Обнаружение
Найти AI, о котором вам не сказали
Про теневой AI обычно говорят как про поведение сотрудников — это простая половина. Дорогая половина техническая: ключ провайдера, уехавший в клиентский бандл; браузер, который зовёт API модели напрямую; агент, оставленный подрядчиком. В ревью политик это не видно — и всё это ваше.
Где это прячется на самом деле
- Ключи и эндпоинты, оставшиеся в клиентских бандлах или в открытых source maps.
- Прямые вызовы «браузер → провайдер», которые не проходят через ваш бэкенд и не попадают в логи.
- Прототипы, тихо ставшие продакшеном: владелец — тот, кто написал, документации нет.
- Работы подрядчиков, у которых живые доступы остались после конца проекта.
Что делает проверка
У каждого пункта на этой странице стоит реальный статус: работающий код, работа внутри пилота или проект, который ещё не построен.
Читает продукт снаружи
Работает сегодняДаёте URL. Она забирает то же, что получает браузер посетителя, — скрипты, заголовки, source maps — и показывает, что это уже говорит о вашем AI. Без аккаунта и почтовой стены, отчёт целиком.
Находки со значимостью, свидетельством и уверенностью
Работает сегодняУ каждой находки есть статус, уровень значимости, свидетельство и то, насколько проверка в ней уверена. Что определить не удалось, помечается как «неизвестно», а не как «в порядке».
Постоянная ссылка на отчёт
Работает сегодняКаждый скан сохраняется и открывается по своему адресу — отчёт можно переслать команде, которая будет чинить, а не пересылать скриншот.
Реестр, который держит себя актуальным
Проектное решениеЖивой реестр из управляемого трафика — это замысел. Ему нужен шлюз, которого мы не построили, поэтому сегодня обнаружение — это внешняя проверка плюс то, что инструментируется в пилоте.
Реалистичная первая неделя
1. Просканировать свой продукт
Работает сегодняДве минуты, бесплатно, и обычно вы узнаёте что-то новое — чаще всего про бандл или заголовки.
2. Закрыть то, что торчит наружу
Работает сегодняКлючи в клиентском коде и прямые вызовы провайдеров — находки, по которым стоит действовать в тот же день: любой, кто читает ваш бандл, тоже может по ним действовать.
3. Понять, какой контроль вам вообще нужен
Объём пилотаИногда ответ — политика и две правки, а не платформа. Лучше честно очертить это, чем продавать пилот в задачу, которую вы только что закрыли.
Что работает сегодня
- Внешняя проверка AI-периметра живая, бесплатная и не требует аккаунта; у отчётов постоянная ссылка.
- Отчёт сам сообщает свои границы: по URL не видно серверного роутинга, бюджетов и внутренних систем.
- Сканы сохраняются с хостом, находками и хешем IP — агрегированная статистика есть, сырые адреса не хранятся.
Чего мы не обещаем
- Скан — это не пентест и не полный аудит безопасности.
- По URL нельзя увидеть внутренние системы. То, чего мы не видим, помечается «не проверено», а не «в порядке».
- Мы не оказываем услугу сканирования чужих доменов — направляйте проверку на продукт, за который отвечаете.
- Найти теневой AI — не то же самое, что взять его под контроль. Первое — отчёт, второе — работа, которую надо очертить вместе.
Вопросы, которые задают на самом деле
Внешняя проверка правда бесплатная?
Да, и отчёт показывается целиком без почты. Форма появляется только если после этого вы захотите разбор.
На что именно она смотрит?
На публичную поверхность страницы: скрипты и бандлы, открытые source maps, заголовки ответов и признаки прямых вызовов провайдеров моделей из браузера. Она показывает свидетельства, скрывая в них сами секреты.
Вы храните наш скан?
Да — хост, находки, оценку и хеш IP, чтобы у отчёта была постоянная ссылка, а у нас — счётчик использования. Сырые IP-адреса мы не храним.
Она ничего не нашла. Значит, всё хорошо?
Значит, снаружи ничего не было видно, а это более узкое утверждение. Серверные ключи, внутренние агенты и интеграции с вендорами по определению невидимы для проверки по URL.
Придётся ли потом вести весь трафик через вас?
Нет, и сегодня это было бы невозможно при всём желании — такого шлюза мы не построили. Внешнему обнаружению от вас не нужно ничего.
Сначала проверка, разговор — потом
Скан ничего не стоит, и отчёт остаётся у вас в любом случае. Если находки стоят разговора, форма ниже ведёт к человеку.
Хотите сначала проверить нас — структура записей расписана по полям на странице доказательств, а внешняя проверка отдаёт отчёт целиком без почты.
Тоже полезно
Бесплатно и без регистрации — что видно о вашем AI снаружи.
Безопасность и данныеХранение, ключи, доступ, варианты развёртывания — с названными пробелами.
Структура evidence packПоле за полем: что несёт запись, что есть сегодня, что пока проект.
База знаний по AI governanceРазвёрнутые материалы про риск агентов, наблюдаемость и надзор.