир, и тем, как её начали использовать хакеры. Пять лет назад это окно измерялось месяцами. Ещё недавно — неделями.
Сегодня среднее время от публикации уязвимости до первой атаки — пять дней. А треть уязвимостей эксплуатируются в день публикации или даже до нее — «благодаря» инсайдам и утечкам. Это данные первой половины 2025 года, и тренд на ускорение.
Причина — искусственный интеллект. Языковые модели уже умеют превращать описание уязвимости в рабочий код атаки в восьми случаях из десяти. То, на что раньше уходили недели квалифицированной ручной работы, теперь делается за минуты. Порог входа в «профессию» хакера радикально снизился.
Пять дней на реакцию. При том что средний цикл патчинга в большинстве компаний — 30 дней и больше. Математика здесь простая и невесёлая.
Почему ежегодного пентеста больше не хватает
Вернёмся к техосмотру. Классический пентест веб-приложения - это когда команда специалистов неделю-две вручную проверяет ваш сайт и API на прочность. Они находят уязвимости, пишут отчёт, вы чините. Это полезная практика, и она никуда не денется.
Но актуальность результатов такого пентеста — три месяца максимум. А за эти три месяца ваши разработчики выпустили десяток обновлений. Подключили новый платёжный сервис. Добавили API для мобильного приложения. Обновили фреймворк. Каждое из этих изменений могло незаметно открыть новую дверь -— о которой никто не узнает до следующей проверки. Или до следующей атаки.
Это и есть ключевая проблема: пентест показывает «фотографию» вашей безопасности в конкретный момент. Но ваше приложение не застыло в одном состоянии, оно живёт и меняется каждый день.
Датчики вместо техосмотра
На современных машинах не нужно ездить в сервис, чтобы узнать, что стёрлись колодки. У них есть датчики. Они работают постоянно, в фоновом режиме, и сообщают о проблемах сразу.
С веб-безопасностью происходит ровно то же самое. Рынок уже предлагает инструменты, которые сканируют ваши сайты и API — теми же методами, которыми пользовался бы живой пентестер, но непрерывно и без участия человека. Такой сканер работает как SaaS-сервис: не нужно ничего устанавливать, не нужна своя команда хакеров — достаточно указать адрес приложения.
Он находит уязвимости по мере их появления, а не через полгода на следующем пентесте. Он проверяет каждое обновление, каждый новый эндпоинт, каждое изменение конфигурации. И главное — он делает это в масштабе, который недоступен ручной проверке: десятки приложений и тысячи API одновременно.
Gartner уже несколько лет продвигает концепцию непрерывного управления экспозицией угроз (CTEM) и прогнозирует, что к 2026 году компании с такими программами будут взламываться в три раза реже. Рынок инструментов динамического тестирования приложений (DAST) растёт на 17% в год и к 2032 году превысит 11 миллиардов долларов. Непрерывные пентесты это уже реальность для компаний, которые работают в вебе.
Кому это нужно прямо сейчас
Не всем нужен непрерывный сканер. Если у вас сайт-визитка на три страницы без личного кабинета - классического пентеста раз в год достаточно. Вашей машине хватает планового ТО.
Но если ваш бизнес работает через веб-приложение. Если у вас есть личные кабинеты, платежи, интеграции с партнёрами. Если ваши разработчики выпускают обновления чаще, чем раз в месяц. Если вы подключаете API для мобильного приложения, внешних сервисов, ИИ-инструментов — вам нужны датчики, а не ежегодный осмотр.
Потому что при нынешних скоростях вопрос уже не в том, взломают ли вас, а в том, когда вы заметите, что дверь открыта.
Итог
Веб-приложения и API стали главной мишенью хакеров. Уязвимости в них проще эксплуатировать, чем на других возможных поверхностях для атаки — зачастую одним запросом, без авторизации. Окно на реакцию сжалось до дней, а скоро сожмётся до часов.
Ежегодный пентест никуда не денется — живые специалисты незаменимы для проверки сложной бизнес-логики. Но полагаться только на него — это как проходить техосмотр и год ездить с закрытыми глазами в мире, где давно изобретены датчики.
Источник: https://clck.ru/3SxS6N

TAdviser
Издание о бизнесе и технологиях