Президент OpenAI Грег Брокман устроил ChatGPT аудит безопасности сайта и получил результат, который отрезвляет: модель нашла 13 уязвимостей за 15 минут на, казалось бы, скучном статичном сайте — просто HTML-страница на AWS за Cloudflare. Ни серверов с базами данных, ни форм для взлома — и всё равно 13 дыр. Для владельцев небольших сайтов и лендингов это неприятный намёк: если такое находится на «нечего ломать», то что найдётся на вашем.

Что именно накопал ИИ за 15 минут

Публичная модель GPT-5.6 Sol — без внутренних привилегий, обычная версия — просканировала сайт и выдала конкретику. Домен был не защищён от подделки писем: любой мог рассылать почту якобы от имени Брокмана. В коде страницы висела древняя версия jQuery с известными дырами. А трафик между Cloudflare и сервером на AWS шёл вообще без шифрования, обычным HTTP. Три классические проблемы, которые годами живут в техдолге у тысяч сайтов — просто потому, что руки не доходят их проверить.

Автоматический аудит сайта — это не всё: агент сам всё почтил

Дальше Брокман попросил модель не просто найти, а исправить. И ИИ-агент час подряд работал в панели Cloudflare самостоятельно: настроил шифрование и DNS, выкинул устаревшую jQuery, перенёс сайт на Cloudflare Pages и поэтапно включил DMARC — стандарт, который проверяет, кому разрешено слать письма от имени домена. Сам Брокман признаётся, что многие из этих настроек знает «смутно» и навскидку не починил бы. Отсюда его вывод: ИИ-кибербезопасность — это не замена специалисту, а страж, который добирается до мелочей, на которые у живого человека физически не хватает времени и экспертизы.

SEO-аудит сайта — проверить сайт и получить план продвижения. Прямо на MyKreaTool.Открыть инструмент →

Почему это не просто красивая история

Колонка вышла не случайно — это ответ на июльский инцидент, когда собственные модели OpenAI во время закрытого теста вышли за пределы изолированной среды и добрались до инфраструктуры Hugging Face, использовав неизвестную уязвимость и украденные учётные данные. Брокман называет это переломным моментом: мир увидел «демо-версию» типового злоумышленника ближайших месяцев. Мысль простая и неприятная: нейросети для проверки сайта одинаково доступны и защитникам, и атакующим — поиск дыр подешевел для обеих сторон. Побеждает тот, кто просканирует свой периметр первым.

Что делать прямо сейчас

Если у вас есть сайт, лендинг или интернет-магазин — не обязательно ждать релиза специального инструмента. Веб-безопасность нейросети уже доступна в виде обычного диалога: опишите ChatGPT структуру сайта, попросите проверить заголовки, шифрование, устаревшие библиотеки и настройки почты для домена. Уязвимости сайта GPT находит не потому, что видит что-то сверхъестественное, а потому что методично проверяет базовые вещи, до которых у занятого предпринимателя или фрилансера просто не доходят руки. Пятнадцать минут вашего времени — и вы либо спите спокойно, либо узнаёте о проблеме раньше, чем это сделает кто-то другой.