Чем пентест ИИ отличается от классического
Классический пентест ищет уязвимости сети и приложений: слабые пароли, необновлённое ПО, ошибки доступа. Пентест ИИ-системы атакует новый слой — саму модель и её «окружение»: промпт-инъекции, извлечение системных инструкций, злоупотребление инструментами агента, отравление базы знаний RAG. Поэтому методология другая — OWASP LLM Top-10, а исполнители должны понимать и ИБ, и механику LLM.
Пакеты и цены сентября 2026
| Пакет | Состав | Цена и срок |
|---|---|---|
| Ревизия ИИ-активов | инвентаризация ИИ-систем и Shadow AI, карта рисков | от 70 000 ₽ |
| Аудит ИИ-системы | проверка по OWASP LLM Top-10, регламент LLM, дорожная карта к 243-ФЗ | от 150 000 ₽, 1–2 недели |
| ИИ red teaming | активные атаки на модель: инъекции, jailbreak, утечки, tool-use | от 300 000 ₽ |
| Контур защиты | ревизия + аудит + red teaming + сопровождение | от 400 000 ₽ |
| Сопровождение безопасности ИИ | мониторинг новых угроз, повторные проверки | от 60 000 ₽/мес |
Что проверяется
- Промпт-инъекции — прямые (ввод пользователя) и косвенные (через документы и веб-страницы, которые читает ассистент): может ли атакующий сменить поведение бота.
- Утечка системного промпта и данных — извлечение инструкций, конфиденциальных фрагментов базы знаний, истории других пользователей.
- Избыточные полномочия агентов — какие инструменты (запросы, записи, платежи) может вызвать модель и где границы.
- Отравление данных RAG — можно ли через публичный контент «подложить» модели ложное знание.
- Безопасность вывода — генерирует ли система опасный контент или исполняет код там, где не должна.
Когда нужен пентест ИИ
- Перед публичным запуском чат-бота или ассистента, работающего с клиентами.
- Перед аттестацией ИСПДн/ГИС, в состав которых входит ИИ-компонент.
- После значимого изменения контура: новые инструменты агента, смена модели, подключение внешних источников.
- Регулярно — раз в полугодие-год: ландшафт атак на LLM меняется быстрее классического.
Глубокие материалы: пентест ИИ-систем, ИИ red teaming и сравнение red teaming vs пентест; методика — OWASP LLM Top-10; услуга целиком — защита ИИ-разработок.
Как проходит проверка на практике
Работы идут в 1–2 недели для аудита и дольше для red teaming. Сначала фиксируется периметр: какие каналы, данные и инструменты доступны системе, какие сценарии считаются допустимыми. Затем — атаки по OWASP LLM Top-10: инъекции, попытки извлечения промпта и данных, злоупотребление инструментами, отравление источников RAG. Все находки ранжируются по критичности с PoC-примерами, к отчёту прикладывается дорожная карта устранения и регламент использования LLM. Через несколько месяцев рекомендуется повторная проверка: ландшафт атак на LLM обновляется быстрее, чем классические уязвимости.
Бюджет на устранение закладывайте сразу: часть находок правится конфигурацией за дни, часть требует доработки логики инструментов. Худшая стратегия — провести тест, положить отчёт в стол и не вернуться к нему до инцидента; мы включаем контроль устранения в пакет сопровождения от 60 000 ₽/мес с повторной проверкой критичных мер после каждой правки.