Каждая уязвимость — с доказательством

AI-агенты ScanSuite анализируют код, атакуют веб-приложения и проверяют инфраструктуру. В отчёт попадает только то, что удалось подтвердить: путь вызова, конкретный запрос или работающий эксплойт. Платформа разворачивается в вашем контуре, и код никуда не уходит.

  • On-premise, частное облако или закрытый контур
  • Любая модель: облачная, через шлюз или локальная
  • Ваши текущие сканеры остаются в работе
Страница продуктов ScanSuite: продукты отсортированы по открытому риску, рядом список «Требует внимания» и динамика открытых уязвимостей за 12 недель
~130 тыс.
CVE с подтверждённой эксплуатацией в локальной базе
44
инструмента в арсенале пентест-агента
34
техники веб-атак: от SQLi до request smuggling
30+
языков программирования поддерживает AI-анализ кода
30+
классических сканеров работают в связке с агентами
Почему ScanSuite

Сканеры выдают список. ScanSuite — готовые выводы.

В безопасности приложений дороже всего обходится не поиск, а разбор: какие из срабатываний настоящие. ScanSuite поручает эту работу агентам и показывает, как они пришли к каждому выводу.

Привычный набор сканеров

  • Тысячи срабатываний по шаблонамИ каждое кто-то из команды ИБ разбирает вручную.
  • Все CVE из lock-файлаДаже в пакетах, которые приложение ни разу не вызывает.
  • Логические ошибки не видныУ сломанной авторизации нет сигнатуры, поэтому правило молчит.
  • Три инструмента — три тикетаКаждый сканер сообщает об одной и той же проблеме по-своему.
  • Пентест дважды в годОтчёт устаревает раньше, чем до него доходят руки.

ScanSuite

  • Проверенные уязвимостиКаждая прослежена от источника данных до опасной функции, воспроизведена повторной проверкой или подтверждена эксплойтом.
  • Только достижимые CVE с известной эксплуатациейЧетыре фильтра: от наличия известных эксплойтов до проверки, вызывает ли код уязвимый API на самом деле.
  • Код разбирается как на ревьюМодель читает каждый файл и связи между ними, на 30+ языках.
  • Одна проблема — одна записьДубликаты от разных сканеров объединяются. Если исправленная уязвимость вернулась, снова открывается прежняя запись.
  • Пентест в любой моментОпишите задачу одной фразой — агент сам составит план, проведёт проверку и подтвердит результат.
Для руководителей и инженеров

Руководству — общая картина. Инженерам — доказательства.

Сразу видно, где риск выше всего

Продукты отсортированы по открытому риску. Просроченные уязвимости, подтверждённые секреты и сбойные сканирования собраны на одной странице, рядом — динамика за 12 недель.

риск = 40·critical + 10·high + 3·medium + 1·low

Сроки устранения под контролем

Ответственный и срок назначаются в зависимости от критичности, просрочки подсчитываются. Повторное сканирование само закрывает исправленную уязвимость и снова открывает её, если она вернулась.

сроки по умолчанию: 7 / 30 / 90 / 180 дней

Расходы на AI прозрачны и ограничены

Токены считаются по каждому сканированию и переводятся в деньги по цене модели: видно, сколько стоит каждое сканирование и каждый продукт. В Teams командам можно задать месячный бюджет.

инкрементальное сканирование: платите только за изменения
Платформа

Четыре AI-сканера — один реестр уязвимостей

Запускайте их по отдельности или вместе — по коммиту, URL или диапазону адресов. Результаты попадают в общий реестр без дубликатов.

СКАНЕР 01

AI-анализ кода

Читает код как ревьюер и находит то, что не описать правилом: сломанную авторизацию и ошибки бизнес-логики.

  • 30+ языков с учётом архитектуры приложения
  • Межфайловый анализ: авторизация, изоляция данных, LLM и CI/CD
  • Вердикт о достижимости со схемой пути вызова
  • Инкрементальное сканирование и ежечасная проверка веток
Анализ кода
СКАНЕР 02

Достижимость зависимостей

Из всех CVE в зависимостях оставляет только те, что уже эксплуатировались и до которых ваш код действительно доходит.

  • Четыре фильтра: от быстрых к ресурсоёмким
  • Локальная база эксплойтов: ~130 000 CVE
  • Схема: точка входа → импорт → уязвимый API
  • Недостижимые CVE не попадают в отчёты
Как работают фильтры
СКАНЕР 03

AI DAST

Веб-сканер сам подбирает технику атаки и пишет нагрузку под каждый эндпоинт, а прежде чем сообщить об уязвимости, воспроизводит её ещё раз.

  • 34 техники, включая request smuggling и атаки на LLM в веб-приложениях
  • Распознаёт WAF и подбирает кодирование нагрузки
  • Повторная проверка, запрос и ответ сохраняются
  • Разрушающие нагрузки заблокированы
Сканирование веб-приложений
СКАНЕР 04

AI-пентест

Агент составляет план, запускает инструменты, по ходу корректирует план и сообщает только о том, что сумел подтвердить на практике.

  • 44 инструмента: от OSINT до точечного запроса
  • Управляет Nessus, OpenVAS и Acunetix через API
  • Работает в авторизованных сессиях и ищет IDOR, сравнивая ответы
  • Цепочки атак и PoC, проверенные в песочнице
AI-пентест

Секреты с проверкой AI

Модель перепроверяет результаты Gitleaks, TruffleHog и Nosey Parker, а утёкшие учётные данные можно проверить на действительность.

Инфраструктура и внешний периметр

Поиск хостов с оповещением об изменениях, проверка установленных обновлений по SSH или WMI, OSINT по доменам — вплоть до утечек учётных данных.

30+ классических сканеров

Semgrep, Snyk, Trivy, KICS, Nuclei, Nessus, Acunetix и другие запускаются параллельно в изолированных контейнерах.

Обзор продукта

Экраны, с которыми команда работает каждый день

Настоящие скриншоты продукта, без ретуши. Нажмите на изображение, чтобы увеличить его.

Страница продуктов, отсортированных по открытому риску
Продукты по открытому риску, список «Требует внимания» и динамика за 12 недельДокументация
AI-пентест в деталях

Вся настройка — одна фраза

Не нужно настраивать профиль сканирования или заранее продумывать дерево атак. Укажите агенту цели и, если нужно, приоритеты. Агент ведёт журнал и не повторяет то, что уже сделал.

Журнал условный. В реальной проверке к каждому шагу прикладываются доказательства.

01

План

Агент решает, что проверять, в каком порядке и на каких целях и что должен показать каждый шаг. План можно просмотреть до старта.

02

Выполнение и анализ

Запускает сканеры, пробы и точечные запросы и выделяет из сырого вывода то, что важно. Ваши лицензионные сканеры становятся его инструментами.

03

Новые идеи и корректировка плана

Отбрасывает тупиковые направления и добавляет атаки, которых не было в исходном плане. Проверка подстраивается под то, какой цель оказалась на самом деле.

04

Доказательство и отчёт

Сообщает только о подтверждённом. Если одна уязвимость открыла путь к другой, в отчёте будет цепочка атаки. Форматы — Markdown и XLSX.

Границы заданы в коде

Цели задаются белым списком. Любое действие за его пределами блокируется ещё до отправки запроса.

Без доступа к shell

Агент вызывает только разрешённые инструменты с проверенными аргументами. Выполнить произвольную команду он не может.

Эксплойты в песочнице

PoC выполняется в изолированной песочнице, а код эксплойтов берётся только из проверенных источников.

Жёсткие лимиты

У каждой проверки есть бюджет, поэтому расходы не выйдут из-под контроля. Когда покрытие достигнуто, проверка завершается.

Управление уязвимостями

От обнаружения до подтверждённого исправления — в одном месте

Уязвимости от AI-сканеров и классических сканеров проходят один и тот же путь. Уязвимость закрывается, когда повторное сканирование её больше не находит, и открывается снова, если она вернулась.

Без дубликатов

Одна запись на проблему, сколько бы инструментов её ни нашли.

Разобрана

Любое решение — с указанием причины. Из ложных срабатываний получаются правила подавления.

Назначена

Ответственный и срок зависят от критичности, просрочки на учёте.

Исправлена

Ссылка на строку кода, предложенное исправление и доказательства.

Проверена

Точечное повторное сканирование подтверждает исправление или открывает уязвимость снова.

Что получает руководитель ИБ

Ответ на вопрос «насколько мы уязвимы и становится ли лучше?» — с цифрами.

Риск по продуктам
Рейтинг и динамика за 12 недель
Устранение
Сроки по критичности, счётчики просрочек
Ответственность
Ответственный, причина решения и полная история по каждой уязвимости
Выгрузка
DefectDojo (и Jira через него), XLSX для ServiceNow, CSV
Продукты и риск

Что получает разработчик

Тикет, в котором уже есть все обоснования.

Где
Файл и строка со ссылкой на просканированный коммит
Почему
Вердикт модели, степень уверенности и обоснование
Как
Схема пути вызова или HTTP-запрос и ответ целиком
Доказательство
Proof of concept, который можно поправить и запустить
Карточка уязвимости
Развёртывание и безопасность

Работает внутри вашего периметра. При желании — вместе с AI.

В регулируемых отраслях с этого вопроса обычно начинают, поэтому ответим сразу: ScanSuite разворачивается на вашей стороне и может работать совсем без исходящих подключений.

  • On-premise, частное облако или закрытый контур

    Docker-сервисы на вашем оборудовании или в вашем облаке. Для закрытого контура есть офлайн-пакет — интернет не нужен.

  • Одна команда на всё

    ./scansuite устанавливает платформу, обновляет её без потери настроек, проверяет состояние через doctor и сверяет контрольные суммы релизов.

  • Модель на ваш выбор

    Облачные OpenAI-совместимые провайдеры, Claude через Vertex AI, ваш шлюз или локальные модели. При сбое платформа переключается на резервную.

  • Скромные требования на старте

    4 CPU, 16 ГБ RAM и 100 ГБ диска хватает на 3–4 параллельных сканирования. Нужно больше — добавьте воркеры.

Единый вход (SSO)

Entra ID и OIDC, AD/LDAP через брокер (например, Keycloak). Группы сопоставляются с ролями.

Изоляция команд и роли

Данные и настройки команд изолированы друг от друга. Роли: администратор команды, оператор, читатель.

Журналы аудита

Действия команд и администрирование платформы записываются в разные журналы.

Шифрование учётных данных

Учётные данные для сканирования хранятся зашифрованными ключом установки. Пользователи с ролью читателя не могут их посмотреть или выгрузить.

Архитектура и варианты развёртывания
Интеграции

Инструменты, за которые вы уже заплатили, продолжают работать

Имеющиеся лицензии не пропадают. Результаты этих сканеров попадают в общий реестр без дубликатов, а часть из них пентест-агент использует как свои инструменты.

Поддерживаемые сканеры

  • Nessus
  • OpenVAS
  • Acunetix
  • Semgrep
  • Snyk
  • Trivy
  • KICS
  • Nuclei
  • Gitleaks
  • TruffleHog
  • Nosey Parker
  • Vuls
  • Nmap
  • и другие

Источники кода

  • GitHub
  • GitLab
  • Bitbucket Server
  • Любой Git-репозиторий по SSH-ключу
  • Загрузка архива

Куда передаются уязвимости

  • DefectDojo
  • Jira (через DefectDojo)
  • ServiceNow (обмен через XLSX)
  • Securitm
  • SARIF и JUnit
  • Уведомления на почту и в Telegram

AI-провайдеры

  • OpenAI-совместимые API
  • Claude через Vertex AI
  • Ollama
  • LM Studio
  • Ваш собственный шлюз
Редакции

Начните с одной команды и подключайте новые по мере роста

В обеих редакциях есть все сканеры. Teams добавляет то, что нужно организации с несколькими командами. Перейти на Teams можно одной командой, без переустановки.

ScanSuite

Одна установка для всей команды безопасности.

  • Все четыре AI-сканера и 30+ классических
  • Управление уязвимостями, сроки устранения и proof of concept
  • Локальная база эксплойтов и собственные правила
  • Отчёты, выгрузки и интеграция с DefectDojo
  • Запуск из CI и сканирование по расписанию
  • Облачные или локальные модели, учёт стоимости каждого сканирования
Связаться с нами
Частые вопросы

Прежде чем записаться на демо

Уходит ли наш исходный код за пределы сети?

С локальной моделью — нет: платформа, база эксплойтов и модель работают внутри вашего периметра. С облачной моделью код уходит только выбранному вами провайдеру, под вашей учётной записью.

Не опасно ли запускать пентест-агента на наших системах?

Границы проверки зашиты в код, агент вызывает только разрешённые инструменты, эксплойты выполняются в песочнице, а у каждой проверки есть бюджет. И всё же начинать мы советуем с тестовой среды.

У нас уже куплены Nessus, Acunetix и Snyk.

Они пригодятся. ScanSuite запускает эти сканеры и сводит их результаты с результатами AI-сканеров без дубликатов, а пентест-агент умеет напрямую управлять Nessus, OpenVAS и Acunetix.

Как держать расходы на AI под контролем?

Стоимость каждого сканирования видна в деньгах. Инкрементальное сканирование заново анализирует только изменённые файлы, а в Teams каждой команде можно задать месячный бюджет.

Что с ложными срабатываниями?

Уязвимости, найденные AI, можно перепроверить до того, как они попадут в отчёт. При разборе причина указывается обязательно, из ложного срабатывания можно сделать правило подавления, а если проблема вернётся, откроется её прежняя запись.

Как встроить это в наш CI/CD и трекер задач?

Скрипты сканирования запускаются из любой CI-системы. В Teams сборку можно блокировать по результатам сканирования, с отчётами в SARIF и JUnit. Уязвимости уходят в DefectDojo, а оттуда в Jira; с ServiceNow обмен идёт через XLSX.

Что нужно для запуска?

Хост с Docker: 4 CPU, 16 ГБ RAM и 100 ГБ диска хватает на 3–4 параллельных сканирования. Установка и обновление — одной командой, с доступом в интернет или без него.

С какими моделями работает платформа?

С любым OpenAI-совместимым API, с Claude через Vertex AI и с локальными моделями через Ollama или LM Studio. Локальную модель лучше брать от 30B параметров.

Запросить демо

Посмотрите, как это работает на вашем коде

Не презентация, а работа с настоящими уязвимостями.

  1. 1
    Демонстрация на тестовом приложенииAI-анализ кода, достижимость зависимостей и работа пентест-агента — от начала до конца.
  2. 2
    Ответы на вопросы о развёртыванииЗакрытый контур, выбор модели, требования к ресурсам и интеграции.
  3. 3
    Пробная установка, если всё устраиваетЗапустите платформу в своей сети на своих репозиториях.

Расскажите о своей инфраструктуре

Мы ответим на почту и согласуем время встречи.

Этот сайт защищён reCAPTCHA.