ИИ-аудит криптокода: 7 уязвимостей в CIRCL Cloudflare

2026-07-09

Как ИИ-агент нашёл 7 реальных уязвимостей в криптобиблиотеке Cloudflare CIRCL. Разбор конвейера, находок и выводов для бизнеса.

Есть устойчивое убеждение: криптографический код, написанный серьёзными командами и прошедший ревью, надёжен. Кейс с библиотекой CIRCL от Cloudflare это убеждение не разрушает — но существенно усложняет.

Команда zkSecurity запустила ИИ-агент на CIRCL — экспериментальную библиотеку постквантовой криптографии от Cloudflare. Результат: семь подтверждённых уязвимостей. Все исправлены. Большинство получили вознаграждение через программу HackerOne.

Проблема: ручной аудит дорог, автоматический — неточен

Традиционный аудит безопасности стоит дорого и масштабируется плохо. Автоматические сканеры дают много шума и мало сигнала. LLM-агенты — новая категория, которая потенциально закрывает этот разрыв, но с важными оговорками.

zkSecurity тестировали два режима работы:

Разница в результатах оказалась существенной. Режим с навыками находил больше, находил серьёзнее и реже ошибался в приоритизации.

Решение: агентный конвейер с верификацией

Архитектура конвейера zkao устроена так: ИИ генерирует кандидатные находки → эксперты проверяют каждую вручную → подтверждённые баги уходят на раскрытие.

Этот подход дал конкретные результаты на CIRCL:

Найденные уязвимости включали:

Один критически важный инсайт: оценка серьёзности у ИИ и у Cloudflare расходилась кардинально. То, что модель помечала как «критическое», эксперты оценивали как «низкое» — и наоборот. Уязвимость в агрегации BLS получила «среднюю» от ИИ и «высокую» от Cloudflare.

Результат: что это значит для бизнеса

Для компаний, которые строят продукты или процессы на базе ИИ-агентов, кейс zkSecurity даёт три практических вывода.

Автоматизация находит, человек валидирует. Пайплайн снижает стоимость поиска уязвимостей, но не убирает этап верификации. Архитектура должна это учитывать.

Специализация агента важнее выбора модели. LLM с встроенной доменной экспертизой превосходит «умный промпт» на голой модели. Это применимо не только к безопасности — к любой задаче, где важна точность.

Непрерывный анализ > разовый скан. Цель zkao — постоянный режим анализа, а не аудит раз в квартал. Автоматизация работает, когда она встроена в процесс, а не вызывается по случаю.

ИИ-аудит кода — это не будущее. Это уже рабочий инструмент с подтверждёнными результатами. Вопрос не «работает ли это», а «как правильно встроить в процессы».

Опубликовано на ContentRun, внедрение ИИ в маркетинг и продажи. Что мы делаем.