Упс! Не вдала спроба:(
Будь ласка, спробуйте ще раз.
preview
Ольга Лопоха
Ольга Лопоха Журналістка SPEKA
8
5 хвилин читання

AI проти людей: як білі хакери «ламали» держсервіси в Києві

19-20 лютого 2026 року в рамках KICRF 2026 відбулися перші публічні тестування кібер вразливостей — Bug Bash та BugHunter Battle: AI vs. Human.

Bug Bash – дводенний марафон з пошуку вразливостей, під час якого етичні хакери у режимі реального часу шукали вразливості у веб-ресурсах ДП «Агенції оборонних закупівель» DOT та ДП «Прозорро» і авторизованих майданчиків E-tender, SmartTender та Zakupivli.Pro, а представники команди BugStream приймали та валідували знайдені вразливості.

Участь в тестуваннях взяли більше 20 учасників. За словами організаторів, більшість з них мають досвід bug bounty та bug bash не лише в українських, а й у програмах глобальних технологічних компаній.

AI проти людей: як білі хакери «ламали» держсервіси в Києві зображення 1 Етичні хакери на тестуванні Bug Bush 2026

Участь брали три сторони:

  • Етичні хакери, які намагалися зламати систему.
  • Представники державних ресурсів: айтівці, розробники, спеціалісти кібербезпеки.
  • Організатори тестування — платформа Bugstream, які координували процеси.

Ми надаємо багхантерам доступ до середовища, пояснюємо, як воно працює, що можна тестувати, а що виходить за межі тестування. У них є тільки scope (жур. — чітко визначені межі проекту), їхні знання і якісь інструменти, сканери і тому подібне. Все, що їм потрібно — ноутбук і знання. Вони обмежені тільки областю тестування.

Джорж Папарига
Джорж Папарига організатор Bug Bash 2026, співзасновник платформи BugStream та член правління Інституту досліджень кібервійни

Тестування здійснювалося на платформі BugStream у контрольованому середовищі (testing) відповідно до погодженого scope. Для оцінки рівня критичності виявлених вразливостей використовувалася міжнародна система оцінювання Bugcrowd Rating Taxonomy, що відповідає найвищим світовим стандартам у сфері кібербезпеки.

Підписуйтеся на наші соцмережі

Залучення спільноти експертів для посилення кібербезпеки державних інформаційних ресурсів та виявлення вразливостей. За словами організаторів, завдяки Bug Bash вдається значно підвищити рівень захищеності систем та зміцнити довіру до цифрових сервісів держави.

AI проти людей: як білі хакери «ламали» держсервіси в Києві зображення 2 Білі хакери на тестуванні Bug Bush 2026

Поряд із багхантерами участь брала модель штучного інтелекту AI BugHunter – автономний інструмент для автоматизованого виявлення вразливостей.

  • По ресурсам ДП «Агенція оборонних закупівель» DOT відсоток прийняття вразливостей склав ~46%. Інші 54% не відповідали scope або дублювали вже подані знахідки, маркувалися як n/a, out of scope або duplicate. 
  • По ресурсам Prozorro та електронних майданчиків відсоток прийняття вразливостей склав ~75%. Інші 25% було віднесено до n/a, out of scope або duplicate.

Прим. жур. — Відсоток прийняття вразливостей — це співвідношення між кількістю знайдених вразливостей та кількістю тих, які організація визнала валідними і прийняла в роботу для виправлення.


Організатори конкурсу поділилися зі SPEKA таблицею лідерів у тестуванні ресурсу «Агенції оборонних закупівель» DOT, Prozorro та авторизованих майданчиків E-tender, SmartTender та Zakupivli.Pro.

AI проти людей: як білі хакери «ламали» держсервіси в Києві зображення 3 Leaderboard DOT

AI проти людей: як білі хакери «ламали» держсервіси в Києві зображення 4 Leaderboard Prozorro та майданчиків

Учасникам та переможцям були надані: призові чеки з виграною за пошук вразливостей сумою, павербанки для ноутбуків, худі, органайзери, термочашки та сертифікат учасника.

На Bug Bash етичні хакери отримують грошову винагороду в залежності від складності, та кількості знайдених вразливостей, а також загального фонду компанії.

Фонд на офлайн тестування Агенції оборонних закупівель становить 500 тисяч гривень, Prozorro та авторизовані майданчики (E-tender, SmartTender, Zakupivli.Pro) — 640 тисяч грн
Джорж Папарига

За результатами тестування не було знайдено критичних вразливостей, використання яких могло кардинально вплинути на процес роботи державних веб-ресурсів. За словами організаторів, усі прийняті та валідовані вразливості були передані відповідним командам розробників для опрацювання.

Джорж Папарига
Джорж Папарига
організатор Bug Bash 2026, співзасновник платформи BugStream та член правління Інституту досліджень кібервійни

Bug Bash 2026 підтвердив доцільність залучення зовнішніх експертів для незалежної оцінки стійкості державних цифрових ресурсів. Формат дозволив забезпечити безперервність процесу та оперативну валідацію знахідок. Отримані результати будуть використані для подальшого підвищення рівня кіберзахисту протестованих державних систем

8
Icon 6
Коментарі
Anastasiia Selyutina 27.02.2026, 02:32
Понад 20 учасників — це мало для масштабних державних сервісів.
Павло Сивак 26.02.2026, 10:58
Гарна ініціатива для кібербезпеки!
Олена Шац 26.02.2026, 10:24
Круто, що держсервіси тестують на безпеку у відкритому форматі
Витя Миронов 26.02.2026, 09:21
Результати тестувань показують, що сервіси досить стійкі, але 46–75% прийнятих вразливостей нагадує, що завжди є місце для покращень.
Денис Вурос 26.02.2026, 08:47
Судячи з результатів Bug Bash, AI може бути потужним помічником, але людський досвід і контекст залишаються критично важливими.

Підписуйтеся на наші соцмережі