The Jerusalem PostNova site restricted to memorial events, not celebrations, KKL-JNF says ahead of third anniversaryPunchUS establishes office of religious affairsBollywood HungamaBigg Boss 20: Rhiti Tiwari evicted in surprise mid-week exit after captaincy task? Here’s what we know!Daily MaverickWhen VW sneezes, Nelson Mandela Bay catches a coldBBC BusinessTravelodge failed sex assault victim 'at every stage'الشرقاكتشاف آلية تمهد لتطوير علاج يعتمد على الفيروسات لمكافحة البكتيرياObservador DesportoModelo de IA supera os melhores de jogo de estratégiaDeadlineBAFTA Makes Plans For ‘I Swear’s John Davidson To Attend Scotland Awards After N-Word ScandalLa PresseSénat | Richard Martel n’a pas choisi d’affiliation, mais dit conserver ses valeursAntara NewsNew FM Arrmanatha Nasir vows to continue Prabowo's foreign policyynetבעלי הבית היקר ביותר באוסטרליה: בן של שורד אושוויץ ואשתו היו בטיסת האימהRMF24Kolejny kraj wejdzie do strefy euro? 80 proc. obywateli jest za
The Daily Newsstand · Free, Always
Thursday, October 1, 2026

# The HackNet — платформа непрерывной практики кибербезопасности, где ИИ каждый день создает свежие CTF-задачи

Translate

Как студенческая команда МФТИ собрала AI-пайплайн, который генерирует верифицированные CTF-задачи на основе реальных уязвимостей — и довела продукт до запущенного MVP с 1400+ пользователями. 

The HackNet — это онлайн-платформа для практики кибербезопасности в формате CTF (Capture the Flag), в которой задачи не пишутся вручную, а непрерывно генерируются ИИ на основе свежих уязвимостей из баз CVE/NVD. В отличие от тренажеров со статичным набором задач, The HackNet каждый день выкладывает новые задания, основанные на актуальных уязвимостях из CVE/NVD. 

Проект вырос из формата «Стартап как диплом» онлайн-магистратур МФТИ (направления «Управление цифровыми продуктами» и «Науки о данных»). За время работы команда прошла путь от гипотезы и кастдева до запущенного MVP, получила грант Фонда содействия инновациям на 1 млн рублей, зарегистрировала ООО и получила оценку «отлично» от внешних рецензентов из МИСИС, Фонда «Сколково» и индустрии.

Продукт уже доступен: [hacknet.tech]

Главная страница The HackNet

Главная страница The HackNet

 «Мы делали не еще один тренажер, а механизм, который сам себя наполняет актуальным контентом. Уязвимости обновляются каждый день — значит, и задачи должны обновляться каждый день. Как только мы это сформулировали, стало понятно, что вручную такую платформу не построить, и весь продукт нужно строить вокруг AI-пайплайна», — Булат Жамалов, руководитель проекта и продакт The HackNet.

Команда, гипотеза и как родился продукт

Над проектом работали трое студентов онлайн-магистратур МФТИ под научным руководством Виталия Шелеста (PhD, product lead):

  • Жамалов Булат Ильдарович — продукт, дизайн («Управление цифровыми продуктами»).

  • Кормеев Камиль Маратович — аналитика, маркетинг («Управление цифровыми продуктами»).

  • Солодихин Михаил Андреевич — ML/AI-инженерия, Full Stack-разработка («Науки о данных»).

Идея родилась не из технологии, а из проблемы. Рынок практического обучения кибербезопасности растет быстро — с $2,4 млрд в 2025 году до прогнозных $7,8 млрд к 2032-му (CAGR 18,6%), и больше половины его приходится на онлайн-платформы. При этом индустрии не хватает миллионов специалистов.

Команда провела исследование с более чем 1000 респондентами — и начинающими, и опытными специалистами. Вывод оказался однозначным: людям нужны практико-ориентированные, соревновательные форматы, а существующие платформы их подводят по двум причинам. 

  • Во-первых, задачи статичны — их нельзя решать постоянно, набор быстро исчерпывается. 

  • Во-вторых, задания часто оторваны от реальности и актуальных угроз.

Так сложилась рабочая гипотеза проекта: если дать специалистам платформу, где через верифицированный AI-пайплайн непрерывно появляются свежие, актуальные CTF-задачи, прошедшие проверку на решаемость, на базе реальных уязвимостей из CVE/NVD — пользователи будут возвращаться и решать задачи регулярно.

Каталог практических заданий The HackNet

Каталог практических заданий The HackNet

 «На интервью нам почти дословно повторяли одно и то же: „смотрю записи CTF, но не понимаю, на чем тренироваться самому“, „хочется соревноваться, а не проходить один и тот же курс“. Мы поняли, что боль не в нехватке задач вообще, а в нехватке свежих задач. Это и стало нашим ценностным предложением», — Камиль Кормеев, аналитик проекта.

Задача и технологии — LLM + RAG + генерация и отбор лучших вариантов  

Инженерная задача: научиться генерировать верифицированные CTF-задания на основе последних реальных уязвимостей — так, чтобы каждое задание было корректным, запускалось, проходило автоматическую проверку на решаемость и при этом не было тривиальным. Просто «попросить нейросеть придумать задачу» здесь не работает: языковая модель легко выдает красивое, но нерешаемое или сломанное задание.

Команда собрала пайплайн из трех этапов: RAG, генерация вариантов и self-test с относительным ранжированием: 

  • RAG (Retrieval-Augmented Generation). На вход подается тип задания, сложность и релевантный контекст по уязвимости, который ищется по базе знаний через векторный поиск (pgvector, косинусное сходство по эмбеддингам). Сюда же добавляется опыт прошлых генераций — что срабатывало, а что нет (few-shot).

  • Генерация вариантов. На каждый запрос модель на базе DeepSeek параллельно создает пять разных вариантов задания, каждый со своим подходом к решению.

  • Относительное ранжирование (в проекте этот этап называют GRPO) + self-test. Пять кандидатов внутри одного батча сравнивают между собой — модель при этом не обучают, ее веса не меняют. Каждый вариант прогоняют через автоматические проверки: корректен ли формат, запускается ли задание, можно ли его решить и не получилось ли оно слишком тривиальным. У прошедших этот этап дополнительно проверяют соответствие RAG-контексту и CVE и оценивают качество задания. После этого reward каждого варианта нормализуют относительно среднего значения и стандартного отклонения внутри группы. В каталог отправляют лучший вариант, остальные сохраняют вместе с результатами проверок. 

Идея относительного ранжирования проще, чем звучит: пять студентов написали одну контрольную, один получил 75 баллов — хорошо это или плохо, зависит от того, как написали остальные. Пайплайн оценивает каждое задание не в вакууме, а на фоне «одногруппников».

Выход одного цикла — спецификация задания плюс артефакт (например, JPEG со спрятанным флагом, HTML, шифртекст или интерактивный чат-сценарий). Self-test запускается в изолированном Docker-контейнере. 

Например, для одной из задач RAG поднял из локальной базы запись по CVE-2026-4320 — уязвимости класса CWE-288, связанной с обходом аутентификации в ICMS Creartia. Тип задания — crypto_text_web, сложность — beginner.

Модель параллельно сгенерировала пять вариантов с одним и тем же RAG-контекстом, но разной температурой. Один из них отсеялся еще на первой проверке: модель вернула пустой ответ, который не прошел парсинг JSON. Остальные четыре получили reward от 0,890 до 0,950.

При этом пайплайн намеренно не воспроизводит исходный эксплойт: CVE задает класс уязвимости и контекст, а CTF-задача строится в том же классе. Так в открытый каталог не попадает рабочее воспроизведение свежей уязвимости. За привязку к исходной CVE отвечают предикаты RAG_GROUNDING и CVE_RELEVANCE: они проверяют соответствие классу и контексту, а не буквальное воспроизведение вендорского бага.

После относительного ранжирования первым стал вариант с reward 0,950. Из него получилась задача «Обход аутентификации через слабое кодирование». Self-test в изолированном Docker-контейнере подтвердил, что флаг можно получить заявленным способом, после чего задача прошла финальную проверку и попала в каталог.

«Ключевая метрика для нас — pass rate: доля сгенерированных заданий, прошедших все проверки. По продакшн-логам пилота она составляет 90%. Отдельно мы провели слепую экспертную оценку: два CTF-практика оценили 30 случайно выбранных задач из конвейера и 30 задач, созданных одношаговой генерацией. Публикабельными признали 30 из 30 задач конвейера и 10 из 30 задач одношаговой генерации. При этом выборка невелика: для результата 30 из 30 нижняя граница 95%-го доверительного интервала составляет 88,6%. Именно многослойная проверка, а не сама генерация, оказалась самой ценной частью системы», — Михаил Солодихин, ML/AI-инженер, Full Stack-разработчик проекта.

Под капотом платформа работает на асинхронном стеке: Python 3.11 + FastAPI, SQLAlchemy 2.0 (async) поверх PostgreSQL, pgvector для векторного поиска, Redis для rate-limit и сессий, JWT-аутентификация, хранилище на Yandex Object Storage. Фронтенд — React 19 с Tailwind. Вся инфраструктура развернута в Yandex Cloud (Managed PostgreSQL и Redis, Object Storage, YandexGPT/LLM API).

Результаты. От гипотезы к запущенному MVP

Экономический смысл всей этой конструкции — в стоимости контента. Ручное создание CTF-задания занимает несколько часов; чтобы платформа была живой, задач нужно много и они должны регулярно обновляться. В пилоте команда сгенерировала 200 вариантов заданий: 193 из них прошли бинарные проверки и были оценены LLM-судьей. Всего в полный цикл вошло 393 вызова модели — 200 генераций и 193 оценки качества. Общая стоимость инференса составила 1422,85 рубля, или 45,90 рубля на задачу. В расчет входит только стоимость работы языковой модели: инфраструктура, хранение и зарплаты не учитываются. По оценке команды, это снижает переменную стоимость создания контента в 44–109 раз по сравнению с ручной разработкой и в 260–1700 раз по сравнению с ценами отраслевых решений.

MVP запустили 25 марта. К финалу тестирования (20 мая) команда вышла на такие показатели:

  • 1412 пользователей;

  • CR Activation 41% — доля пользователей, дошедших до решения первой задачи; 

  • Week Retention в среднем 28%;

  • CSI 8,6 из 10 — удовлетворенность пользователей;

  • 14 задач в день генерируется пайплайном;

  • 72 заявки на подписку с расширенным функционалом.

Отдельно показательна динамика: на промежуточном срезе (8 апреля) активация была 22% при 87% пользователей, начинавших решать задачу, — команда предположила, что контент слишком сложный на старте, доработала онбординг и адаптацию сложности, и к финалу активация выросла почти вдвое.

Один из чемпионатов на платформе

Один из чемпионатов на платформе

The HackNet получил грант Фонда содействия инновациям в размере 1 млн рублей. Рецензенты — Даниил Ефимов (директор Центра технологических конкурсов и олимпиад МИСИС, Yandex.Cloud), Ирина Леонтьева (директор по развитию бизнеса Фонда «Сколково») и Артем Аментес (директор ООО «Социальный код») — поставили работе оценку «отлично», отметив четкую проблему, проработку аудитории, работающий прототип и инновационность AI-генерации задач.

«Для нас важнее всего было не „сделать демо“, а довести до реально работающего продукта с живыми пользователями и честными метриками. Грант и оценка рецензентов — приятно, но настоящий результат — это 1400 человек, которые заходят и решают задачи. Для нас это стало подтверждением рабочей гипотезы», — команда The HackNet. 

Планы на обозримое будущее

Ближайшая цель — рост базы и переход к устойчивой монетизации. Команда планирует привлечь 5000 зарегистрированных пользователей за первые 6 месяцев и сформировать ядро активных участников, а в перспективе — выйти на 150+ платящих пользователей в 2026 году с ростом около 1050 к 2028-му за счет конверсии бесплатных пользователей в подписку.

Продуктовые направления развития:

  • Расширение категорий и сложности. Пайплайн уже работает на forensics и crypto — дальше команда масштабирует его на web, reverse, OSINT и другие направления, наращивая разнообразие и адаптацию под уровень пользователя.

  • Непрерывный чемпионат и рейтинг. Соревновательный контур, где ИИ подбирает следующую задачу с учетом свежих уязвимостей и решений участников, чтобы опытные пользователи могли постоянно оттачивать навыки.

  • B2B-направление. Обучение сотрудников компаний и партнерства с вузами и IT-школами.

«Мы верим, что за платформами с „живым“ контентом — будущее рынка обучения кибербезопасности. Наша задача на ближайший год — довести AI-пайплайн до состояния, когда он одинаково хорошо закрывает все ключевые категории задач, и превратить The HackNet в место, куда специалист заходит не раз в месяц „порешать“, а каждую неделю — как в спортзал», — Булат Жамалов, руководитель проекта.

Над проектом работали:

  • Жамалов Булат Ильдарович — продукт, дизайн

  • Кормеев Камиль Маратович — аналитика, маркетинг

  • Солодихин Михаил Андреевич — ML/AI-инженерия, Full Stack-разработка

  • Научный руководитель — Шелест Виталий Сергеевич, PhD

The HackNet

Сайт — hacknet.tech

Бот в Телеграме — @hacknet_support_bot

О проектах студентов МФТИ, разработке, ИИ и технологиях мы рассказываем в канале МФТИ Digital. 

View the original on Хабр →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.