Заголовки гремят: нейросеть за полчаса нашла критическую уязвимость в Redis и едва не взломала Telegram. Звучит как «всё, живые хакеры больше не нужны». Только если приглядеться, дыру нашёл не совсем AI. Разбираемся, кто на самом деле — и почему это важнее самой новости.


Представь заголовок: «Нейросеть за 27 минут нашла уязвимость, которую живые люди не замечали годами». Первая реакция — мурашки: ну всё, приехали, теперь AI сам вскрывает что угодно. А вторая, если чуть подумать, — а кто, собственно, натравил его на эту задачу?

Вот об этой второй реакции и поговорим. Потому что вся соль истории спрятана ровно в ней.

Что случилось

Коротко по фактам. Исследователь Чаофан Шу заявил, что с помощью модели Kimi K3 нашёл сразу две серьёзные вещи.

Первая — уязвимость в Redis, популярном хранилище данных, которое крутится под капотом у половины интернета. По его словам, дыру нашли за 27 минут, и это была не мелочь: RCE после авторизации — то есть возможность выполнить на чужом сервере произвольный код. Kimi откопал RCE-дыру в Redis за 27 минут — и почти дотянулся до Telegram - 1Если совсем коротко: RCE (Remote Code Execution) — это когда атакующий заставляет чужую машину выполнить его код. Хуже практически не бывает: это ключ от всего дома. Причём дело не остановилось на «смотрите, тут дырка» — был подготовлен рабочий эксплойт.

Вторая — сценарий атаки на Telegram: специально повреждённый видеофайл, который мессенджер мог сам подгрузить на устройство. До полноценного захвата не хватило буквально одного шага.

Звучит как сцена из фильма про хакеров. Но самое интересное — не что нашли, а как.

А теперь — кто это на самом деле сделал

Заголовки говорят «Kimi нашёл». Это красиво, но неправда. Модель — не тот, кто нашёл. Модель — то, чем нашли.

Потому что Kimi работал не в одиночку и не по щелчку. Исследователь запустил рой из 32 AI-агентов — целую бригаду, которая параллельно копала уязвимость с разных сторон. Kimi откопал RCE-дыру в Redis за 27 минут — и почти дотянулся до Telegram - 2А над этой бригадой стоял человек, и вот его работа:

  • поставить задачу — не «сделай красиво», а «вот система, вот цель, ищи вектор атаки»;
  • собрать сам рой — раздать агентам роли, дать инструменты, наладить, чтобы они не мешали друг другу;
  • направлять и отсеивать — 32 агента генерируют гору гипотез, и мусора там больше, чем золота; кто-то должен понимать, где реальная зацепка, а где галлюцинация;
  • довести до эксплойта — превратить «кажется, тут можно» в работающее доказательство. Это уже чистая инженерия, которую модель сама не гарантирует.

Уловил? AI тут — не следователь, который раскрыл дело. AI — это отдел из 32 стажёров, которые за ночь перелопатили тонну зацепок. А следователь, который поставил им задачу, отсеял бред и собрал доказательство, — живой человек. Убери его — и рой просто нажжёт токенов и выдаст красивую чушь.

Почему это не «конец профессии», а её множитель

Kimi откопал RCE-дыру в Redis за 27 минут — и почти дотянулся до Telegram - 3

Тут легко впасть в панику: «раз AI за полчаса находит то, на что уходили месяцы, зачем нужны security-специалисты?». А теперь посмотри на ту же историю под правильным углом.

AI не заменил security-ресёрчера. Он умножил ресёрчера, который умеет дирижировать агентами. Один человек с роем из 32 агентов сделал за полчаса работу, которая раньше требовала команды и недель. Это не «человека выкинули из уравнения» — это «один сильный человек стал стоить целой команды».

И вот тут проходит та самая граница, о которой мы говорим из статьи в статью:

  • Вайб-подход: запустить агента, ткнуть «ищи баги», получить простыню правдоподобного текста и поверить ей на слово. На выходе — ноль реальных находок и ложное чувство, что «поработал».
  • AI-native подход: спроектировать процесс так, чтобы рой реально копал в нужную сторону, а ты умел отличить находку от галлюцинации и довести её до конца. На выходе — RCE за 27 минут.

Разница не в том, у кого есть Kimi. Kimi есть у всех. Разница в голове, которая знает, что с ним делать.

Стоп. А это вообще правда?

Здесь — важная оговорка, без которой разбор был бы нечестным. Пока всё это — заявление одного исследователя. Ни Redis, ни Telegram уязвимости официально не подтвердили, а технические детали автор придержал, чтобы не раздавать инструкцию злоумышленникам (и правильно сделал).

Так что относиться к этому стоит как к громкой демонстрации, а не как к доказанному факту. Но даже если цифры окажутся приукрашены, направление никуда не денется: связка «человек + рой агентов» в поиске уязвимостей — это не фантастика из будущего, а то, что уже пробуют руками прямо сейчас.

Что это значит для тебя

Мораль простая и неудобная одновременно.

Ценность сместилась не в «иметь доступ к мощной модели» — он есть у каждого. Она сместилась в умение строить из агентов процесс и отвечать за результат: поставить задачу, собрать рой, отсеять мусор, довести до рабочего исхода. Это касается не только безопасности — так же теперь пишут код, тестируют, рефакторят, разбирают легаси. Инструмент один и тот же. Разница — в том, кто им управляет.

Именно этому — не «жать кнопку и надеяться», а дирижировать AI-агентами по-инженерному — мы и учим на курсе AI Native Developer: как ставить задачи агентам, запускать их роем, контролировать вывод, тестировать и нести ответственность за то, что получилось.

А если фундамента под этим пока нет — с него и начни. Глубокие программы Java + AI и Python + AI дают ту самую базу, без которой рой агентов превращается из инструмента в генератор дорогого мусора. Потому что «нашёл дыру за 27 минут» — это не про модель. Это про человека, который знал, что искать.