Каждая уязвимость — имеет значение

AI-агенты ScanSuite анализируют код, проверяют веб-приложения и инфраструктуру. В отчёте только подтвержденные уязвимости: путь вызова, конкретный запрос или работающий эксплойт.

  • On-premise, частное облако или закрытый контур
  • Любая модель: облачная или локальная
  • LLM и классические сканеры
Страница продуктов ScanSuite с сортировкой по риску и динамикой актуальных уязвимостей
~130 тыс.
CVE с подтверждённой эксплуатацией в локальной базе
44
инструмента в арсенале пентест-агента
34
техники веб-атак: от SQLi до request smuggling
30+
языков программирования поддерживает AI-анализ кода
30+
классических сканеров работают в связке с агентами
Почему ScanSuite

Сканеры выдают список. ScanSuite — готовые выводы.

В безопасности дороже всего обходится не поиск, а разбор уязвимостей: какие из срабатываний настоящие. ScanSuite поручает эту работу агентам и отражает, как они пришли к каждому выводу.

Привычный набор сканеров

  • Тысячи срабатываний по шаблонамИ каждое кто-то из команды ИБ разбирает вручную.
  • Все CVE из lock-файлаДаже в пакетах, которые приложение ни разу не вызывает.
  • Логические ошибки не видныУ сломанной авторизации нет сигнатуры, поэтому правило молчит.
  • Три инструмента — три тикетаКаждый сканер сообщает об одной и той же проблеме по-своему.
  • Пентест дважды в годОтчёт устаревает раньше, чем до него доходят руки.

ScanSuite

  • Проверенные уязвимостиКаждая прослежена от источника данных до опасной функции, воспроизведена повторной проверкой или подтверждена эксплойтом.
  • Только достижимые CVE с известной эксплуатациейЧетыре фильтра: от наличия известных эксплойтов до проверки, вызывает ли код уязвимый API на самом деле.
  • Код разбирается как на ревьюМодель читает каждый файл и связи между ними, на 30+ языках.
  • Дедуплицация уязвимостейДубликаты от разных сканеров объединяются. Если исправленная уязвимость вернулась, снова открывается прежняя запись.
  • Пентест в любое времяОпишите задачу одной фразой — агент сам составит план, проведёт проверку и подтвердит результат.
Платформа

Четыре AI-сканера — один реестр уязвимостей

Запускайте их по отдельности или вместе — по коммиту, URL или диапазону адресов. Результаты попадают в общий реестр без дубликатов.

СКАНЕР 01

AI-анализ кода

Читает код как профессиональный AppSec эксперт.

  • 30+ языков с учётом архитектуры приложения
  • Анализ выполнения кода: авторизация, изоляция данных, LLM и CI/CD
  • Вердикт о достижимости со схемой пути вызова
  • Инкрементальное сканирование и ежечасная проверка веток
Анализ кода
СКАНЕР 02

Достижимость уязвимостей зависимостей

Из всех CVE во внешних библиотеках оставляет только эксплутируемые и достижимые.

  • Четыре фильтра: от быстрых к ресурсоёмким
  • Локальная база эксплойтов: ~130 000 CVE
  • Схема: точка входа → импорт → уязвимый API
  • Недостижимые CVE не попадают в отчёты
Как работают фильтры
СКАНЕР 03

AI DAST

Веб-сканер сам подбирает технику атаки и пишет нагрузку под каждый эндпоинт, а прежде чем сообщить об уязвимости, воспроизводит её ещё раз.

  • 34 техники, включая request smuggling и атаки на LLM в веб-приложениях
  • Распознаёт WAF и подбирает кодирование нагрузки
  • Повторная проверка, запрос и ответ сохраняются
  • Разрушающие нагрузки заблокированы
Сканирование веб-приложений
СКАНЕР 04

AI-пентест

Агент составляет план, запускает инструменты, по ходу корректирует план и сообщает только о том, что сумел подтвердить на практике.

  • 44 инструмента: от OSINT до точечного запроса
  • Управляет Nessus, OpenVAS и Acunetix через API
  • Работает в авторизованных сессиях и ищет IDOR, сравнивая ответы
  • Цепочки атак и PoC, проверенные в песочнице
AI-пентест

Секреты с проверкой AI

Модель перепроверяет результаты Gitleaks, TruffleHog и Nosey Parker, а утёкшие учётные данные можно проверить на действительность.

Инфраструктура и внешний периметр

Поиск хостов с оповещением об изменениях, проверка установленных обновлений по SSH или WMI, OSINT по доменам — вплоть до утечек учётных данных.

30+ классических сканеров

Semgrep, Snyk, Trivy, KICS, Nuclei, Nessus, Acunetix и другие запускаются параллельно в изолированных контейнерах.

Обзор продукта

Интерфейсы платформы

Нажмите на изображение, чтобы увеличить.

Страница продуктов, отсортированных по открытому риску
Продукты по открытому риску, список «Требует внимания» и динамика за 12 недельДокументация
Вся настройка — одна фраза

AI-пентест в деталях

Не нужно настраивать профиль и параметры сканирования. Укажите агенту цели и, если нужно, приоритеты.

Журнал условный. В реальной проверке к каждому шагу прикладываются доказательства.

01

План

Агент решает, что проверять, в каком порядке и на каких целях и что должен показать каждый шаг. План можно просмотреть до старта.

02

Выполнение и анализ

Запускает сканеры, пробы и точечные запросы и выделяет из сырого вывода то, что важно. Ваши лицензионные сканеры становятся его инструментами.

03

Новые идеи и корректировка плана

Отбрасывает тупиковые направления и добавляет атаки, которых не было в исходном плане. Проверка подстраивается под то, какой цель оказалась на самом деле.

04

Доказательство и отчёт

Сообщает только о подтверждённом. Если одна уязвимость открыла путь к другой, в отчёте будет цепочка атаки. Форматы — Markdown и XLSX.

Границы заданы в коде

Цели задаются белым списком. Любое действие за его пределами блокируется ещё до отправки запроса.

Без доступа к shell

Агент вызывает только разрешённые инструменты с проверенными аргументами. Выполнить произвольную команду он не может.

Эксплойты в песочнице

PoC выполняется в изолированной песочнице, а код эксплойтов берётся только из проверенных источников.

Жёсткие лимиты

У каждой проверки есть бюджет, поэтому расходы не выйдут из-под контроля. Когда покрытие достигнуто, проверка завершается.

Управление уязвимостями

От обнаружения до подтверждённого исправления

Уязвимости от AI-сканеров и классических сканеров хранятся в одном месте. Авто проверка закрытия уязвимостей.

Без дубликатов

Одна запись на проблему, сколько бы инструментов её ни нашли.

Разобрана

Любое решение — с указанием причины. Из ложных срабатываний получаются правила подавления.

Назначена

Ответственный и срок зависят от критичности, просрочки на учёте.

Исправлена

Ссылка на строку кода, предложенное исправление и доказательства.

Проверена

Точечное повторное сканирование подтверждает исправление или открывает уязвимость снова.

Для руководителя ИБ

Ответ на вопрос «насколько мы уязвимы и становится ли лучше?» — с цифрами.

Риск по продуктам
Рейтинг и динамика за 12 недель
Устранение
Сроки по критичности, счётчики просрочек
Ответственность
Ответственный, причина решения и полная история по каждой уязвимости
Выгрузка
DefectDojo (и Jira через него), XLSX для ServiceNow, CSV
Продукты и риск

Для AppSec специалистов и разработчиков

Подробности каждой уязвимости, включая исправление.

Где
Файл и строка со ссылкой на просканированный коммит
Почему
Вердикт модели, степень уверенности и обоснование
Как
Схема пути вызова или HTTP-запрос и ответ целиком
Доказательство
Proof of concept, который можно поправить и запустить
Карточка уязвимости
Развёртывание и безопасность

Работает внутри вашего периметра.

ScanSuite разворачивается на вашей стороне и может работать в изолированной среде.

  • On-premise, частное облако или закрытый контур

    Docker-сервисы на вашем оборудовании или в вашем облаке. Для закрытого контура есть офлайн-пакет — интернет не нужен.

  • Простое управление

    ./scansuite устанавливает платформу, обновляет её без потери настроек, проверяет состояние через doctor и сверяет контрольные суммы релизов.

  • Поддержка любых моделей

    Облачные OpenAI-совместимые провайдеры, Claude через Vertex AI, ваш шлюз или локальные модели. При сбое платформа переключается на резервную.

Единый вход (SSO)

Entra ID и OIDC, AD/LDAP через брокер (например, Keycloak).

Изоляция команд и роли

Данные и настройки команд изолированы друг от друга.

Шифрование учётных данных

Все секреты хранятся в зашифрованном виде.

Архитектура и варианты развёртывания
Интеграции

Поддержка классических сканеров

Результаты этих сканеров попадают в общий реестр без дубликатов, их использует пентест-агент использует как инструменты.

Поддерживаемые сканеры

  • Nessus
  • OpenVAS
  • Acunetix
  • Semgrep
  • Snyk
  • Trivy
  • KICS
  • Nuclei
  • Gitleaks
  • TruffleHog
  • Nosey Parker
  • Vuls
  • Nmap
  • и другие

Источники кода

  • GitHub
  • GitLab
  • Bitbucket Server
  • Любой Git-репозиторий по SSH-ключу
  • Загрузка архива

Куда передаются уязвимости

  • DefectDojo
  • Jira (через DefectDojo)
  • ServiceNow (обмен через XLSX)
  • Securitm
  • SARIF и JUnit
  • Уведомления на почту и в Telegram

AI-провайдеры

  • OpenAI-совместимые API
  • Claude через Vertex AI
  • Ollama
  • LM Studio
  • Ваш собственный шлюз
Версии

Для одной или множества команд

В обеих версиях есть все сканеры. Teams добавляет то, что нужно организации с несколькими командами.

ScanSuite

Одна установка для всей команды безопасности.

  • Все четыре AI-сканера и 30+ классических
  • Управление уязвимостями, сроки устранения и proof of concept
  • Локальная база эксплойтов и собственные правила
  • Отчёты, выгрузки и интеграция с DefectDojo
  • Запуск из CI и сканирование по расписанию
  • Облачные или локальные модели, учёт стоимости каждого сканирования
Связаться с нами
FAQ

Частые вопросы

Уходит ли наш исходный код за пределы сети?

С локальной моделью — нет: платформа, база эксплойтов и модель работают внутри вашего периметра. С облачной моделью код уходит только выбранному вами провайдеру, под вашей учётной записью.

Не опасно ли запускать пентест-агента на наших системах?

Границы проверки зашиты в код, агент вызывает только разрешённые инструменты, эксплойты выполняются в песочнице, а у каждой проверки есть бюджет. И всё же начинать мы советуем с тестовой среды.

У нас уже куплены Nessus, Acunetix и Snyk.

Они пригодятся. ScanSuite запускает эти сканеры и сводит их результаты с результатами AI-сканеров без дубликатов, а пентест-агент умеет напрямую управлять Nessus, OpenVAS и Acunetix.

Как держать расходы на AI под контролем?

Стоимость каждого сканирования видна в деньгах. Инкрементальное сканирование заново анализирует только изменённые файлы, а в Teams каждой команде можно задать месячный бюджет.

Что с ложными срабатываниями?

Уязвимости, найденные AI, можно перепроверить до того, как они попадут в отчёт. При разборе причина указывается обязательно, из ложного срабатывания можно сделать правило подавления, а если проблема вернётся, откроется её прежняя запись.

Как встроить это в наш CI/CD и трекер задач?

Скрипты сканирования запускаются из любой CI-системы. В Teams сборку можно блокировать по результатам сканирования, с отчётами в SARIF и JUnit. Уязвимости уходят в DefectDojo, а оттуда в Jira; с ServiceNow обмен идёт через XLSX.

Что нужно для запуска?

Хост с Docker: 4 CPU, 16 ГБ RAM и 100 ГБ диска хватает на 3–4 параллельных сканирования. Установка и обновление — одной командой, с доступом в интернет или без него.

С какими моделями работает платформа?

С любым OpenAI-совместимым API, с Claude через Vertex AI и с локальными моделями через Ollama или LM Studio. Локальную модель лучше брать от 30B параметров.

Демо

Запросить демо

Покажем, как подтверждаются уязвимости.

  1. 1
    Демонстрация на тестовом приложенииAI-анализ кода, достижимость зависимостей и работа пентест-агента — от начала до конца.
  2. 2
    Ответы на вопросы о развёртыванииЗакрытый контур, выбор модели, требования к ресурсам и интеграции.
  3. 3
    Пробная установка, если всё устраиваетЗапустите платформу и проверьте свои репозитории.

Напишите нам

И мы обязательно вам ответим.

Этот сайт защищён reCAPTCHA.