чертёж платформы · план сборки · авг 2026

Как построить VOID:
от исследования до продукта

Глубокий разбор функций и конкурентов (со свежими данными), архитектура операторской платформы, этапы работ со страхующими воротами, юр-каркас и дисциплинированный план сборки. Главное правило: сначала строим то, что закрывает первую сделку — не рой из 512 агентов.

OSS80% движка — готовые open-source инструменты, не пишем с нуля
$4–8kпубличная цена XBOW за прогон — рынок уже платит
ТЗКИпентест в РФ — лицензируемый вид. Критично, см. юр-блок
2–4 неддо v0, который проводит одну реальную платную проверку
01 · Разбор конкурентов

Кто уже строит это —
и что забрать у каждого

Автономный ИИ-пентест — горячая, профинансированная категория. Твоё преимущество не в технологии (её уже сделали), а в упаковке, СНГ-локализации и хуке «дешёвый скан». Свежие данные ниже.

ИгрокКатегорияЧто естьЧто забрать
XBOWИИ-автопентестИИ в топе HackerOne. Публичный прайс $4k / $8k за прогон. Фокус — веб.Публичная цена за прогон + валидация находок реальным PoC
Horizon3 (NodeZero)ИИ-автопентестАвтономный движок, безопасен против прода, без агентов на хосте, сеть/AD/cloud/k8sМодель «непрерывно + безопасно», доказательство реального impact
Pentera / Cymulate / PicusBASПостоянная эмуляция атак, метрика защищённости в динамикеDefense Rate как продукт, непрерывность = подписка
Cobalt / BugcrowdPTaaSПортал: scope за часы, находки в реальном времени, remediation-воркфлоу (Jira), retest 12 мес, отчёты под комплаенсВесь UX операторской платформы — это твой ориентир №1
Intruder / DetectifyДешёвый сканНепрерывный автосканер от ~$100–200/мес, самообслуживаниеТвой хук: подписка от размера, вход для масс-маркета
KnowBe4 / GoPhishФишингСимуляция фишинга + обучение (KnowBe4 продан за $4.6млрд; GoPhish — open-source)Модуль фишинга можно взять готовый (GoPhish), не писать
Positive Tech (Standoff) · BI.ZONE · RTM GroupРФStandoff — киберполигон-театр. RTM Group — лицензированный пентест по методике ФСТЭКStandoff = твой «театр». Лицензированные = потенциальные партнёры для РФ (см. юр-блок)

Валидация твоих идей наукой: уже вышли работы про мульти-агентный пентест (Strix, xOffense) и про «digital-twin risk-mitigated exploitation» — атаку по цифровому двойнику с откатом. Твоя интуиция про двойника и real-time бэкап — это передовой край, а не фантазия.

02 · Операторская платформа

10 модулей, которыми
ты управляешь компанией

Единая консоль оператора. Слева — что видит и делает клиент, справа — что крутится под капотом. Помечено, где берём готовое (OSS), а где пишем тонкий свой слой.

📋

Клиенты и Scope

M1

Заявка, границы теста, договор, согласие, RoE. Ядро легальности.

свой CRUD · шаблоны договоров
🧬

Цифровой двойник

M2

Изолированная копия инфры клиента. Рой громит её, а не прод.

Docker Compose · снапшот-развёртка
🐺

Рой атаки

M3

Recon → скан → эксплойт → PoC. Оркестратор поверх готовых сканеров + агентный слой.

Nuclei · ZAP · Nmap · Amass · Strix
📊

Живой дашборд

M4

Поток находок, Defense Rate, кто/что/где — в реальном времени. Витрина продажи.

стек iizivaib · WebSocket
🛡️

Синяя команда

M5

Находка → задача на фикс → retest. Петля «сломали-починили-проверили».

свой воркфлоу · агент-помощник
💾

Real-time бэкап

M6

Инкрементальные снапшоты по триггеру. Kill-switch + откат за секунды.

restic / ZFS · Postgres PITR
📄

Отчёты

M7

Клиентский отчёт: PoC, impact, приоритеты, план устранения. Под комплаенс.

шаблон → Markdown/PDF
🧠

База угроз (moat)

M8

Новые уязвимости со всего интернета → всем подписчикам разом. Как сигнатуры антивируса.

CVE/Nuclei-фиды · свой реестр
🎣

Фишинг + обучение

M9

Согласованная симуляция → обучающая страница. Плюс кибергигиена команды.

GoPhish · свои уроки
💳

Биллинг / LTV

M10

Разовые пакеты и подписка «Броня». Рассрочка через твой ИИЗИ PAY.

ИИЗИ PAY · подписки
03 · Процесс работ

Этапы одной осады —
и ворота безопасности

Каждый прогон идёт по конвейеру. На каждом этапе — страхующее «ворота»: без него следующий шаг не запускается. Это и юр-защита, и техническая.

1

Скоуп и согласие

Границы, договор, RoE, письменное согласие владельца, обработка ПДн по 152-ФЗ.

🔒 ворота: без подписанного scope — движок не стартует
2

Двойник и baseline

Разворачиваем изолированную копию, снимаем полный слепок, замеряем.

🔒 ворота: атака только по копии, прод изолирован
3

Осада (recon → эксплойт)

Рой ищет дыры, останавливается на PoC. Мониторинг порогов вживую.

🛑 kill-switch: поломка сервиса → рой замирает → откат
4

Валидация находок

Каждая находка подтверждается воспроизводимым PoC. Отсев ложных срабатываний.

🔒 ворота: в отчёт идёт только подтверждённое
5

Броня и retest

Синяя команда чинит, повторный штурм, Defense Rate растёт.

🔒 ворота: фикс закрыт только после повторной проверки
6

Отчёт и уничтожение

Клиенту — отчёт и план. Артефакты (логи, дампы) уничтожаются по договору.

🔒 ворота: у нас остаются обезличенные паттерны, не данные
05 · План сборки (дисциплина ponytail)

4 фазы — от одной сделки
до платформы

Ловушка Архитектора: строить рой из 512 агентов и мультитенант до первой продажи = смерть. Порядок обратный — сначала тонкий срез, который проведёт одну реальную проверку на 80% готовых инструментах.

Фаза 0 · «Одна сделка»2–4 недели

MVP, который проводит платную проверку

  • Оркестратор на Python: Nuclei + ZAP + Nmap + Subfinder по цели
  • Находки → единый JSON → отчёт (Markdown/PDF)
  • Живой дашборд + Defense Rate (стек iizivaib)
  • Ручная валидация находок (ты глазами)
  • Шаблон scope-договора + RoE
НЕ строим: двойника, ИИ-рой, подписку, мультитенант
Фаза 1 · «Продукт»1–2 месяца

Двойник, агенты, откат, биллинг

  • Цифровой двойник: Docker-копия (M2)
  • Агентный слой поверх сканеров (Strix / Agent SDK)
  • Real-time бэкап + kill-switch (M6)
  • Петля remediation + retest (M5)
  • Интеграция ИИЗИ PAY — рассрочка (M10)
НЕ строим: общий фид, мультитенант
Фаза 2 · «Платформа / LTV»2–4 месяца

Подписка и общий котёл угроз

  • Мультитенант консоль оператора
  • Общий фид угроз → всем подписчикам (M8, moat)
  • Подписка «Броня» + ретейнер
  • Модуль фишинга GoPhish + обучение (M9)
Условие входа: только после ≥3 закрытых сделок
Фаза 3 · «Масштаб»4+ месяцев

Продажи, партнёры, банда

  • Скрипт+презентация → первый продавец
  • Партнёрство с лицензированной компанией (Путь A)
  • Контент-машина (карусели-обучение)
  • Автоматизация лидгена агентами
Условие: product-market fit доказан
06 · С чего начать

Понедельник

Первые 5 шагов — на этой неделе

  1. Юрист по IT-праву — 1 консультация: выбрать путь A или B под твою форму. Это гейт всего.
  2. Собрать Фазу-0 оркестратор — Nuclei+ZAP+Nmap по одному тестовому сайту (моему/своему), с согласия.
  3. Подключить дашборд к выводу оркестратора — Defense Rate вживую.
  4. Шаблон scope-договора — взять типовой RoE, адаптировать с юристом.
  5. 1 тёплый контакт из экосистемы (клиника Муслима / Илья / салон) → демо-прогон бесплатно → первая сделка.

Дальше строим Фазу 1 только после того, как первая проверка проведена и оплачена. Технология — стол ставки, деньги — в упаковке и продаже.

VOID · внутренний чертёж · /void · /void-board · /void-pitch
Источники: Cobalt PTaaS · Bugcrowd PTaaS · Horizon3.ai · MindFort AI pentest guide · GetAstra autonomous agents · RTM Group (методика ФСТЭК) · anti-malware.ru (рынок пентеста РФ) · arXiv (Strix, xOffense, digital-twin exploitation). Цифры и оценки — ориентиры на авг 2026, требуют сверки перед сделкой и юр-консультации.