ИИ для пентестера в финтехе: конструктор промптов
Финансовый сектор — главная цель атакующих, поэтому пентестеры здесь работают на пределе. ИИ-ассистенты (ChatGPT, Claude, специализированные LLM) сокращают рутину, но только при правильной формулировке запросов. Ниже — разбор эффективного промпта и готовые шаблоны под задачи финтеха.
Анатомия эффективного промпта
Хороший промпт для пентеста в финтехе должен содержать 5 обязательных блоков:
- Роль — «ты — senior-пентестер с опытом в PCI DSS»;
- Контекст — тип системы (API, мобильный банк, платёжный шлюз);
- Задача — конкретный сценарий (например, «найди уязвимости в авторизации OAuth 2.0»);
- Ограничения — запрет на вредоносный код, требование ссылок на OWASP;
- Формат вывода — таблица, список, JSON-отчёт.
Пример слабого промпта: «Проверь API». Пример сильного: «Ты — пентестер финтеха. Проанализируй REST API платёжного шлюза на уязвимости OWASP API Top 10. Для каждой найди CWE, предложи PoC-запрос и митигирование. Выведи в таблицу: риск, endpoint, метод, описание».
Готовые шаблоны промптов
1. Анализ логики платежей
Промпт: «Смоделируй атаку на бизнес-логику интернет-эквайринга. Исходные данные: сумма, валюта, merchant_id, callback_url. Найди 5 сценариев обхода лимитов, манипуляции суммой или подмены валюты. Для каждого дай curl-пример и рекомендацию по защите».
Настройка: замените параметры на свои, добавьте «учти PCI DSS 4.0» для соответствия стандарту.
2. Тест мобильного банкинга
Промпт: «Ты — мобильный пентестер. Проанализируй Android-приложение банка (APK). Сгенерируй чек-лист для проверки: root-детект, шифрование трафика, защита от фрида, инъекции в WebView. Выведи 10 пунктов с приоритетами (Critical/High/Medium)».
Настройка: укажите версию ОС, используемые библиотеки (например, Retrofit, OkHttp) для точности.
3. Фишинг-кампания (легальная)
Промпт: «Создай шаблон фишингового письма для внутреннего теста в банке. Цель — сотрудники отдела переводов. Используй социальную инженерию: срочность, ссылка на внутренний портал. Добавь 3 варианта темы письма и 2 варианта текста. Предупреди, что это для авторизованного пентеста».
Настройка: добавьте «не используй реальные домены» и «укажи признаки для обучения сотрудников».
Как настраивать промпты под финтех
- Включайте в контекст регуляторные требования: PCI DSS, GDPR, ЦБ РФ (если работаете с РФ).
- Указывайте стек технологий: Java, Go, PostgreSQL, Kafka — LLM даст более точные PoC.
- Просите ссылки на CWE, CVE и OWASP — это повышает достоверность.
- Ограничивайте объём: «максимум 500 слов», «только таблица» — экономит токены.
- Используйте итеративность: сначала «найди уязвимости», затем «уточни по CWE-89».
Пример таблицы для отчёта
| Уязвимость | Endpoint | Риск | Митигирование |
|---|---|---|---|
| SQL-инъекция | /api/v1/transactions | Critical | Параметризованные запросы |
| Broken Object Level Auth | /api/v1/accounts/{id} | High | Проверка владельца ресурса |
Используйте эти шаблоны как основу, адаптируя под конкретный проект. ИИ — не замена опыту, но мощный ускоритель.