Классический пентест не видит специфику ИИ: модель — это новая поверхность атаки, где инструментом взлома становится сам язык. Поэтому выбор провайдера для тестирования ИИ-систем проверяется по одному вопросу: где в их методике OWASP LLM Top-10.
Чем ИИ-пентест отличается от обычного
| Аспект | Классический пентест | Пентест ИИ-систем (ИИ red teaming) |
|---|---|---|
| Объект | сеть, веб, АД, приложения | + LLM-контур, RAG, агенты, MCP-серверы |
| Методика | OWASP Top-10 (web), ГОСТ | + OWASP LLM Top-10 |
| Типовые находки | уязвимости кода и конфигураций | промпт-инъекции, утечка системного промпта, отравление базы RAG, избыточные права агентов |
| Инструмент атаки | эксплойты и сканеры | естественный язык и специально сконструированные документы |
| Ориентир цены | по объёму периметра | от 300 000 ₽ за контур (сентябрь 2026) |
Разницу между подходами подробно разбираем в сравнении «ИИ red teaming vs пентест»; перечень классов угроз — в обзоре OWASP LLM Top-10.
Семь критериев выбора провайдера
- Методика на базе OWASP LLM Top-10. Прямой вопрос: как тестируете LLM01 (инъекции) и LLM02 (утечки)? Ответ «у нас свои наработки» без ссылок на стандарт — повод насторожиться.
- Тесты на ваших данных. Проверка на синтетическом контуре не выявит отравление вашей базы RAG.
- Атаки через документы. Вредоносные инструкции внутри PDF и таблиц, попадающие в контекст модели — частый реальный вектор; примеры — в разборе инъекций через документы.
- Сценарии агентов. Проверка избыточных прав: может ли ассистент выполнить действие, которое пользователю запрещено.
- Отчёт для разных аудиторий. Резюме для руководства + техническое приложение с воспроизведением и приоритетами.
- Перепроверка после исправлений. Повторный прогон исправленных находок — в цене или за отдельную фикс-плату.
- Конфиденциальность. Договор NDA, работа на изолированном контуре, без выноса ваших данных.
Что должно попасть в отчёт
- Реестр находок с классификацией по OWASP LLM и уровнем риска.
- Пошаговое воспроизведение: промпт или документ, ответ системы, последствия.
- Рекомендации по устранению на уровне архитектуры, а не только «отфильтруйте слова».
- Результат повторного теста после исправлений — с датами.
Экономика и связь с комплаенсом
Ориентиры сентября 2026: ИИ red teaming — от 300 000 ₽, аудит ИИ-систем с регламентом LLM — от 150 000 ₽, ревизия ИИ-активов («Ревизия», AI BOM) — от 70 000 ₽, сопровождение — от 60 000 ₽/мес. Регулярное тестирование — ещё и элемент готовности к 243-ФЗ: с 01.03.2027 у разработчиков и операторов ИИ появляются процессные обязанности, и доказанная безопасность станет аргументом в проверках — обзор в статье «Нужна ли аттестация для ИИ-системы».
Мини-чек-лист перед закупкой теста
- Определите периметр: модель, RAG-база, агенты, интеграции.
- Запросите пример отчёса (обезличенный) — оцените глубину.
- Зафиксируйте критерии приёмки: воспроизводимость находок и перепроверка.
- Планируйте повтор не реже раза в год и после каждой смены модели.
Формат услуги — ИИ red teaming и пентест ИИ-систем.