Релизы

v2.0

Поддержка LLM в статическом анализе, вкладка «Credentials» и подбор учётных данных.

Релиз, который впервые ввёл языковые модели в процесс сканирования и дал найденным учётным данным собственное место в системе.

Поддержка LLM в статическом анализе

Модели, размещённые как в облаке, так и локально, стали применимы в нескольких модулях статического анализа:

МодульЧто добавила модель
SASTАнализ с помощью модели наряду с сигнатурными сканерами.
Проверка секретовМодель оценивает, является ли обнаруженный секрет настоящими утёкшими учётными данными, а не примером или давно отозванным тестовым ключом.
Обогащение проверки зависимостейУязвимости по уязвимостям обогащаются контекстом сверх исходной записи CVE.

Локальные модели поддерживались с самого начала этой работы. Подходит любой эндпоинт, реализующий спецификацию API OpenAI, и чувствительной кодовой базе никогда не приходится покидать вашу инфраструктуру.

Генерация собственных правил

Правила Nuclei теперь можно генерировать по описанию proof of concept уязвимости, а не писать вручную. Вставьте описание, включая соответствующие части HTTP-запроса и ответа, — и модель составит черновик правила, которое вы проверите, отредактируете и загрузите. Описано в разделе Собственные правила.

Новое: вкладка Credentials

Отдельный раздел для учётных данных, которые находит платформа или предоставляете вы:

  • Утёкшие учётные данные, выявленные при OSINT-сканированиях.
  • Учётные данные, найденные через внешние сервисы мониторинга утечек.
  • Учётные данные, обнаруженные при сканировании кода на секреты, — сохраняются автоматически, а не остаются в отчёте.
  • Пакетная загрузка в форматах .json и .xlsx.

См. Учётные данные.

Модуль подбора учётных данных

Bruteforcer опрашивает известные сетевые сервисы (FTP, SSH, SMB и другие) и пытается аутентифицироваться, используя:

  • Учётные данные, сохранённые на вкладке Credentials, — чтобы проверить, работает ли утёкшая пара до сих пор в сети.
  • Встроенные словари распространённых и стандартных учётных данных.

Это замыкает цикл, который у большинства платформ остаётся открытым: секрет, найденный в коде, — это подозрение, а секрет, о котором подтверждено, что он аутентифицируется на работающем сервисе, — это уязвимость. Подтверждённые учётные данные помечаются как проверенные на вкладке Credentials.

Дополнительные сканеры

Добавлены новые веб- и инфраструктурные сканеры для более широкого покрытия обнаружения.

Проверено: 2026-08-16