Skip to main contentSkip to footer

Узбекский Cerberus выиграл Road to Battlefield: как устроен AI-пентестер

Команда узбекского стартапа демонстрирует безопасное AI-тестирование корпоративной сети

Узбекский стартап Cerberus занял первое место в региональном финале Road to Battlefield 2026. По данным Spot, проект в сфере кибербезопасности получил приз $50 тысяч и возможность выйти на международный этап Startup Battlefield. Результат важен не только для стартап-экосистемы: Cerberus пытается решить одну из самых сложных задач агентного ИИ — разрешить системе самостоятельно проверять инфраструктуру, не позволяя ей выйти за согласованные границы.

Что известно о победе

Региональный онлайн-финал Road to Battlefield состоялся 12 августа 2026 года. Официальная программа позиционирует конкурс как центральноазиатский маршрут к TechCrunch Startup Battlefield 200 и TechCrunch Disrupt, который пройдёт 13–15 октября в Сан-Франциско.

Организаторы заранее объявили общий инвестиционный фонд $100 тысяч: $50 тысяч за первое место, $30 тысяч за второе и $20 тысяч за третье. Для трёх победителей также заявлены участие в Startup Battlefield 200, перелёт до Сан-Франциско для двух представителей команды, проживание, стенд на выставке и встречи с венчурными фондами.

Cerberus прошёл отбор как проект из Узбекистана. Команда связана с ташкентской компанией C7 Cybersecurity, которая указывает штаб-квартиру в Узбекистане и занимается аудитом защищённости, безопасной разработкой и исследованиями в области type theory. Не следует путать стартап с одноимёнными зарубежными продуктами.

Как работает Cerberus

Разработчики называют продукт AI-пентестером: пользователь задаёт разрешённую цель на естественном языке, после чего агент планирует и выполняет проверку. Ключевое отличие, заявленное командой, — действия формируются на специализированном языке Cerberus Lang и должны пройти машинную проверку ограничений до исполнения.

Организация заранее задаёт область теста: допустимые хосты, правила сетевых подключений, запрет разрушительных операций и пределы бокового перемещения. Если действие не имеет корректного доказательства соответствия этим правилам, исполнительный код не должен запускаться. Такой подход переносит контроль из текста промпта на уровень языка и компилятора.

На сайте продукта также заявлены журнал действий, возможность остановить или перенаправить агента, отчёт с трассировкой выполненных и заблокированных команд, а для корпоративной версии — локальное или изолированное развёртывание и поддержка локальных моделей.

Почему это актуально для бизнеса

Классический пентест даёт снимок защищённости на определённую дату. Между проверками меняются код, облачная конфигурация, зависимости и внешняя поверхность атаки. Автоматизированный агент потенциально способен повторять часть проверок после каждого значимого изменения и быстрее обнаруживать регрессии.

Но пентест — высокорисковая область автоматизации. Ошибочная команда может нарушить работу сервиса, изменить данные или затронуть систему, на которую у заказчика нет разрешения. Поэтому идея формально ограниченного языка интереснее простой связки «LLM плюс набор хакерских инструментов»: она пытается обеспечить проверяемый технический барьер между рассуждением модели и реальным выполнением.

Что проверить перед корпоративным пилотом

Заявления о математических гарантиях, кратном ускорении и стоимости опубликованы самим разработчиком. Независимые технические испытания, полнота формальной модели и границы гарантий требуют отдельной проверки. Для банка, финтеха, телеком-оператора или крупного интернет-сервиса пилот следует начинать только в согласованном изолированном контуре.

  • Область разрешения: письменно зафиксировать домены, IP-адреса, время тестирования и допустимые техники.
  • Границы доказательства: выяснить, какие системные вызовы действительно перехватываются и что остаётся за пределами модели Cerberus Lang.
  • Изоляция: проверить работу в тестовой среде, без производственных секретов и с отдельными учётными данными.
  • Аудит: сохранить команды, сетевые обращения, доказательства, блокировки и действия оператора.
  • Аварийная остановка: испытать ручной kill switch и автоматические лимиты времени, трафика и интенсивности.
  • Проверка результатов: критические находки должен подтверждать специалист, чтобы исключить ложные срабатывания и ошибочную оценку риска.

Что победа меняет для экосистемы Узбекистана

Cerberus показывает, что экспортный технологический продукт из Узбекистана может строиться не только вокруг аутсорсинга или локального сервиса, но и вокруг сложной исследовательской разработки. Кибербезопасность особенно подходит для такого выхода: потребность глобальна, а доверие можно укреплять воспроизводимыми техническими доказательствами и независимыми аудитами.

Следующий этап для команды — доказать продуктовую зрелость за пределами конкурса: показать результаты пилотов, ограничения формальной модели, методику сравнения с ручным тестированием и способность безопасно работать в регулируемых отраслях. Выход на международную площадку даст доступ к инвесторам, но одновременно повысит требования к прозрачности заявлений.

Важно: автоматизированное тестирование защищённости допустимо только при наличии явного разрешения владельца системы и согласованной области работ. Материал не является инструкцией по несанкционированному доступу и не подтверждает независимо маркетинговые характеристики продукта.

Первоисточники и подтверждения

 

Интересное