◇ Мефодий Келевра · Нетипичный Безопасник

ИИ-агенты в пентестеRTAIO2 - Red Team AI Operator · вторая часть

Покажу на экране, как настроить агента для задач пентеста, проверить его находки и ограничить доступ к вашим системам. Отдельно разберём, как атакуют самих агентов и как от этого защищаться.

15 890 ₽*
Написать Мифу в Telegram

На курс записываю лично через Telegram. Напишите мне, чтобы задать вопросы или получить реквизиты для оплаты.

* Расходы на платные ИИ-сервисы оплачиваются отдельно.

Кому подойдёт курс

Тем, кто хочет использовать ИИ-агентов в задачах безопасности и понимать результат их работы.

Программистам, которым интересна безопасность, системным администраторам и пентестерам. Тем, кто хочет разобраться с bug bounty, покажу правила площадок, работу с находками и подготовку отчёта.

Можно начать сразу с RTAIO2. Работу с агентами начинаем с настройки и разбираем основы, которые понадобятся на курсе. При этом будем читать код и разбирать проверки безопасности: это не обучение работе с компьютером с нуля.

Что будем делать на практике

От настройки агента до проверки находок и отчёта.

Агент может написать убедительный ответ и ошибиться. Поэтому будем смотреть, какие команды он выполнил, что ответили инструменты и получается ли повторить результат. Одного заявления «я нашёл уязвимость» недостаточно.

В конце вы самостоятельно выполните итоговую работу: от подготовки проверки до отчёта. Совместные лабораторные занятия тоже планируем.

Как проходит обучение

Я показываю свой экран и по шагам объясняю, что делаю и почему.

Берём тему, разбираем её на видео, затем закрепляем по текстовой методичке. Если что-то непонятно, задаёте вопрос в Telegram-группе. Отвечаю, дополняю объяснение или переснимаю сложный момент.

Выход уроков

По будням выкладываю видео, ориентировочно по часу в день. К урокам идут текстовые методички.

Объём видео

Планирую около 10 часов видео. Итоговый объём может быть больше. Время на самостоятельную практику сюда не входит.

Практика

Итоговую работу выполняете самостоятельно. Совместные практические занятия тоже планируем.

Общение

Закрытая Telegram-группа для вопросов и обсуждения. Поддержка и доступ к группе остаются навсегда.

Доступ

Материалы курса и все их обновления доступны бессрочно. Можно вернуться к нужной теме позже.

Материалы офлайн

Материалы курса можно открыть без интернета и найти в них нужную тему.

Программа: от настройки до итоговой работы

Восемь этапов, чтобы видеть весь путь обучения.

Начать работу и оценить расходы

Выберем доступ к модели, подготовим первый запуск и сравним задачи с агентом и без него. До работы с данными обсудим правовые ограничения.

Темы первого запуска

Где агент помогает, а где нет

Замеры времени, расходов и понимания задачи. Примеры неокупившейся автоматизации, рабочие сценарии и три вопроса для проверки результата.

Доступ к моделям и способы оплаты

Верификация аккаунтов, подписки, Coding Plan и оплата через API. Ограничения доступа, выбор тарифа под задачу и модели с открытыми весами.

Первая рабочая сборка

Из чего состоит агентная система и в каком порядке её собирать: сначала изоляция, затем инструменты и управление. Почему результат агента нужно проверять.

Правовой раздел: данные и зарубежные сервисы

Локализация персональных данных и их передача за рубеж, ответственность за нарушения, отраслевые требования и вопросы, которые нужно задать юристу до начала работы.

Научиться управлять агентом

Настроим инструкции, инструменты и журнал работы. Научимся ставить задачи с понятным результатом и продолжать работу, когда история становится слишком длинной.

Инструменты и повседневная работа

Claude Code для пентестера

Команды, настройки, файл CLAUDE.md и шаблон проекта. Создание скиллов для повторяющихся задач, проверка их результата и отладка по журналу выполнения.

OpenCode и другие программы для работы с агентами

Различия в настройках, подключении моделей и оплате. Какие приёмы можно переносить между программами, как работать с интерактивными сессиями и выбирать подходящий инструмент.

Как связать компоненты системы

Исполнение команд, проверка разрешённых целей, очистка передаваемых данных и журналирование. MCP - протокол, через который агент подключает внешние инструменты.

Как поставить задачу и проверить завершение

Цель, границы, пример ожидаемого результата и условия остановки. Разбор плохих и хороших заданий, диагностика сбоев и выбор между ручным контролем и автономной работой.

Контекст и стоимость длинных задач

Как измерять объём передаваемого текста, заранее сокращать историю и сохранять важные детали. Почему длинный контекст влияет на цену и на качество результата.

Контроль последовательности действий

Хранение последних вызовов инструментов и поиск подозрительных последовательностей. Проверка по типу действия, а не только по названию команды.

Ограничить доступ и проверить находки

Настроим права, проверим ограничения и составим паспорт агента. Отдельно соберём доказательства для отчёта, чтобы не выдавать уверенный ответ модели за подтверждённую уязвимость.

Изоляция, проверка и отчёт

Изоляция агента

WSL и Docker, работа без root, проверка повышения привилегий и ограничения исходящего трафика. Где заканчивается изоляция и почему наличие контейнера само по себе не решает все проблемы.

Ограничения команд и повторных операций

Проверка обходов через кавычки, подстановки и кодирование. Какие действия можно повторять безопасно, кто разрешает повтор и как исправлять последствия ошибочной операции.

Ключи и передача данных

Как не отдавать MCP-серверу все ключи сразу: точечная передача токена, прокси-посредник и проверка каждого запроса. Обезличивание данных перед отправкой модели.

Паспорт агента

Тесты с известным результатом, повторные прогоны и ловушки для ложных срабатываний. Условия честного сравнения, влияние канала доступа, пропуски и ограничения замера. Сравнение двух агентов или команды с одиночкой.

Независимая проверка результата

Требования к проверяющему агенту, объяснимость решения и повторная проверка другим способом. Где вместо модели нужен внешний источник данных или отдельный проверочный скрипт.

Отчёт без лишнего текста

Шаги воспроизведения, доказательства и точное описание объёма проверки. Как убрать из черновика модели неподтверждённые выводы и текст, который не помогает понять находку. Машиночитаемые форматы отчётов.

Выбрать модели и организовать память

Сравним облачные и локальные модели, одного агента и команду. Разберём хранение состояния, восстановление работы и защиту памяти от ложных данных.

Модели, команды и память

Своя модель на своём компьютере

Ошибки запуска, размер контекста и расход видеопамяти. Ограничения моделей и случаи, когда дополнительные рассуждения или усложнение инструкции ухудшают результат. Локальный запуск можно пропустить.

Kimi, GLM и DeepSeek

Практические замеры, стоимость работы и отказы моделей. Почему открытые веса ещё не означают, что модель получится запустить на домашнем компьютере.

Команда агентов

Роли, задачи координатора, параллельная работа и отладка. Сравнение с одним агентом, расходы на координацию, ошибки обмена сообщениями и распространение сбоя по команде.

Память и восстановление состояния

Рабочее состояние вместо бесконечной истории сообщений. Проверка записи в память, сохранение источника, контрольные точки для возврата к шагу и общая память агентов. Удаление данных, версии контекста, файловое и графовое хранение.

Применить агента в задачах пентеста

Сбор информации о цели, работа по правилам bug bounty и оценка расходов на законченную проверку. Облачные сервисы изучаем подробнее, мобильный пентест - обзорно.

Разведка, площадки и отдельные направления

Разведка с агентами

Сбор информации из открытых источников, проверка выводов модели и последовательность работы от начала до конца. Российская специфика, видео как источник и поиск сервисов с ИИ.

Как защитные системы замечают агента

Признаки запросов и поведения, проблемы аутентификации и самостоятельное измерение активности агента. Что видит защита и какие риски появляются при захвате вашего агента.

Работа на bug bounty

Выбор программы, разрешённые цели, правила автоматизации и подготовка к проверке. Обработка отчёта площадкой, споры, оценка объёма работ и стоимость законченной задачи.

Российские bug bounty-площадки

Статусы отчётов, дубликаты, причины оценки «Информативный» и типовые исключения. Как читать правила до начала работы, обсуждать спорные решения и выбирать программу.

Облачные сервисы

Проверка управляющих интерфейсов и рабочих ресурсов. Где агент полезен и где опасен, защита метаданных контейнера, приватность и правила провайдеров.

Мобильный пентест: обзор возможностей

Помощь в анализе приложения и трафика, управление инструментами обратной разработки. Ограничения автоматизации и примеры ошибочных выводов модели.

Проверить безопасность самих агентов

Проследим, как внешние данные превращаются в нежелательные действия. Проверим инструкции из документов, сторонние компоненты, память и базы знаний.

Атаки и подтверждение уязвимостей

Как атакуют агентные системы

Подмена инструкций через внешние данные, отравление памяти и базы знаний, исчерпание ресурсов и бюджета. Уязвимости программной основы агента, учёт подключённых компонентов и учебные стенды.

Проверка сторонних скиллов и компонентов

Восемь шагов проверки, разбор вредоносных примеров и работа с уже установленными компонентами. Почему проверки при установке недостаточно и что может пропустить автоматический анализ.

Методология проверки агента

Поиск агентных сервисов и подтверждение их поведения. Пути доставки посторонних инструкций и шесть разобранных цепочек атак, включая зашифрованные инструкции и GhostSplice. Как отличить подозрительный ответ от доказанной уязвимости.

Защитить агента и расследовать инцидент

Посмотрим на обе стороны: как обнаруживать сканирующих агентов и как не дать своему агенту попасть в ловушку. Разберём действия после компрометации.

Обнаружение, ловушки и расследование

Защита от сканирующих агентов

Признаки обнаружения, задерживающие ответы и данные-приманки. Влияние на контекст и расходы агента, сравнение с блокировкой. Ограничения методов, порядок внедрения и правовые границы.

Защита своего агента от ловушек

Распознавание подозрительных данных, отказ от нежелательных действий и уведомление оператора. Риски кражи компонентов агента и пределы доступной защиты.

Расследование взлома агента

Признаки компрометации, первый час реагирования и сохранение улик. Журналы, память, векторные базы и образы дисков. Восстановление последовательности действий, оценка ущерба, уведомление клиентов и разбор причин.

Собрать наблюдателя и выполнить итоговую работу

DEUS Observer строим и запускаем вместе. В самостоятельной итоговой работе вы объедините настройку, проверку находок и подготовку отчёта.

Совместный проект и самостоятельная практика

Сборка наблюдателя

Запишем вызовы инструментов и их результаты, проверим, совпадают ли они с ответом агента. Определим, когда можно продолжать работу, а когда нужна дополнительная проверка. Запустим систему и разберём, где она может ошибаться.

Что считает наблюдатель

Четыре метрики, переход от ручной проверки к вычислениям по журналу. Сохранение истории без перезаписи, объединение записей и учёт накопленных расхождений.

Capstone: итоговая работа

Самостоятельная проверка от подготовки до сдачи результата. Формат работы, критерии оценки, типовые ошибки и границы того, что удалось проверить.

Совместный проект · DEUS Observer

Агент пишет «готово». Проверим, что он сделал.

DEUS Observer - наблюдатель за выполнением задачи. Мы вместе строим и запускаем его, чтобы проверять ответ агента по журналу работы. Если агент пишет, что выполнил проверку, смотрим, какие инструменты он вызвал и что они вернули.

  1. Соберём журнал вызовов инструментов и их результатов.
  2. Настроим поиск случаев, когда ответ агента не совпадает с записями в журнале.
  3. Определим условия, при которых работу можно продолжить или нужно остановить для проверки.

К проекту есть описание устройства, отдельная инструкция запуска и построчный разбор примера утечки. Обсудим и ограничения: журнал не доказывает то, чего он не записал, а наблюдатель не заменяет проверку самой уязвимости.

Итоговая работа · самостоятельно

Пройти весь процесс, а не повторить одну команду из урока.

Подготовка

Определить цель и границы проверки, подготовить среду и поставить задачу агенту.

Проверка

Проследить за выполнением, перепроверить находки и сохранить доказательства.

Результат

Собрать отчёт: что проверено, что подтверждено и какие ограничения остались.

В материалах есть форма работы и критерии оценки. Дополнительно планируем совместные практические занятия.

Справочники и дополнительные разборы

Эти материалы можно читать отдельно и открывать по мере необходимости. Они дополняют основной маршрут.

Классификации рисков и архитектуры

Классификации и методологии

OWASP для LLM, агентов и MCP, MITRE ATLAS, PTES, OWASP Testing Guide, NIST SP 800-115 и OSSTMM. Как использовать их вместе при планировании проверки и описании защиты.

Сравнение программ для агентов

OpenCode, OpenClaw, Claudia, Kimi Code CLI, TrueForge и другие. Различия в устройстве, агентные браузеры и признаки, по которым можно узнать используемую программу.

Архитектуры пентест-агентов

XBOW, Big Sleep и другие подходы. Проверка эксплуатации, устройство команд, экономика и ограничения опубликованных замеров. Координация с управляющим агентом и без него.

Поиск ИИ-сервисов и создание приманки

Поиск открытых ИИ-сервисов

Обнаружение в пределах согласованного тестирования, различие между сокрытием и защитой, ошибки настроек Ollama, vLLM, LiteLLM и MCP-сервисов. Скорость обнаружения и данные из ловушек.

Сервис-приманка для агентов

Минимальная сборка, реалистичные ответы и потоковая передача данных. Признаки, выдающие ловушку, измерение запросов и поведения посетителей, риски эксплуатации приманки.

Отдельные инструменты и реальные случаи
  • DeepSeek Harness: подход к работе и проверке результатов.
  • Cursor как цель атаки: уязвимости и исследования безопасности.
  • Strix, Ruflo и OpenClaw: возможности, устройство и риски.
  • Pi и Hermes Agent: отдельные разборы инструментов.
  • Атака на crates.io через захват аккаунта разработчика.
  • ccglass: черновой разбор перехвата трафика агента.
  • Julius: определение типа ИИ-сервиса по его ответам.
  • Текстовые водяные знаки ИИ: как работают и почему их трудно полностью удалить.

Раздел пополняется по ходу курса.

Старт 20 сентября. Материалы и поддержка остаются навсегда.

Написать Мифу в Telegram

Участие в курсе - 15 890 ₽

Кто ведёт курс

Миф · Мефодий Келевра
15 лет преподавания · 17 выпущенных курсов

Веду телеграм-канал «Нетипичный Безопасник». Объясняю сложные вещи простыми словами: показываю экран, разбираю действия и результат. Иногда с хакерским юмором, но с обязательной проверкой того, что получилось.

На этом курсе делюсь тем, что применяю сам: сбором информации о целях, работой на bug bounty и проверкой безопасности агентов. Покажу не только инструменты, но и ход проверки: на что смотреть, где сомневаться и как проверить свою догадку.

Частые вопросы

Нужна ли мощная видеокарта?
Для основной части курса нет: можно работать с облачными моделями через подписку или API, программный интерфейс сервиса. Хватит обычного ноутбука с интернетом. Требования к запуску моделей на своём компьютере разбираем отдельно, эту тему можно пропустить.
Какие знания нужны до начала курса?
Будем работать с инструментами безопасности и читать код. Большинство скриптов разберём в готовом виде, писать с нуля будем немного. Если вы пока только знакомитесь с этой областью, напишите мне до оплаты: обсудим ваш опыт и подходит ли вам программа.
Сколько стоит работа с моделями?
Работа с платными ИИ-сервисами оплачивается отдельно, сверх стоимости курса. Выбор подписки или API зависит от задач. На курсе покажу, как сравнивать варианты и контролировать расходы, чтобы не потратить баланс на бесполезные запросы. В первом блоке сравним подписки и доступ через API, разберём стоимость запросов. Единую сумму для всех не обещаю: выбирать будем под работу, которую нужно выполнить.
Как будут проходить занятия?
Старт 20 сентября. По будням выкладываю видеоуроки, ориентировочно по часу в день, и текстовые методички к ним. Вы смотрите, повторяете и задаёте вопросы в Telegram-группе. Если объяснение непонятно, дополняю его или переснимаю.
Сколько времени займёт курс?
Планирую около 10 часов видео, но итоговый объём может быть больше. Это не оценка всего времени на обучение: чтение методичек и самостоятельная практика потребуют дополнительного времени.
Будет ли самостоятельная практика?
Да. Итоговую работу выполняете самостоятельно: готовите проверку, работаете с агентом и оформляете результат. DEUS Observer собираем и запускаем вместе. Дополнительно планируем совместные практические занятия.
Можно ли начать сразу со второй части?
Да. RTAIO2 - самостоятельный курс. Начнём с настройки и основ работы с агентами, которые понадобятся для дальнейших занятий.
Я уже оплатил early birds. Моя запись действует?
Да. Ранняя запись весной или летом относится к этому курсу. Повторно оплачивать участие не нужно. По вопросам своей записи напишите мне в Telegram.
На какой срок даётся доступ?
Доступ к материалам, обновлениям и группе поддержки остаётся навсегда.
Можно ли вернуть деньги?
До старта курса верну деньги без вопросов - достаточно написать мне. После старта обсуждаем возврат индивидуально.
Старт 20 сентября

Видео, текстовые методички и вопросы автору в Telegram-группе. Материалы, обновления и поддержка - навсегда.

15 890 ₽*
Написать Мифу в Telegram

На курс записываю лично через Telegram. Напишите мне, чтобы задать вопросы или получить реквизиты для оплаты.

* Расходы на платные ИИ-сервисы оплачиваются отдельно.