14 августа 2026 компания Z.ai выпустила OpenVuln — бесплатную публичную платформу разведки уязвимостей: публичный GitHub-репозиторий сканирует ИИ-движок VulnHunter, агрегированная статистика по безопасности публикуется в общем доступе, а детальные находки остаются приватными у верифицированных мейнтейнеров до координированного раскрытия.

image
image

Что произошло

Сканирование запускается через API openvuln.vulnhunter.pro: мейнтейнер отправляет публичный GitHub-репозиторий, а владелец, верифицированный через GitHub OAuth, становится получателем детальных находок. Официальный фронтенд хостится как Hugging Face Space zai-org/OpenVuln, а исходники платформы опубликованы под лицензией Apache-2.0 в репозитории Clouditera/OpenVuln на стеке Hono API, React SPA и Postgres. В момент публикации веб-интерфейс на openvuln.vulnhunter.pro был на техобслуживании, при этом API уже работало. Z.ai отчитывается, что её модели в связке с GLM-5.2 обнаружили 2436 уязвимостей в 269 open-source-проектах, из них 1097 относятся к критической и высокой степени серьёзности. По данным PlayCISO, движок VulnHunter работает на модели GLM-5.3, вышедшей в тот же день. В публичный Security Disclosure Ledger уже внесено 53 уязвимости с присвоенными CVE, ещё 2383 находятся под эмбарго до раскрытия.

Контекст

Технически OpenVuln — продуктовая обёртка, а не ML-новация: научная ценность заключается в способности базовой модели массово обнаруживать уязвимости и выстраивать полные пути эксплуатации из отдельных багов. Движок VulnHunter закрыт и в репозитории платформы отсутствует, поэтому воспроизвести результаты по открытому коду невозможно. PlayCISO описывает базовую модель GLM-5.3 как «outgrew its own safety training»: safety-обученная модель демонстрирует возможности атакующей безопасности, что значимо для направления alignment. Продуктовый паттерн платформы — публичное давление плюс приватное устранение: агрегированная статистика видна всем, а детали знает только мейнтейнер, что соответствует практике координированного раскрытия уязвимостей в open source.

Почему это важно для индустрии

Базовое AI-сканирование публичных репозиториев становится бесплатным сервисом с открытым кодом: для вендоров и стартапов в нише сканеров кода на базе AI ценовой якорь первичного скана теперь близок к нулю, а платными остаются приватные слои и интеграции. Открытая архитектура платформы позволяет форкать её и встраивать сканирование в CI/CD и DevSecOps-конвейеры. Если накопленные под эмбарго уязвимости пойдут потоком в CVE, Security Disclosure Ledger превратится в публичный датасет и стандартный источник статистики безопасности open source, а у публичных репозиториев появится измеримый security score. Одновременно усиливается давление на мейнтейнеров: обнаруженные критические и высокие уязвимости нужно исправлять до того, как их найдут атакующие.

Почему это важно для пользователей

Мейнтейнер публичного GitHub-проекта может уже сейчас отправить репозиторий на бесплатное сканирование через API openvuln.vulnhunter.pro, а Space zai-org/OpenVuln на Hugging Face можно открыть, чтобы посмотреть агрегированные результаты. Исходники платформы доступны под Apache-2.0 — их можно изучить и форкнуть. Если вы поддерживаете публичный проект, детальные находки придут только верифицированному владельцу репозитория и останутся приватными до координированного раскрытия. Для production OpenVuln — инструмент базового аудита, а не замена SAST/DAST: в критичные пайплайны подключать рано.

Что пока неизвестно / ограничения

Заявленные Z.ai цифры о 2436 уязвимостях в 269 проектах — саморепорт без опубликованной методологии: в доступных источниках нет данных о false-positive rate, критериях severity, дедупликации и human-верификации находок. Внешняя валидация частичная: CVE получили 53 находки, то есть около двух процентов, а оставшиеся под эмбарго находятся за пределами публичного контроля качества. Привязка движка VulnHunter именно к GLM-5.3 — утверждение PlayCISO, а не официальное заявление Z.ai. Платформа не публикует метрики точности, латентности и лимитов, а долгосрочная доступность бесплатного сервиса не подтверждена.

Источники

Автор

Look at AI, редакция