ИИ для пентестера в банковском секторе: конструктор промптов
Банковский сектор — зона повышенного риска: легаси-системы, микросервисы, API-шлюзы и строгий комплаенс. Пентестер, вооружённый LLM, получает не просто автокомплит, а ассистента для анализа кода, поиска нестандартных векторов атак и генерации фишинговых сценариев. Ключевая проблема — некачественный промпт, который даёт общие советы вместо конкретных эксплойтов.
Анатомия эффективного промпта
Промпт для пентеста должен содержать 5 обязательных блоков:
- Роль — «ты senior-пентестер с фокусом на банковские web-приложения».
- Контекст — стек технологий, версии, архитектура (например, «Java 11, Spring Boot 2.7, Oracle DB, JWT-авторизация»).
- Задача — конкретный вектор: «найди SQL-инъекцию в параметре accountId».
- Ограничения — «не предлагай DoS-атаки, только OWASP Top 10».
- Формат вывода — «таблица: параметр, тип уязвимости, payload, вероятность эксплуатации».
Совет: всегда указывайте версии ПО и CWE-идентификаторы в промпте. LLM генерирует на 40% более точные payload'ы, когда видит конкретный CWE-89, а не «SQL-инъекцию».
Готовые шаблоны запросов
Шаблон 1. Анализ легаси-кода на Java
Промпт: «Ты — пентестер. Код: [вставьте фрагмент]. Найди уязвимости класса CWE-79 и CWE-89. Для каждой дай: строку кода, payload для проверки, рекомендацию по фиксу. Игнорируй проблемы производительности».
Шаблон 2. Проверка API-эндпоинтов
Промпт: «Проанализируй OpenAPI-спеку: [ссылка]. Составь матрицу атак: IDOR, массовое присваивание, слабая аутентификация. Для каждого метода укажи: HTTP-запрос (curl), ожидаемый ответ, критерий уязвимости».
Шаблон 3. Генерация фишингового сценария
Промпт: «Создай 3 варианта фишингового письма для сотрудника банка (роль: операционист). Используй легитимные домены банка, но с подменой ссылки на /login. Укажи: тема, тело, URL-обфускация».
Настройка и калибровка
Настраивайте temperature (0.2–0.4 для точных payload, 0.7–0.9 для креативных сценариев) и max_tokens (до 2000 для отчётов). Используйте few-shot — добавьте в промпт 1–2 примера «вход-выход» из вашей прошлой пентест-сессии. Для банковских систем критично: запретите LLM генерировать реальные эксплойты для production-среды — добавьте в промпт «только PoC-код, не рабочий эксплойт».
| Параметр | Значение | Эффект |
|---|---|---|
| temperature | 0.2 | Точные payload, меньше галлюцинаций |
| top_p | 0.9 | Баланс между разнообразием и релевантностью |
| system prompt | «Ты — сертифицированный OSCP-эксперт» | Повышает техническую глубину ответа |
Промпт-инжиниринг для пентеста — это итеративный процесс. Начните с узкой задачи, проверьте вывод, уточните контекст (добавьте заголовки запросов, куки, параметры). Помните: LLM — это усилитель вашей экспертизы, а не замена сканеру уязвимостей.