v2.0
Поддержка LLM в статическом анализе, вкладка «Credentials» и подбор учётных данных.
Релиз, который впервые ввёл языковые модели в процесс сканирования и дал найденным учётным данным собственное место в системе.
Поддержка LLM в статическом анализе
Модели, размещённые как в облаке, так и локально, стали применимы в нескольких модулях статического анализа:
| Модуль | Что добавила модель |
|---|---|
| SAST | Анализ с помощью модели наряду с сигнатурными сканерами. |
| Проверка секретов | Модель оценивает, является ли обнаруженный секрет настоящими утёкшими учётными данными, а не примером или давно отозванным тестовым ключом. |
| Обогащение проверки зависимостей | Уязвимости по уязвимостям обогащаются контекстом сверх исходной записи CVE. |
Локальные модели поддерживались с самого начала этой работы. Подходит любой эндпоинт, реализующий спецификацию API OpenAI, и чувствительной кодовой базе никогда не приходится покидать вашу инфраструктуру.
Генерация собственных правил
Правила Nuclei теперь можно генерировать по описанию proof of concept уязвимости, а не писать вручную. Вставьте описание, включая соответствующие части HTTP-запроса и ответа, — и модель составит черновик правила, которое вы проверите, отредактируете и загрузите. Описано в разделе Собственные правила.
Новое: вкладка Credentials
Отдельный раздел для учётных данных, которые находит платформа или предоставляете вы:
- Утёкшие учётные данные, выявленные при OSINT-сканированиях.
- Учётные данные, найденные через внешние сервисы мониторинга утечек.
- Учётные данные, обнаруженные при сканировании кода на секреты, — сохраняются автоматически, а не остаются в отчёте.
- Пакетная загрузка в форматах
.jsonи.xlsx.
См. Учётные данные.
Модуль подбора учётных данных
Bruteforcer опрашивает известные сетевые сервисы (FTP, SSH, SMB и другие) и пытается аутентифицироваться, используя:
- Учётные данные, сохранённые на вкладке Credentials, — чтобы проверить, работает ли утёкшая пара до сих пор в сети.
- Встроенные словари распространённых и стандартных учётных данных.
Это замыкает цикл, который у большинства платформ остаётся открытым: секрет, найденный в коде, — это подозрение, а секрет, о котором подтверждено, что он аутентифицируется на работающем сервисе, — это уязвимость. Подтверждённые учётные данные помечаются как проверенные на вкладке Credentials.
Дополнительные сканеры
Добавлены новые веб- и инфраструктурные сканеры для более широкого покрытия обнаружения.
Проверено: 2026-08-16