14 июля 2026 года Pentera представила MCP Server для своих AI-процессов безопасности: теперь ассистенты могут работать не только с алертами и сканами, но и с доказательствами того, что именно реально эксплуатируется в инфраструктуре. Для русскоязычных команд ИБ это важный сдвиг: валидация атак начинает встраиваться прямо в повседневные сценарии аналитиков, инженеров и владельцев инфраструктуры, а не жить в отдельном отчете «на потом».
Как пишет The Hacker News, проблема у большинства AI-ассистентов в безопасности довольно земная: они ускоряют сортировку сигналов, но сами сигналы по-прежнему разрознены. Сканер видит уязвимость, threat intel подсказывает, что эксплойт существует, система конфигурационного анализа находит ошибку в настройках, а инструмент управления экспозицией говорит, что актив доступен снаружи. На бумаге все выглядит серьезно. На практике атакующий проходит среду не по категориям продуктов, а по цепочке: учетная запись, сеть, облачный актив, приложение, обход контроля, повышение привилегий. Если AI видит только куски, он не понимает, складываются ли они в рабочий маршрут атаки.
Именно на этом Pentera строит свое позиционирование. Компания продвигает не еще одного «умного помощника», который красиво перескажет результаты сканирования, а платформу, где AI получает подтвержденные данные о том, что удалось воспроизвести безопасно в боевой среде. Pentera эмулирует реальные техники атак и проверяет, можно ли использовать найденные уязвимости, учетные данные, ошибки конфигурации и слабые места защитных средств в реальной цепочке. На выходе команда видит не список теоретических рисков, а подтвержденный путь атаки: какая техника применялась, до каких систем удалось добраться, какие учетные данные были получены, какие привилегии удалось повысить и какие активы оказались под угрозой.
Разница для SOC и blue team не косметическая. В классическом сценарии у аналитика сотни находок, и AI помогает разложить их по CVSS, данным об эксплойтах и контексту доступности. Но высокий балл серьезности еще не означает, что дыру можно использовать здесь и сейчас. Критическая уязвимость может быть недостижима из-за сегментации или других контролей. И наоборот, средний по формальным метрикам дефект может стать ключевым звеном в маршруте до привилегированной учетной записи. Валидация атак здесь превращает гадание в инженерную проверку: что реально сработало, что было заблокировано и что нужно чинить первым, потому что этим уже можно пройти дальше по среде.
Новый MCP Server нужен как раз для того, чтобы эти данные не оставались в отдельной консоли Pentera. Компания отдает результаты тестов в MCP-совместимые AI-инструменты, чтобы аналитик мог работать с ними через привычный интерфейс на естественном языке. Сценарии выглядят вполне прикладно: запросить все подтвержденные пути атаки из последнего теста, которые привели к привилегированному доступу; проверить, какие критические находки сканера вообще были подтверждены на практике; поднять доказательства бокового перемещения из последней проверки. То есть AI перестает быть секретарем, который пересказывает алерты, и начинает опираться на артефакты проверки: что тестировали, что удалось использовать, какие контроли были обойдены и чем это подтверждается.
Из-за этого меняется и сам рабочий процесс. Вместо привычной схемы «получили находку, обсудили риск, завели тикет, расставили приоритеты» появляется более жесткая последовательность: проверить, доказать, приоритизировать, исправить, перепроверить. Для бизнеса это звучит не так эффектно, как очередной AI-copilot, зато ближе к деньгам и SLA. Ошибка в приоритизации стоит дорого: команда тратит часы на исправление того, что не эксплуатируется, пока реальный маршрут к чувствительным системам остается открытым. Если AI умеет сопоставить результаты сканера с подтвержденным путем атаки, в тикет сразу можно положить полезную нагрузку для инженеров: какая слабость была использована, до какой системы удалось дойти, какие права были получены и какой бизнес-актив оказался в зоне риска.
Отдельно Pentera пытается закрыть боль, которая почти всегда всплывает в enterprise-развертываниях: «какие данные вы отдаете модели и куда это уходит». По описанию компании, MCP Server запускается локально в Docker-контейнере, использует STDIO для взаимодействия, не открывает входящие порты и не требует внешнего интерфейса управления. Права доступа наследуются от существующей модели RBAC в Pentera и ограничиваются разрешениями привязанного API-клиента, а взаимодействия логируются для аудита. Для крупных компаний это, пожалуй, важнее самого слова MCP: одно дело подключить очередной AI-интерфейс, другое — не создавать ради него новую сетевую поверхность атаки и не обходить внутренние правила управления доступом.
На более широком уровне история с Pentera хорошо показывает, куда вообще уходит рынок AI в кибербезопасности. Первая волна была про ускорение обзора: summarize, classify, recommend. Вторая, похоже, про то, чтобы AI перестал советовать в пустоту и начал опираться на проверяемые артефакты. Это особенно актуально на фоне AI-ускорения у самих атакующих, когда окно между публикацией проблемы и попыткой эксплуатации становится все короче. В такой ситуации скорость важна, но скорость без доказательств быстро превращается в автоматизацию ложных приоритетов. Валидация атак делает AI полезнее не потому, что он знает больше слов про риск, а потому, что у него появляется материал, на котором можно принимать решение.
Для разработчиков, платформенных команд и ИБ-руководителей здесь есть неприятный, но честный вывод: эпоха, когда можно было закрываться отчетом о найденных уязвимостях, заканчивается. Если AI начинает участвовать в реальных решениях о ремонте, бюджете и сроках, ему нужны не красивые severity-таблицы, а подтверждение того, что конкретная цепочка действительно работает в вашей среде. Следующий логичный вопрос для рынка уже не «умеет ли AI приоритизировать риски», а «насколько глубоко он связан с доказательной проверкой того, что эти риски вообще достижимы».