Июнь 2026   |   В фокусе

VIDRAFT представила Chitos на базе Darwin-398B-JGOS: автоматический взлом кода вместо списков уязвимостей

Традиционные сканеры безопасности генерируют списки гипотетических угроз, заставляя команды тратить ресурсы на проверку ложных срабатываний. Новый инструмент VIDRAFT Chitos заменяет теорию на практику, самостоятельно проводя атаку и предоставляя неопровержимое доказательство реальной уязвимости системы.

Компания VIDRAFT представила инструмент Chitos, который меняет подход к кибербезопасности: вместо простого перечисления потенциальных уязвимостей система самостоятельно проводит атаку для получения неопровержимого доказательства их наличия. В основе решения лежит модель Darwin-398B-JGOS, способная не только найти ошибку в коде, но и сымитировать действия злоумышленника, построив полную цепочку атаки. Инструмент работает бесплатно, не требует регистрации и доступен в веб-интерфейсе, что делает его доступным для широкого круга разработчиков и специалистов по безопасности.

От статического анализа к живому доказательству

Традиционные сканеры безопасности часто ограничиваются сопоставлением кода с известными шаблонами уязвимостей. Они выдают списки кандидатов, но не могут подтвердить, что уязвимость реально достижима в работающей системе или может быть использована для атаки. Chitos закрывает этот разрыв, переходя от гипотезы к факту. Система не просто сообщает, что «здесь может быть проблема», а запускает контролируемый процесс, имитирующий атаку, и фиксирует результат.

Процесс работы разбит на три последовательных этапа, каждый из которых сужает круг поиска и повышает точность:

  • Фаза 1 — Статический скан: Анализ кода на 50 языко-независимых правил (SQL-инъекции, утечки ключей, ошибки шифрования и др.). Результаты сверяются с базой CVE, после чего модель оценивает критичность. Кандидаты, которые не выдерживают первичной проверки, отсеиваются.
  • Фаза 2 — Автономное исследование: Если статический анализ не дает ответа, система запускает агента для поиска в интернете. Она ищет известные эксплойты для конкретных версий библиотек, опубликованные доказательства концепции (PoC) и реальные кейсы взлома. Для этой фазы пользователю требуется предоставить свой ключ API от Claude, который используется только на время запроса и не сохраняется.
  • Фаза 3 — Активный эксплойт: На этом этапе система против авторизованных целей запускает реальные атаки. Она генерирует полезную нагрузку, отправляет её, анализирует ответ сервера (время, статус, содержимое) и, если атака блокируется, меняет параметры и повторяет попытку.

Важный нюанс: Система работает по принципу «меньше, но точнее». Вместо того чтобы выдать сотни ложных срабатываний, Chitos применяет слой повторной верификации, отсеивая всё, что не может быть подтверждено статистически значимым изменением ответа сервера.

Архитектура и возможности модели

Работу инструмента обеспечивает модель Darwin-398B-JGOS от VIDRAFT, развернутая на собственном кластере видеокарт Blackwell. Это решение позиционируется как флагманское в классе открытых моделей. Код пользователя не передается сторонним сервисам, что критично для защиты интеллектуальной собственности.

Модель демонстрирует высокие результаты в задачах, требующих сложной логической цепочки (multi-hop logical chaining):

  • 1-е место в национальном рейтинге ИИ Кореи (K-AI) среди открытых моделей.
  • 1-е место в бенчмарке GPQA Diamond (научные задачи уровня аспирантуры).
  • 1-е место в MMLU Pro (многодоменная экспертная база знаний).

В контексте безопасности это позволяет системе понимать, как данные перемещаются между функциями, и строить сценарии атак, где одна уязвимость используется для получения доступа к другой. Например, система может показать, как взлом через SQL-инъекцию позволяет получить токен сессии, который затем используется для доступа к административной панели.

Поддерживаемые классы атак в текущей версии:

  • XSS (отраженные, сохраняемые, DOM-основанные) с доказательством выполнения в браузере.
  • SQL-инъекции (по времени, по ошибкам, через UNION).
  • SSRF и обход ограничений путей (Path Traversal) с обнаружением перехода между сервисами.
  • Обход аутентификации (ошибки в токенах JWT, проблемы с правами доступа IDOR).
  • Атаки на бизнес-логику, требующие выполнения последовательности действий.

Практическое применение и примеры

Для демонстрации возможностей Chitos предоставляет встроенные примеры реальных инцидентов. Пользователь может загрузить код или ввести URL и увидеть, как система выявляет уязвимость за секунды. В набор включены кейсы, иллюстрирующие разные типы угроз:

УязвимостьКлассификацияСуть демонстрации
Log4ShellCVE-2021-44228 (CVSS 10.0)Поиск по JNDI в логах приводит к удаленному выполнению кода.
JWT alg:noneCWE-347Отключение проверки подписи позволяет подделать токен администратора.
SSTI → RCECWE-94Ввод пользовательских данных в шаблон приводит к выполнению команд ОС.
Prototype PollutionCWE-1321Один вызов функции _.merge() отравляет весь объект приложения.
Атака на цепочку поставокCWE-506Установка пакета через pip приводит к краже SSH-ключей.

Для безопасного тестирования функционала, включая активные атаки, рекомендуется использовать специально созданные уязвимые приложения, такие как IBM AltoroMutual или DVWA. Это позволяет оценить работу инструмента без риска нарушения законодательства.

Стоит учесть: Активный режим (Фаза 3) предназначен исключительно для систем, которыми владеет пользователь, или для целей, имеющих письменное разрешение на тестирование. Использование инструмента против чужих ресурсов может квалифицироваться как уголовное преступление в соответствии с законами разных стран, включая США, Великобританию и Южную Корею.

Операционные последствия и скрытые риски

Внедрение подобных инструментов меняет процесс аудита безопасности, смещая фокус с количества найденных проблем на их подтвержденную критичность.

  • Снижение нагрузки на аналитиков: Поскольку система автоматически отсеивает ложные срабатывания и предоставляет доказательства, команды безопасности тратят меньше времени на сортировку отчетов и больше — на устранение реальных угроз.
  • Зависимость от внешних API: Для работы второго этапа (исследования) требуется ключ от Claude API. Это создает зависимость от доступности стороннего сервиса и может повлиять на скорость анализа при сбоях у поставщика API.
  • Юридическая ответственность: Инструмент предоставляет мощные возможности для атаки. Ответственность за целевое использование полностью лежит на пользователе. Отсутствие автоматических проверок прав доступа к целевому ресурсу требует высокой дисциплины со стороны специалиста.
  • Ограничения покрытия: Текущая версия поддерживает основные языки (Python, JavaScript, Go, Java, C/C++, PHP, Rust, YAML), но планы по расширению на Swift и Kotlin еще находятся в разработке.

На фоне этого: Переход от статического анализа к динамическому подтверждению уязвимостей становится новым стандартом для зрелых команд безопасности, так как позволяет приоритизировать исправления на основе реальной возможности эксплуатации, а не теоретической оценки риска.

Разработчики планируют добавить интеграцию с CI/CD для автоматической блокировки сборки при обнаружении критических уязвимостей, экспорт отчетов в PDF и JSON, а также создание графа знаний уязвимостей для конкретного проекта.

Коротко о главном

Какую роль играет модель Darwin-398B-JGOS в процессе поиска угроз?

Эта модель, работающая на кластере видеокарт Blackwell, не только находит ошибки в коде, но и строит сложные логические цепочки атак, связывая одну уязвимость с другой для получения доступа к критическим данным.

Какие три этапа включает процесс анализа безопасности в Chitos?

Сначала код проверяется по 50 языко-независимым правилам и базе CVE, затем агент ищет внешние эксплойты с использованием ключа API от Claude, и наконец, система запускает активные атаки для верификации результата.

Почему для второго этапа анализа требуется ключ API от сервиса Claude?

Пользователь должен предоставить этот ключ для запуска автономного агента, который ищет известные эксплойты и доказательства концепции (PoC) в интернете, при этом ключ не сохраняется после завершения запроса.

Какие конкретные типы атак может имитировать инструмент в текущей версии?

Система способна выявлять XSS, SQL-инъекции, SSRF, обход аутентификации через ошибки JWT и IDOR, а также сложные атаки на бизнес-логику, требуя последовательности действий для успешного взлома.

Какие примеры реальных инцидентов включены в демонстрационный набор Chitos?

В инструменте представлены кейсы, такие как удаленное выполнение кода через Log4Shell, подделка административных токенов при отключении проверки подписи JWT и кража SSH-ключей через атаку на цепочку поставок.

Какие языки программирования поддерживает инструмент, а какие находятся в разработке?

Текущая версия охватывает Python, JavaScript, Go, Java, C/C++, PHP, Rust и YAML, тогда как поддержка Swift и Kotlin еще находится в стадии разработки.

Какие юридические риски возникают при использовании активного режима сканирования?

Запуск реальных атак против систем без письменного разрешения владельца может квалифицироваться как уголовное преступление в США, Великобритании и Южной Корее, поэтому ответственность полностью лежит на пользователе.

Какие функции планируют добавить разработчики для интеграции в процессы разработки?

В будущем инструмент получит возможность автоматически блокировать сборку в CI/CD при обнаружении критических уязвимостей, экспортировать отчеты в PDF и JSON, а также строить граф знаний уязвимостей проекта.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Искусственный интеллект (AI); Кибербезопасность; ПО и разработка

Материалы по теме