- BrainTools - https://www.braintools.ru -

# The HackNet — платформа непрерывной практики кибербезопасности, где ИИ каждый день создает свежие CTF-задачи

# The HackNet — платформа непрерывной практики кибербезопасности, где ИИ каждый день создает свежие CTF-задачи - 1

Как студенческая команда МФТИ собрала AI-пайплайн, который генерирует верифицированные CTF-задачи на основе реальных уязвимостей — и довела продукт до запущенного MVP с 1400+ пользователями. 

The HackNet — это онлайн-платформа для практики кибербезопасности в формате CTF (Capture the Flag), в которой задачи не пишутся вручную, а непрерывно генерируются ИИ на основе свежих уязвимостей из баз CVE/NVD. В отличие от тренажеров со статичным набором задач, The HackNet каждый день выкладывает новые задания, основанные на актуальных уязвимостях из CVE/NVD. 

Проект вырос из формата «Стартап как диплом» онлайн-магистратур МФТИ [1] (направления «Управление цифровыми продуктами» и «Науки о данных»). За время работы команда прошла путь от гипотезы и кастдева до запущенного MVP, получила грант Фонда содействия инновациям на 1 млн рублей, зарегистрировала ООО и получила оценку «отлично» от внешних рецензентов из МИСИС, Фонда «Сколково» и индустрии.

Продукт уже доступен: [hacknet.tech [2]]

Главная страница The HackNet

Главная страница The HackNet

 «Мы делали не еще один тренажер, а механизм, который сам себя наполняет актуальным контентом. Уязвимости обновляются каждый день — значит, и задачи должны обновляться каждый день. Как только мы это сформулировали, стало понятно, что вручную такую платформу не построить, и весь продукт нужно строить вокруг AI-пайплайна», — Булат Жамалов, руководитель проекта и продакт The HackNet.

Команда, гипотеза и как родился продукт

Над проектом работали трое студентов онлайн-магистратур МФТИ под научным руководством Виталия Шелеста (PhD, product lead):

  • Жамалов Булат Ильдарович — продукт, дизайн («Управление цифровыми продуктами»).

  • Кормеев Камиль Маратович — аналитика, маркетинг («Управление цифровыми продуктами»).

  • Солодихин Михаил Андреевич — ML/AI-инженерия, Full Stack-разработка («Науки о данных»).

Идея родилась не из технологии, а из проблемы. Рынок практического обучения кибербезопасности растет быстро [3] — с $2,4 млрд в 2025 году до прогнозных $7,8 млрд к 2032-му (CAGR 18,6%), и больше половины его приходится на онлайн-платформы. При этом индустрии не хватает миллионов специалистов [4].

Команда провела исследование с более чем 1000 респондентами — и начинающими, и опытными специалистами. Вывод оказался однозначным: людям нужны практико-ориентированные, соревновательные форматы, а существующие платформы их подводят по двум причинам. 

  • Во-первых, задачи статичны — их нельзя решать постоянно, набор быстро исчерпывается. 

  • Во-вторых, задания часто оторваны от реальности и актуальных угроз.

Так сложилась рабочая гипотеза проекта: если дать специалистам платформу, где через верифицированный AI-пайплайн непрерывно появляются свежие, актуальные CTF-задачи, прошедшие проверку на решаемость, на базе реальных уязвимостей из CVE/NVD — пользователи будут возвращаться и решать задачи регулярно.

Каталог практических заданий The HackNet

Каталог практических заданий The HackNet

 «На интервью нам почти дословно повторяли одно и то же: „смотрю записи CTF, но не понимаю, на чем тренироваться самому“, „хочется соревноваться, а не проходить один и тот же курс“. Мы поняли, что боль [5] не в нехватке задач вообще, а в нехватке свежих задач. Это и стало нашим ценностным предложением», — Камиль Кормеев, аналитик проекта.

Задача и технологии — LLM + RAG + генерация и отбор лучших вариантов  

Инженерная задача: научиться генерировать верифицированные CTF-задания на основе последних реальных уязвимостей — так, чтобы каждое задание было корректным, запускалось, проходило автоматическую проверку на решаемость и при этом не было тривиальным. Просто «попросить нейросеть придумать задачу» здесь не работает: языковая модель легко выдает красивое, но нерешаемое или сломанное задание.

Команда собрала пайплайн из трех этапов: RAG, генерация вариантов и self-test с относительным ранжированием: 

  • RAG (Retrieval-Augmented Generation). На вход подается тип задания, сложность и релевантный контекст по уязвимости, который ищется по базе знаний через векторный поиск (pgvector, косинусное сходство по эмбеддингам). Сюда же добавляется опыт [6] прошлых генераций — что срабатывало, а что нет (few-shot).

  • Генерация вариантов. На каждый запрос модель на базе DeepSeek параллельно создает пять разных вариантов задания, каждый со своим подходом к решению.

  • Относительное ранжирование (в проекте этот этап называют GRPO) + self-test. Пять кандидатов внутри одного батча сравнивают между собой — модель при этом не обучают, ее веса не меняют. Каждый вариант прогоняют через автоматические проверки: корректен ли формат, запускается ли задание, можно ли его решить и не получилось ли оно слишком тривиальным. У прошедших этот этап дополнительно проверяют соответствие RAG-контексту и CVE и оценивают качество задания. После этого reward каждого варианта нормализуют относительно среднего значения и стандартного отклонения внутри группы. В каталог отправляют лучший вариант, остальные сохраняют вместе с результатами проверок. 

Идея относительного ранжирования проще, чем звучит: пять студентов написали одну контрольную, один получил 75 баллов — хорошо это или плохо, зависит от того, как написали остальные. Пайплайн оценивает каждое задание не в вакууме, а на фоне «одногруппников».

Выход одного цикла — спецификация задания плюс артефакт (например, JPEG со спрятанным флагом, HTML, шифртекст или интерактивный чат-сценарий). Self-test запускается в изолированном Docker-контейнере. 

Например, для одной из задач RAG поднял из локальной базы запись по CVE-2026-4320 — уязвимости класса CWE-288, связанной с обходом аутентификации в ICMS Creartia. Тип задания — crypto_text_web, сложность — beginner.

Модель параллельно сгенерировала пять вариантов с одним и тем же RAG-контекстом, но разной температурой. Один из них отсеялся еще на первой проверке: модель вернула пустой ответ, который не прошел парсинг JSON. Остальные четыре получили reward от 0,890 до 0,950.

При этом пайплайн намеренно не воспроизводит исходный эксплойт: CVE задает класс уязвимости и контекст, а CTF-задача строится в том же классе. Так в открытый каталог не попадает рабочее воспроизведение свежей уязвимости. За привязку к исходной CVE отвечают предикаты RAG_GROUNDING и CVE_RELEVANCE: они проверяют соответствие классу и контексту, а не буквальное воспроизведение вендорского бага.

После относительного ранжирования первым стал вариант с reward 0,950. Из него получилась задача «Обход аутентификации через слабое кодирование». Self-test в изолированном Docker-контейнере подтвердил, что флаг можно получить заявленным способом, после чего задача прошла финальную проверку и попала в каталог.

«Ключевая метрика для нас — pass rate: доля сгенерированных заданий, прошедших все проверки. По продакшн-логам пилота она составляет 90%. Отдельно мы провели слепую экспертную оценку: два CTF-практика оценили 30 случайно выбранных задач из конвейера и 30 задач, созданных одношаговой генерацией. Публикабельными признали 30 из 30 задач конвейера и 10 из 30 задач одношаговой генерации. При этом выборка невелика: для результата 30 из 30 нижняя граница 95%-го доверительного интервала составляет 88,6%. Именно многослойная проверка, а не сама генерация, оказалась самой ценной частью системы», — Михаил Солодихин, ML/AI-инженер, Full Stack-разработчик проекта.

Под капотом платформа работает на асинхронном стеке: Python 3.11 + FastAPI, SQLAlchemy 2.0 (async) поверх PostgreSQL, pgvector для векторного поиска, Redis для rate-limit и сессий, JWT-аутентификация, хранилище на Yandex Object Storage. Фронтенд — React 19 с Tailwind. Вся инфраструктура развернута в Yandex Cloud (Managed PostgreSQL и Redis, Object Storage, YandexGPT/LLM API).

Результаты. От гипотезы к запущенному MVP

Экономический смысл всей этой конструкции — в стоимости контента. Ручное создание CTF-задания занимает несколько часов; чтобы платформа была живой, задач нужно много и они должны регулярно обновляться. В пилоте команда сгенерировала 200 вариантов заданий: 193 из них прошли бинарные проверки и были оценены LLM-судьей. Всего в полный цикл вошло 393 вызова модели — 200 генераций и 193 оценки качества. Общая стоимость инференса составила 1422,85 рубля, или 45,90 рубля на задачу. В расчет входит только стоимость работы языковой модели: инфраструктура, хранение и зарплаты не учитываются. По оценке команды, это снижает переменную стоимость создания контента в 44–109 раз по сравнению с ручной разработкой и в 260–1700 раз по сравнению с ценами отраслевых решений.

MVP запустили 25 марта. К финалу тестирования (20 мая) команда вышла на такие показатели:

  • 1412 пользователей;

  • CR Activation 41% — доля пользователей, дошедших до решения первой задачи; 

  • Week Retention в среднем 28%;

  • CSI 8,6 из 10 — удовлетворенность пользователей;

  • 14 задач в день генерируется пайплайном;

  • 72 заявки на подписку с расширенным функционалом.

Отдельно показательна динамика: на промежуточном срезе (8 апреля) активация была 22% при 87% пользователей, начинавших решать задачу, — команда предположила, что контент слишком сложный на старте, доработала онбординг и адаптацию сложности, и к финалу активация выросла почти вдвое.

# The HackNet — платформа непрерывной практики кибербезопасности, где ИИ каждый день создает свежие CTF-задачи - 4
Один из чемпионатов на платформе

Один из чемпионатов на платформе

The HackNet получил грант Фонда содействия инновациям в размере 1 млн рублей. Рецензенты — Даниил Ефимов (директор Центра технологических конкурсов и олимпиад МИСИС, Yandex.Cloud [7]), Ирина Леонтьева (директор по развитию бизнеса Фонда «Сколково») и Артем Аментес (директор ООО «Социальный код») — поставили работе оценку «отлично», отметив четкую проблему, проработку аудитории, работающий прототип и инновационность AI-генерации задач.

«Для нас важнее всего было не „сделать демо“, а довести до реально работающего продукта с живыми пользователями и честными метриками. Грант и оценка рецензентов — приятно, но настоящий результат — это 1400 человек, которые заходят и решают задачи. Для нас это стало подтверждением рабочей гипотезы», — команда The HackNet. 

Планы на обозримое будущее

Ближайшая цель — рост базы и переход к устойчивой монетизации. Команда планирует привлечь 5000 зарегистрированных пользователей за первые 6 месяцев и сформировать ядро активных участников, а в перспективе — выйти на 150+ платящих пользователей в 2026 году с ростом около 1050 к 2028-му за счет конверсии бесплатных пользователей в подписку.

Продуктовые направления развития:

  • Расширение категорий и сложности. Пайплайн уже работает на forensics и crypto — дальше команда масштабирует его на web, reverse, OSINT и другие направления, наращивая разнообразие и адаптацию под уровень пользователя.

  • Непрерывный чемпионат и рейтинг. Соревновательный контур, где ИИ подбирает следующую задачу с учетом свежих уязвимостей и решений участников, чтобы опытные пользователи могли постоянно оттачивать навыки.

  • B2B-направление. Обучение [8] сотрудников компаний и партнерства с вузами и IT-школами.

«Мы верим, что за платформами с „живым“ контентом — будущее рынка обучения кибербезопасности. Наша задача на ближайший год — довести AI-пайплайн до состояния, когда он одинаково хорошо закрывает все ключевые категории задач, и превратить The HackNet в место, куда специалист заходит не раз в месяц „порешать“, а каждую неделю — как в спортзал», — Булат Жамалов, руководитель проекта.

Над проектом работали:

  • Жамалов Булат Ильдарович — продукт, дизайн

  • Кормеев Камиль Маратович — аналитика, маркетинг

  • Солодихин Михаил Андреевич — ML/AI-инженерия, Full Stack-разработка

  • Научный [9] руководитель — Шелест Виталий Сергеевич, PhD

The HackNet

Сайт — [10]hacknet.tech [2]

Бот в Телеграме — @hacknet_support_bot [11]

О проектах студентов МФТИ, разработке, ИИ и технологиях мы рассказываем в канале МФТИ Digital [12]. 

Автор: mipt_digital

Источник [13]


Сайт-источник BrainTools: https://www.braintools.ru

Путь до страницы источника: https://www.braintools.ru/article/36331

URLs in this post:

[1] онлайн-магистратур МФТИ: https://mipt.online/masters

[2] hacknet.tech: http://hacknet.tech

[3] Рынок практического обучения кибербезопасности растет быстро: https://www.qyresearch.com/reports/5574768/cyber-security-training

[4] индустрии не хватает миллионов специалистов: https://imoib.ru/institute/news/ib-obuchenie-v-ramkah-ib-autsorsinga-malogo-i-srednego-biznesa

[5] боль: http://www.braintools.ru/article/9901

[6] опыт: http://www.braintools.ru/article/6952

[7] Yandex.Cloud: http://Yandex.Cloud

[8] Обучение: http://www.braintools.ru/article/5125

[9] Научный: http://www.braintools.ru/article/7634

[10] : https://www.hacknet.tech/landing

[11] @hacknet_support_bot: https://t.me/hacknet_support_bot

[12] канале МФТИ Digital: https://t.me/mipt_digital

[13] Источник: https://habr.com/ru/companies/mipt_digital/articles/1088942/?utm_source=habrahabr&utm_medium=rss&utm_campaign=1088942

www.BrainTools.ru

Rambler's Top100