К содержимому
Hello New Job! |

Войти / Регистрация

Войти через Google Войти через LinkedIn
или используйте email

Входя, вы соглашаетесь с Условиями использования и Политикой конфиденциальности

Все события
21.04.2026 • 11:00 МСК
Ваше время:

Просто искать работу сложно: ПЕНТЕСТЕРАМ

Специализации
Просто искать работу сложно: 
ПЕНТЕСТЕРАМ

Обсудим с Омаром Ганиевым:
— Как ИИ меняет профессию пентестера — от разведки и поиска уязвимостей до Red Teaming (взлом компании всеми способами, от кода до физического проникновения)
— Правда ли, что джуниор-пентестер в 2026 году — уже вымирающий вид
— Какие навыки и направления в кибербезопасности останутся за людьми, а какие заберут AI-агенты
Гость стрима — Омар Ганиев. Основатель DeteAct (пентест и анализ защищённости) и сооснователь Decurity (безопасность DeFi и смарт-контрактов). Этичный хакер с 15+ лет опыта, участник CTF-команды LC↯BC (мировой топ). Топ-5 пентест-команд мира по Hack The Box, топ-50 багхантеров HackerOne. ТГ канал: @masterbeched

Событие завершено

📝 Саммари

Как AI меняет профессию пентестера в 2026 году: грейды, навыки, найм и будущее этичного хакинга

Последнее обновление: сентябрь 2026

Гость: Омар Ганиев — основатель компаний DeteAct (пентест и анализ защищённости) и Decurity (безопасность Web3 и DeFi), в совокупности 30+ специалистов по этичному хакингу — одна из самых больших таких команд в русскоязычной среде. Три направления работы: аудиторы безопасности блокчейна, пентестеры веб- и мобильных приложений и редтимеры. Омар видит, как AI меняет каждое направление изнутри — и в работе, и в найме. Хакает со школы, официально в профессии 14 лет. Ведёт Telegram-канал Beched's thoughts.

Ведущая: Кира Кузьменко — рекрутер с 20-летним стажем в IT. Фаундер международного рекрутингового агентства NEWHR. Автор курса по поиску работы Hello New Job. Ведущая YouTube-шоу «Просто искать работу сложно». Личный ТГ-канал: «Рекрутинг, котики и апокалипсис». LinkedIn Kira Kuzmenko.


Главное из интервью

AI пришёл в пентест позже, чем в разработку, но его применение в хакинге растёт, по словам Омара Ганиева, «по экспоненте». При этом сокращения пентестеров он не ждёт: специалистов слишком мало, кода становится больше, а цена пропущенной уязвимости остаётся огромной.

Что меняется в профессии:

  1. Разница в хард скиллах стирается. То, что раньше выделяло сильных — реверс-инжиниринг, чтение кода на незнакомом языке, — теперь можно добрать с помощью агента.
  2. Джуны нужны, но другие. Не «вкатуны» после курсов, а молодые талантливые ребята, которые ломают с детства и быстро адаптируются к новым инструментам.
  3. Мидл должен находить то, чего не находит AI. Пентестер без AI — уже нонсенс, но компетенция человека пока должна быть выше, чем у модели.
  4. Руководители сдерживают найм. Непонятно, сколько людей нужно после трансформации процессов, поэтому вместо штатных сотрудников сейчас временные подрядчики.
  5. Будущее пентестеров — роль оператора. Через 3 года пентестер будет управлять агентами, а самыми востребованными станут сеньоры с широким контекстом.

«До появления агентских систем пентестить при помощи AI было по сути невозможно»

Пентест дольше разработки оставался «ручным» по двум причинам: техническим и регуляторным. Написать код — это просто сгенерировать текст. Взломать систему — значит прочитать сайт целиком, понять его логику, запустить много разных инструментов.

Хакать для AI сложнее, чем писать код, потому что код — она просто генерирует текст, и это уже результат. А у нас нужно прочитать содержимое веб-сайта, понять, что там, там большой контекст. Много разных инструментов, которые нужно запускать. То есть до появления агентских систем пентестить при помощи AI было по сути невозможно.

— Омар Ганиев

Вторая причина — safety. В английском, объясняет Омар, есть и safety, и security, а по-русски и то и другое — «безопасность». Safety означает «не уронить систему заказчика».

Инструменты, которые ты применяешь, должны быть надёжными. А AI далёк от надёжности в том смысле, что это же случайно работающая штука, которую ты не контролируешь. Какой-то инопланетянин, которого ты пускаешь в свою работу. На 100% она неуправляема.

— Омар Ганиев

К этому добавляется регуляция: средства защиты сертифицируются во всех странах, и у каждой свои заградительные требования.

Где AI уже изменил работу

Первое, что трансформировалось, — написание кода. Пентестеры пишут в основном одноразовые скрипты: им не нужны качество и поддерживаемость, как в продакшне.

Раньше нужно было специально выделять время, чтобы сделать какие-нибудь инструменты. Например, есть команда пентестеров, ей не хватает какого-то инструмента в работе, а времени этим заниматься нет, потому что идут проекты. В некоторых компаниях есть целый отдел, который поддерживает инструментарий для пентестов. А благодаря AI случился некоторый дизрапт: можно быстро сделать инструмент, не отрываясь от проектов.

— Омар Ганиев

Второй скачок случился в последние месяцы: LLM стали хорошо находить уязвимости в коде, развились агентские системы.


«Они упёртые, они отчаянные, и теперь они вооружены LLM»

Главный побочный эффект AI для индустрии — не волна новых хакеров, а поток мусорных отчётов в багбаунти. Это программы, в которых компания платит за найденные уязвимости.

Всегда были люди, для которых 50 долларов — это огромная сумма, и они просто спамят однотипными репортами с каким-то недостатком, который на безопасность может и не влиять. Теперь их много. Они упёртые, они отчаянные, и теперь они вооружены LLM. Это означает, что они могут создавать отчёты, которые выглядят как профессиональные.

— Омар Ганиев

Команды триажа, которые разбирают репорты, завалены AI-слопом и из-за этого пропускают действительно хорошие отчёты: они тоже красиво расписаны с помощью AI и выглядят так же. Кира провела параллель с рынком труда, где работодатели так же тонут в сгенерированных резюме.

Контринтуитивный эффект в Web3

В Decurity ещё полтора года назад ввели правило: перед аудитом смарт-контрактов код прогоняют LLM-агентами, чтобы поймать low hanging fruits и не тратить на них неделю ручной работы. Но главный сюрприз оказался в другом.

Мне казалось: код маленький, значит, в маленьком коде AI хорошо находит уязвимости. Но на самом деле маленький код может внимательно прочитать и человек. Код на 500 строк хороший аудитор за несколько часов посмотрит прямо хорошо. А вот код на 50 000 строк точно ни один человек не посмотрел. Люди умеют очень умно расставлять приоритеты: посмотрю сюда, потому что уже пятой точкой чую. А LLM гораздо более методично может это делать. Как менее квалифицированный человек, но зато его 100.

— Омар Ганиев

Поэтому в багбаунти по Web3 пошло много репортов в больших кодовых базах — например, в коде самих блокчейнов. Их сейчас «активно лопатят LLM и сдают баги за кучу денег».

Ещё один тренд, который команда Омара увидела в собственном исследовании возраста смарт-контрактов до взлома, — хаки очень старых контрактов. Возможно, это связано с AI, возможно, люди просто поняли, что 2–3 года назад аудит был хуже.

Есть поговорка: «Time is the best auditor». Если у тебя лежит миллиард долларов и тебя не похакали за 3 года, значит, невозможно — потому что всем нужен миллиард долларов. А тут оказалось, что нет. Все так думали и не хакали. А оказывается, 3 года назад пропустили уязвимость.

— Омар Ганиев


«Мне казалось, что нашу профессию не заменят подольше»

В 2024 году Омар написал в своём канале пост Walking Dead: все, кто работает за компьютером, скоро могут быть заменены. В 2026-м он от этого не отказывается — только признаёт, что в случае пентеста всё идёт быстрее, чем он ожидал.

Чтобы протестировать веб-сайт, нужно было зайти на него в браузере, понять, о чём он. Визуально понимать расположение элементов, нажать на кнопку, пройти капчу, выбрать все светофоры 100 раз. Придумать разные логические сценарии, как это может поломаться с точки зрения бизнес-логики. Это ещё и blackbox-мышление: реально за сайтом миллион строк кода, тысячи серверов, бэк-офис, интеграции, и ты этого не видишь. Казалось, что это очень далеко. Но дело идёт быстрее, чем я ожидал.

— Омар Ганиев

Сегодня агент уже сам регистрируется, проходит капчу, делает скриншот страницы и ищет логические уязвимости.

Почему пентестеров не станет меньше

Омар не видит тренда на сокращение — и приводит экономический аргумент.

Их не так много на самом деле, пентестеров. Кода генерируется больше, значит, его надо проверять. Ну есть у тебя 1000 пентестеров и 100 000 разработчиков. И что, этих 1000 пентестеров увольнять? Зачем? Это маленький процент расходов в масштабе экономики.

— Омар Ганиев

Второй аргумент — цена ошибки. На смарт-контракте лежит миллиард долларов, и любая пропущенная уязвимость может его обнулить. Даже если AI лучше, чем 999 аудиторов из 1000, у тысячного появляется особая ценность.

Какая тебе разница, осталось у тебя 10 уязвимостей или одна, если миллиард долларов заберут через эту одну? Это значит, что гипотетически труд вот этого одного из тысячи, самого умного, станет очень дорогим. Он сможет брать типа 10 000 долларов в час просто потому, что его работа уникальна.

— Омар Ганиев

Где AI пока не справляется

AI можно смело запускать на публичных ресурсах и внешнем периметре компании — там, где нет пользовательских данных и нечего уронить. Внутри инфраструктуры нельзя: мешают safety, приватность и ответственность перед заказчиком.

Третье ограничение — редтиминг, где команда симулирует реальных атакующих, включая физическое проникновение и обман сотрудников, а защитники реагируют как на настоящую атаку. Здесь нужна скрытность, а с ней у AI плохо.

Во-первых, это реально тяжело. Во-вторых, представь, что сделают супермодель. Её же нельзя выпустить: действия тех, кто ею пользуется, будут неотличимы от действий злоумышленников. Они будут просить сделать что-нибудь, что не палится антивирусом и не вызывает триггеров в мониторинговых системах. В общем, это не работает.

— Омар Ганиев


Профессия пентестера по грейдам

Больше всего AI повлиял не на навыки, а на найм: кого брать, как проверять и сколько людей вообще нужно.

Джуны: «Джун джуну рознь»

В посте Walking Dead Омар писал, что джуниорский уровень никому не нужен: пока человек дорастёт до мидла, AI догонит и мидлов. Но на практике DeteAct набрала много джунов в прошлом году и продолжает брать.

Это не формат «войти в IT», не «вкатуны». Это талантливые ребята, молодые, у них нет формального корпоративного опыта, но они вполне могут быть сильнее с точки зрения умения находить уязвимости, чем более опытный человек. Если ему 20 лет и он с семнадцати хакает, чем это хуже того, кто после универа вдруг задумался, где же ему работать? Эти два джуна — они разные.

— Омар Ганиев

Второй критерий — готовность к новому: ландшафт и инструменты меняются так быстро, что адаптивность стала критичной.

Сейчас цена того, что твой опытный техлид оказался луддитом и не хочет использовать инструмент, стала слишком высокой. Раньше ты мирилась бы: он же опытный, 20 лет в профессии, никто не переплюнет, пусть будет странненьким. Теперь это уже не прокатит.

— Омар Ганиев

При этом эйджизм «не по паспорту». На вопрос слушателя, возьмут ли 39-летнего джуна, Омар ответил: если есть фундаментальный бэкграунд — конечно. У Омара в команде есть сильный пентестер, который пришёл из фронтенда в 35 с лишним лет.

Мидлы: находить то, чего не находит AI

Мидл уже должен на текущем уровне развития находить уязвимости, которые AI не находит вообще. Пока что у всех должна быть сверх-AI компетенция, потому что AI до конца не интегрирован в работу.

— Омар Ганиев

Кроме этого, от мидла ждут знания подходов к редтимингу и скрытности, умения не повалить серверы заказчика, адекватной отчётности и способности воспроизвести каждую найденную уязвимость. Последнее AI частично закрывает: эксплуатация уязвимости — по сути программистская задача с понятной целью, а программирует AI хорошо.

Пентестер, который не использует AI, по формулировке Киры, уже нонсенс. Омар соглашается: AI — «один из инструментов».

Руководители: сдерживать найм до трансформации

У сеньоров, по словам Омара, особо ничего не поменялось. А вот у руководителей главная проблема — найм.

Нужно понять вообще, сколько людей надо. Мы до конца в этом плане не трансформировались. Никто сейчас до конца не понимает, насколько можно оптимизировать процессы. Пока ты это не сделал, ты не понимаешь, сколько тебе нужно людей ещё донанять. Поэтому я сдерживаю найм. Чтобы не брали человека просто потому, что не хватает рук. Лучше пусть это будет временный подрядчик. Я бы не сказал, что это хайринг фриз, как в кризис. Но необходимость оптимизации — у руководителей это основной головняк.

— Омар Ганиев

Пример: внешний пентест периметра AI-агенты уже делают хорошо, потому что им нужна только публичная информация. Значит, людей на периметр нужно меньше, и нанимать стоит в других направлениях.

Красные флаги при найме

Отдельно Омар рассказал, кого DeteAct не берёт. Чаще всего отказывают из-за нехватки знаний, но есть и другие причины.

Мы же всё-таки не олимпиадные задачки решать идём, а бизнесы чьи-то защищать. Это ответственность. Нужно понимать, что человек не пропадёт завтра, не удалит базу, не накосячит с заказчиком, не вызовет негатив, не нанесёт ущерб банально.

— Омар Ганиев

Красные флаги для Омара Ганиева:

  • Эмоциональная неустойчивость. Для любой работы это минус, а для пентеста особенно.
  • Необъяснимые пробелы в резюме при нетипичных скиллах. Например, опыт работы маловат, при этом есть навыки, которые в обычной IT-работе не получают. Такой пробел может означать блэкхэт-прошлое или работу на военных, и компания не может проверить, что за ним стоит. Бывших хакеров-нелегалов не берут в принципе.
  • Излишняя политизированность. Даже если взгляды совпадают, в штате, у которого есть доступ в инфраструктуру заказчиков, это риск.

Хард скиллы и софты: «разница стёрлась»

Сами хард скиллы, по словам Омара, почти не поменялись, но AI выровнял людей.

Люди, которые плохо умели что-то делать, — допустим, реверс-инжинирить, — теперь могут заставить агента это делать. Хороший пентестер должен хорошо читать код, но бывает, что у него другие скиллы развиты, особенно если язык незнакомый. Вот в этом плане разница стёрлась. Преимущества, которые были у некоторых сильных людей, вдруг стёрлись, и оказалось, что они уже не так сильно выделяются.

— Омар Ганиев

Базовый набор остаётся прежним: умение искать уязвимости, внимательность, чтение кода и отдельный навык — представить, как работает система, которую не видишь.

Бывают люди, которые хорошо читают код, такие олимпиадники, но не находят уязвимости в реальных системах. Потому что плохо визуализируют у себя в голове всю логическую взаимосвязь бизнес-логики. Есть whitebox skill: у тебя перед глазами вся информация, и ты решаешь задачу как математическую формулу. И есть blackbox skill: ты представляешь в голове, как оно могло бы быть и где могла бы быть ошибка. И то и другое тренируется тысячами часов повторения.

— Омар Ганиев

Работу с AI и умение правильно ставить задачу собеседники отнесли к новым скиллам — одновременно харду и софту.

Какие софт скиллы нужны пентестеру

Классический софт — написание отчётов — стал менее критичным: в больших командах есть техписы и аналитики. Главным софтом Омар называет понимание влияния на бизнес.

Это классическая ошибка джунов. Джун находит уязвимость, и ему кажется, что она критичная, потому что она ему нравится. Он такой думает: «Капец, я крутой, я хакнул». А бизнес говорит: «Да мне вообще наплевать, у меня другие задачи». Ты украл базу пользователей, но если это не грозит огромными штрафами и владельцу бизнеса наплевать, это вообще неважно. А при этом может оказаться, что ему важно что-то другое, о чём ты не подумал.

— Омар Ганиев

Что ещё важно:

  • Коммуникация. Хотя бы один человек в команде должен уметь объяснить руководству компании риски. Остальные «могут сидеть в подвале в капюшонах и общаться телепатически» — Омар признаёт, что утрирует.
  • Адекватность. Токсичный и неприятный человек влияет на всю команду.
  • Хладнокровие. В проектах с физическим проникновением нужно не упасть в обморок, проходя через турникет за кем-то: «у нас нет такого, что мы как Джеймсы Бонды врываемся, но просто не трястись».

Prompt injection — атаки, при которых нейросеть заставляют делать то, чего она не должна, — Омар отдельной профессией не считает: базовые техники должен понимать каждый пентестер.


«Всё, что можно сделать без AI, надо сделать без AI»

Омар пользуется всеми основными инструментами на максимальных тарифах и разводит их по задачам:

  • Google — для быстрых простых вопросов: саммари в выдаче срабатывает быстрее, чем GPT.
  • ChatGPT — как консультант; deep research — чтобы найти и собрать информацию, например раунды компаний определённого профиля или лиды.
  • Codex и Claude Code — в основном для поиска уязвимостей.
  • Cursor — для написания кода.

Я в этом смысле немножко луддит. Если код пишу, то чаще всего в Cursor. Хотя большинство людей на Claude Code сели. Я Claude Code использую для поиска уязвимостей. Ну я код руками не пишу, конечно, уже нельзя руками писать код. Я его генерирую.

— Омар Ганиев

Китайские модели он сейчас не использует и не тестирует: следит за мнениями в твиттере. Единственный инструмент, который каждый пентестер должен попробовать на этой неделе, если ещё не пробовал, — Claude Code.

Как команда работает с агентами

На вопрос слушателя, запускают ли агентов автономно, Омар описал подход DeteAct:

Во-первых, всё, что можно сделать без AI, надо сделать без AI. Если ты на инфраструктуру запустишь 100 агентов, то каждый из них, скорее всего, запустит одно и то же сканирование. 100 раз будет выполнена одна и та же работа. Поэтому надо сначала запустить всё, что заведомо можно запустить, — так же, как это делают люди. Автономно агенты работают только там, где это безопасно, и на отдельных хостах. Пентест дробится на кусочки, и каждый кусочек работает с отдельным агентом.

— Омар Ганиев

Кроме этого, агентам дают подробные инструкции и специфические инструменты, которые они могут не догадаться поставить. Причина — качество обучающих данных:

Они обучены на большом объёме информации, не обязательно качественной или актуальной. И это немножко смещает. Он может, например, применить неактуальную атаку, которая уже не работает, потому что браузер сейчас работает по-другому, а агент этого не понимает. Поэтому промптами и тулингом эти моменты надо корректировать.

— Омар Ганиев


Как войти в пентест в 2026 году

Рынок, по словам Омара, пока растёт. Кроме пентеста и аудита, умение хакать открывает путь в defensive: во внутренние редтимы бигтеха (небольшие, по несколько человек) и особенно в AppSec — команды, которые обеспечивают защищённость приложений до выхода в прод. Многие пентестеры туда переходят, а чем больше кода пишет компания, тем больше ей нужно AppSec-специалистов. Защита AI-продуктов, по мнению Омара, — пока не отдельная специализация: этим занимаются те же AppSec-команды, а базово разобраться можно за пару недель.

Спортивный интерес важен всегда

Вот представь, что ты в детстве открываешь задачник по математике, где можешь подглядеть ответ, но не подглядываешь — потому что тебе интересно решить самостоятельно. Мне кажется, если у человека есть этот внутренний интерес, он научится всем нужным скиллам, из спортивного интереса. Шахматную задачу ты не запускаешь в решатель — это бред полный. Если есть внутренний интерес, есть шанс угнаться за прогрессом.

— Омар Ганиев

Попутно стоит следить за тем, что AI пока делает плохо, и выбирать специализацию с учётом этого. Или наоборот: использовать то, что AI делает хорошо, чтобы быстрее заработать первые ачивки в резюме.

Ресурсы для старта

Омар — за practice-based обучение: «Не нужно книги читать, надо сразу хакать». Он советует:

  • PortSwigger Labs — статьи по видам веб-уязвимостей и лабы, которые можно прорешать;
  • Hack The Box — много разных задач.

А вот CTF теряют смысл. Capture the Flag — хакерские соревнования — долго были способом войти в профессию и прокачать разработчиков. Теперь с ними та же проблема, что с тестовыми задачками.

Очень трудно найти задачи среднего уровня, потому что кто-нибудь откроет Claude Code и решит всё, другой посмотрит, что все открывают Claude Code, тоже откроет и решит всё. И в итоге никто ничему не научится. Бестолковое получается мероприятие.

— Омар Ганиев


Пентестер через 3 года — «оператор агентов»

Команда DeteAct через 3 года, по прогнозу Омара, скорее вырастет, даже с учётом AI: они нанимали людей, способных расти вместе с AI. А сама профессия сместится туда же, куда разработка.

Наверное, как и с разработкой, она будет смещаться в сторону оператора. У всех есть беспокойство: если все будут погонять агентами, кто же будет понимать, что происходит? Ну, через 3 года ещё будут понимать. То есть будут люди, которые более-менее всё могут сделать руками, но погоняют агентами. Супервостребованными будут сеньоры, которые понимают много разного контекста и при этом владеют AI-агентами.

— Омар Ганиев

Всё важнее будет бизнесовый софт скилл — понимать, куда направить агентов, чтобы найти наибольшие риски.

Кого AI заменит последним

Социальная инженерия, по словам Омара, для AI как раз проще: там не нужно копать глубоко. А вот роли с ответственностью останутся за людьми.

Директоров по кибербезопасности не будут убирать, потому что надо же на кого-то вину свалить. Роль, на которой есть ответственность, не может быть заменена, потому что тогда ответственность эскалируется на роль выше. CISO — это как вице-председатель, который сидит за тебя в тюрьме. Надо же кого-то посадить, если компанию хакнут. Агента не поставишь.

— Омар Ганиев

Дольше продержатся и опытные AppSec-специалисты: у них почти вся работа — звонки с командами разработки о требованиях к защищённости. Технически консультанта можно заменить, но люди пока хотят разговаривать с людьми, а не с GPT на звонке.


FAQ

Заменит ли AI пентестеров?
По мнению Омара Ганиева, в ближайшие годы — нет. Пентестеров мало по сравнению с разработчиками, кода становится больше, а цена пропущенной уязвимости огромна. Скорее вырастет ценность лучших специалистов, которые находят то, что пропускает AI.

Стоит ли идти в пентест в 2026 году?
Рынок пока растёт. Омар советует идти тем, у кого есть внутренний интерес к хакингу и способность решать задачи самостоятельно, не подглядывая в ответ, — такие люди смогут угнаться за прогрессом AI.

Берут ли сейчас джунов-пентестеров?
Да, но не вкатунов после коротких курсов, а талантливых людей, которые давно ломают системы и быстро осваивают новые инструменты. В DeteAct кандидатов проверяют на субподряде в реальном некритичном проекте, а не тестовыми задачами — их теперь решает AI.

Какие AI-инструменты использует пентестер?
Омар Ганиев использует ChatGPT как консультанта и для deep research, Codex и Claude Code для поиска уязвимостей, Cursor для кода. Главный совет — обязательно попробовать Claude Code.

Какие навыки важны пентестеру, если AI выравнивает хард скиллы?
Умение представлять, как работает система, которую не видишь (blackbox-мышление), внимательность и понимание влияния уязвимости на бизнес. Классическая ошибка джуна — считать уязвимость критичной только потому, что её было интересно найти.

Где учиться пентесту?
Омар выступает за practice-based обучение: не читать книги, а сразу хакать. Для старта он советует PortSwigger Labs по веб-уязвимостям и Hack The Box.


Где найти Омара Ганиева

Где найти Киру Кузьменко

Задать вопрос

...