Узбекский Cerberus выиграл Road to Battlefield: как устроен AI-пентестер

Узбекский стартап Cerberus занял первое место в региональном финале Road to Battlefield 2026. По данным Spot, проект в сфере кибербезопасности получил приз $50 тысяч и возможность выйти на международный этап Startup Battlefield. Результат важен не только для стартап-экосистемы: Cerberus пытается решить одну из самых сложных задач агентного ИИ — разрешить системе самостоятельно проверять инфраструктуру, не позволяя ей выйти за согласованные границы.
Что известно о победе
Региональный онлайн-финал Road to Battlefield состоялся 12 августа 2026 года. Официальная программа позиционирует конкурс как центральноазиатский маршрут к TechCrunch Startup Battlefield 200 и TechCrunch Disrupt, который пройдёт 13–15 октября в Сан-Франциско.
Организаторы заранее объявили общий инвестиционный фонд $100 тысяч: $50 тысяч за первое место, $30 тысяч за второе и $20 тысяч за третье. Для трёх победителей также заявлены участие в Startup Battlefield 200, перелёт до Сан-Франциско для двух представителей команды, проживание, стенд на выставке и встречи с венчурными фондами.
Cerberus прошёл отбор как проект из Узбекистана. Команда связана с ташкентской компанией C7 Cybersecurity, которая указывает штаб-квартиру в Узбекистане и занимается аудитом защищённости, безопасной разработкой и исследованиями в области type theory. Не следует путать стартап с одноимёнными зарубежными продуктами.
Как работает Cerberus
Разработчики называют продукт AI-пентестером: пользователь задаёт разрешённую цель на естественном языке, после чего агент планирует и выполняет проверку. Ключевое отличие, заявленное командой, — действия формируются на специализированном языке Cerberus Lang и должны пройти машинную проверку ограничений до исполнения.
Организация заранее задаёт область теста: допустимые хосты, правила сетевых подключений, запрет разрушительных операций и пределы бокового перемещения. Если действие не имеет корректного доказательства соответствия этим правилам, исполнительный код не должен запускаться. Такой подход переносит контроль из текста промпта на уровень языка и компилятора.
На сайте продукта также заявлены журнал действий, возможность остановить или перенаправить агента, отчёт с трассировкой выполненных и заблокированных команд, а для корпоративной версии — локальное или изолированное развёртывание и поддержка локальных моделей.
Почему это актуально для бизнеса
Классический пентест даёт снимок защищённости на определённую дату. Между проверками меняются код, облачная конфигурация, зависимости и внешняя поверхность атаки. Автоматизированный агент потенциально способен повторять часть проверок после каждого значимого изменения и быстрее обнаруживать регрессии.
Но пентест — высокорисковая область автоматизации. Ошибочная команда может нарушить работу сервиса, изменить данные или затронуть систему, на которую у заказчика нет разрешения. Поэтому идея формально ограниченного языка интереснее простой связки «LLM плюс набор хакерских инструментов»: она пытается обеспечить проверяемый технический барьер между рассуждением модели и реальным выполнением.
Что проверить перед корпоративным пилотом
Заявления о математических гарантиях, кратном ускорении и стоимости опубликованы самим разработчиком. Независимые технические испытания, полнота формальной модели и границы гарантий требуют отдельной проверки. Для банка, финтеха, телеком-оператора или крупного интернет-сервиса пилот следует начинать только в согласованном изолированном контуре.
- Область разрешения: письменно зафиксировать домены, IP-адреса, время тестирования и допустимые техники.
- Границы доказательства: выяснить, какие системные вызовы действительно перехватываются и что остаётся за пределами модели Cerberus Lang.
- Изоляция: проверить работу в тестовой среде, без производственных секретов и с отдельными учётными данными.
- Аудит: сохранить команды, сетевые обращения, доказательства, блокировки и действия оператора.
- Аварийная остановка: испытать ручной kill switch и автоматические лимиты времени, трафика и интенсивности.
- Проверка результатов: критические находки должен подтверждать специалист, чтобы исключить ложные срабатывания и ошибочную оценку риска.
Что победа меняет для экосистемы Узбекистана
Cerberus показывает, что экспортный технологический продукт из Узбекистана может строиться не только вокруг аутсорсинга или локального сервиса, но и вокруг сложной исследовательской разработки. Кибербезопасность особенно подходит для такого выхода: потребность глобальна, а доверие можно укреплять воспроизводимыми техническими доказательствами и независимыми аудитами.
Следующий этап для команды — доказать продуктовую зрелость за пределами конкурса: показать результаты пилотов, ограничения формальной модели, методику сравнения с ручным тестированием и способность безопасно работать в регулируемых отраслях. Выход на международную площадку даст доступ к инвесторам, но одновременно повысит требования к прозрачности заявлений.
Важно: автоматизированное тестирование защищённости допустимо только при наличии явного разрешения владельца системы и согласованной области работ. Материал не является инструкцией по несанкционированному доступу и не подтверждает независимо маркетинговые характеристики продукта.
Первоисточники и подтверждения
- Spot: результат регионального финала и приз Cerberus
- Официальный сайт Road to Battlefield 2026
- StartupBase: условия, призовой фонд и маршрут победителей
- Официальное описание продукта Cerberus
- C7 Cybersecurity: сведения о команде и разработке









