Обнаружение

Найти AI, о котором вам не сказали

Про теневой AI обычно говорят как про поведение сотрудников — это простая половина. Дорогая половина техническая: ключ провайдера, уехавший в клиентский бандл; браузер, который зовёт API модели напрямую; агент, оставленный подрядчиком. В ревью политик это не видно — и всё это ваше.

Где это прячется на самом деле

  • Ключи и эндпоинты, оставшиеся в клиентских бандлах или в открытых source maps.
  • Прямые вызовы «браузер → провайдер», которые не проходят через ваш бэкенд и не попадают в логи.
  • Прототипы, тихо ставшие продакшеном: владелец — тот, кто написал, документации нет.
  • Работы подрядчиков, у которых живые доступы остались после конца проекта.

Что делает проверка

У каждого пункта на этой странице стоит реальный статус: работающий код, работа внутри пилота или проект, который ещё не построен.

Читает продукт снаружи

Работает сегодня

Даёте URL. Она забирает то же, что получает браузер посетителя, — скрипты, заголовки, source maps — и показывает, что это уже говорит о вашем AI. Без аккаунта и почтовой стены, отчёт целиком.

Находки со значимостью, свидетельством и уверенностью

Работает сегодня

У каждой находки есть статус, уровень значимости, свидетельство и то, насколько проверка в ней уверена. Что определить не удалось, помечается как «неизвестно», а не как «в порядке».

Постоянная ссылка на отчёт

Работает сегодня

Каждый скан сохраняется и открывается по своему адресу — отчёт можно переслать команде, которая будет чинить, а не пересылать скриншот.

Реестр, который держит себя актуальным

Проектное решение

Живой реестр из управляемого трафика — это замысел. Ему нужен шлюз, которого мы не построили, поэтому сегодня обнаружение — это внешняя проверка плюс то, что инструментируется в пилоте.

Реалистичная первая неделя

1. Просканировать свой продукт

Работает сегодня

Две минуты, бесплатно, и обычно вы узнаёте что-то новое — чаще всего про бандл или заголовки.

2. Закрыть то, что торчит наружу

Работает сегодня

Ключи в клиентском коде и прямые вызовы провайдеров — находки, по которым стоит действовать в тот же день: любой, кто читает ваш бандл, тоже может по ним действовать.

3. Понять, какой контроль вам вообще нужен

Объём пилота

Иногда ответ — политика и две правки, а не платформа. Лучше честно очертить это, чем продавать пилот в задачу, которую вы только что закрыли.

Что работает сегодня

  • Внешняя проверка AI-периметра живая, бесплатная и не требует аккаунта; у отчётов постоянная ссылка.
  • Отчёт сам сообщает свои границы: по URL не видно серверного роутинга, бюджетов и внутренних систем.
  • Сканы сохраняются с хостом, находками и хешем IP — агрегированная статистика есть, сырые адреса не хранятся.

Чего мы не обещаем

  • Скан — это не пентест и не полный аудит безопасности.
  • По URL нельзя увидеть внутренние системы. То, чего мы не видим, помечается «не проверено», а не «в порядке».
  • Мы не оказываем услугу сканирования чужих доменов — направляйте проверку на продукт, за который отвечаете.
  • Найти теневой AI — не то же самое, что взять его под контроль. Первое — отчёт, второе — работа, которую надо очертить вместе.

Вопросы, которые задают на самом деле

Внешняя проверка правда бесплатная?

Да, и отчёт показывается целиком без почты. Форма появляется только если после этого вы захотите разбор.

На что именно она смотрит?

На публичную поверхность страницы: скрипты и бандлы, открытые source maps, заголовки ответов и признаки прямых вызовов провайдеров моделей из браузера. Она показывает свидетельства, скрывая в них сами секреты.

Вы храните наш скан?

Да — хост, находки, оценку и хеш IP, чтобы у отчёта была постоянная ссылка, а у нас — счётчик использования. Сырые IP-адреса мы не храним.

Она ничего не нашла. Значит, всё хорошо?

Значит, снаружи ничего не было видно, а это более узкое утверждение. Серверные ключи, внутренние агенты и интеграции с вендорами по определению невидимы для проверки по URL.

Придётся ли потом вести весь трафик через вас?

Нет, и сегодня это было бы невозможно при всём желании — такого шлюза мы не построили. Внешнему обнаружению от вас не нужно ничего.

Сначала проверка, разговор — потом

Скан ничего не стоит, и отчёт остаётся у вас в любом случае. Если находки стоят разговора, форма ниже ведёт к человеку.

Хотите сначала проверить нас — структура записей расписана по полям на странице доказательств, а внешняя проверка отдаёт отчёт целиком без почты.

Запросить разбор контроля

Достаточно почты или Telegram. Отвечает человек, автоматической воронки писем нет.

Тоже полезно

Другие задачи