14 августа 2026 компания Z.ai выпустила OpenVuln — бесплатную публичную платформу разведки уязвимостей: публичный GitHub-репозиторий сканирует ИИ-движок VulnHunter, агрегированная статистика по безопасности публикуется в общем доступе, а детальные находки остаются приватными у верифицированных мейнтейнеров до координированного раскрытия.

Что произошло
Сканирование запускается через API openvuln.vulnhunter.pro: мейнтейнер отправляет публичный GitHub-репозиторий, а владелец, верифицированный через GitHub OAuth, становится получателем детальных находок. Официальный фронтенд хостится как Hugging Face Space zai-org/OpenVuln, а исходники платформы опубликованы под лицензией Apache-2.0 в репозитории Clouditera/OpenVuln на стеке Hono API, React SPA и Postgres. В момент публикации веб-интерфейс на openvuln.vulnhunter.pro был на техобслуживании, при этом API уже работало. Z.ai отчитывается, что её модели в связке с GLM-5.2 обнаружили 2436 уязвимостей в 269 open-source-проектах, из них 1097 относятся к критической и высокой степени серьёзности. По данным PlayCISO, движок VulnHunter работает на модели GLM-5.3, вышедшей в тот же день. В публичный Security Disclosure Ledger уже внесено 53 уязвимости с присвоенными CVE, ещё 2383 находятся под эмбарго до раскрытия.
Контекст
Технически OpenVuln — продуктовая обёртка, а не ML-новация: научная ценность заключается в способности базовой модели массово обнаруживать уязвимости и выстраивать полные пути эксплуатации из отдельных багов. Движок VulnHunter закрыт и в репозитории платформы отсутствует, поэтому воспроизвести результаты по открытому коду невозможно. PlayCISO описывает базовую модель GLM-5.3 как «outgrew its own safety training»: safety-обученная модель демонстрирует возможности атакующей безопасности, что значимо для направления alignment. Продуктовый паттерн платформы — публичное давление плюс приватное устранение: агрегированная статистика видна всем, а детали знает только мейнтейнер, что соответствует практике координированного раскрытия уязвимостей в open source.
Почему это важно для индустрии
Базовое AI-сканирование публичных репозиториев становится бесплатным сервисом с открытым кодом: для вендоров и стартапов в нише сканеров кода на базе AI ценовой якорь первичного скана теперь близок к нулю, а платными остаются приватные слои и интеграции. Открытая архитектура платформы позволяет форкать её и встраивать сканирование в CI/CD и DevSecOps-конвейеры. Если накопленные под эмбарго уязвимости пойдут потоком в CVE, Security Disclosure Ledger превратится в публичный датасет и стандартный источник статистики безопасности open source, а у публичных репозиториев появится измеримый security score. Одновременно усиливается давление на мейнтейнеров: обнаруженные критические и высокие уязвимости нужно исправлять до того, как их найдут атакующие.
Почему это важно для пользователей
Мейнтейнер публичного GitHub-проекта может уже сейчас отправить репозиторий на бесплатное сканирование через API openvuln.vulnhunter.pro, а Space zai-org/OpenVuln на Hugging Face можно открыть, чтобы посмотреть агрегированные результаты. Исходники платформы доступны под Apache-2.0 — их можно изучить и форкнуть. Если вы поддерживаете публичный проект, детальные находки придут только верифицированному владельцу репозитория и останутся приватными до координированного раскрытия. Для production OpenVuln — инструмент базового аудита, а не замена SAST/DAST: в критичные пайплайны подключать рано.
Что пока неизвестно / ограничения
Заявленные Z.ai цифры о 2436 уязвимостях в 269 проектах — саморепорт без опубликованной методологии: в доступных источниках нет данных о false-positive rate, критериях severity, дедупликации и human-верификации находок. Внешняя валидация частичная: CVE получили 53 находки, то есть около двух процентов, а оставшиеся под эмбарго находятся за пределами публичного контроля качества. Привязка движка VulnHunter именно к GLM-5.3 — утверждение PlayCISO, а не официальное заявление Z.ai. Платформа не публикует метрики точности, латентности и лимитов, а долгосрочная доступность бесплатного сервиса не подтверждена.
Источники
- Hugging Face Space zai-org/OpenVuln — официальное развёртывание Z.ai
- PlayCISO — разбор OpenVuln и привязки VulnHunter к GLM-5.3
- Clouditera/OpenVuln — открытые исходники платформы (Apache-2.0)
Автор
Look at AI, редакция
