Ты разбираешься, что делает система с языковой моделью внутри, когда её просят о том, для чего она не предназначена — выдать чужие документы, выполнить чужую инструкцию, воспользоваться инструментом без разрешения, — и решаешь, с какими ограничениями её можно выпускать к людям.
Что это за работа
Обычная неделя — это одна-две системы на разбор: внутренний ассистент, поиск по документам компании, агент, которому дали доступ к почте и к базе. Ты садишься и днями пробуешь заставить систему сделать то, чего в её задаче нет: выдать чужой документ из индекса, выполнить инструкцию, спрятанную внутри загруженного файла, вызвать инструмент, к которому её никто не собирался пускать. Значительная часть времени уходит на код: ты пишешь прогон из 200–500 попыток, потому что одна удачная попытка ничего не доказывает, а срабатывание в 4 случаях из 200 — это уже результат, который надо объяснить. Дальше самое трудное: разговор с командой, у которой запуск в пятницу, о риске, который ты не можешь показать как стабильно воспроизводимый баг. И постоянный фон чтения: то, что было верным полгода назад, к этому месяцу уже неверно, а устоявшейся методики нет ни у кого, включая тебя.
Чья это работа
Тебе здесь будет хорошо, если
Подходит тем, кому нормально работать там, где готового ответа нет ни в одном документе: методики по этой теме пишутся прямо сейчас, и часть из них напишешь ты. Здесь помогает привычка проверять утверждение прогоном, а не одним удачным примером, и умение объяснить статистический результат человеку, который ждёт «да или нет». Подходит, если тебе интересна не модель сама по себе, а система вокруг неё: кто её вызывает, с какими правами, откуда она берёт документы и что она может сделать руками пользователя. И если тебя не смущает, что ты одновременно и ищешь слабые места, и отвечаешь за ограничители, которые ты же и ставишь, — включая недовольство тех, кому эти ограничители мешают.
Что здесь тяжело
Главное, что надо знать до входа: этой должности как отдельной работы почти нет — есть задача внутри чужой роли, и её отдают тому, кто уже несколько лет в безопасности или в разработке. Люди приходят сюда за интересной темой и обнаруживают, что большая часть недели — это обычный AppSec: те же права доступа, те же чужие данные, те же переговоры с командой, просто рядом стоит модель. Доказательства здесь мягкие: у тебя нет воспроизводимого эксплойта, у тебя есть «сработало 4 раза из 200», и с этим надо идти к продукту и к юристам, которые просят однозначности, — а через неделю выйдет обновление модели, и твои цифры устареют. Знания устаревают быстрее, чем в любом другом направлении: освоенное за квартал через два станет неактуальным, и учиться придётся постоянно, без плато, на котором можно отдохнуть. И вокруг темы много шума — тебя будут звать выступать, писать и «объяснить руководству про ИИ» чаще, чем делать саму работу.
Вход с нуля
Нет, и это надо сказать прямо: на junior-уровне такой роли практически не существует — ни в России, ни на западном рынке. Причина не в моде, а в устройстве работы: модель — это одна деталь внутри обычного приложения, у которого есть аутентификация, права, хранилище и API, и человек, который не понимает этой части, не может оценить и модель. Если начать отсюда, получится специалист, который знает несколько приёмов обхода, но не может сказать, чем закончится успешный обход, — на рынке это не должность. Первый шаг с нуля — AppSec или веб-безопасность; сюда ты приходишь через два-три года, когда у тебя уже есть, с чем сравнивать.
Переход из другой профессии
Кратчайший путь — из AppSec: там уже есть и модель нарушителя, и умение довести находку до исправления, добавляется только предметная часть, и это месяцы. Второй — из разработки, особенно у тех, кто сам делал сервис с языковой моделью внутри: они лучше всех понимают, где у такой системы стыки — контекст, вызовы инструментов, индекс документов, — и чаще всего именно им эту задачу и отдают первой. Третий — из работы с данными и моделями: атаки на сам конвейер обучения осваиваются быстро, но базовой безопасности приложений там не хватает сильнее, чем где-либо. Отдельно про наём: здесь смотрят на сделанное, а не на сертификат — публичный разбор, репозиторий с прогонами, найденная и сообщённая владельцу проблема весят больше любой корочки, и это одна из немногих ниш, где портфолио решает.
Разработчик (бэкенд или веб)
Что уже засчитывается
Ты читаешь чужой код и видишь, где автор понадеялся на пользователя — а системы с моделью внутри почти целиком состоят из таких допущений: подсказка склеивается из чужого текста, инструмент вызывается по решению модели, документы приходят из индекса, который кто-то наполняет. Ты понимаешь, что такое права, API и хранилище, — то есть видишь не только модель, но и то, до чего она может дотянуться. Если ты автоматизируешь рутину, прогон на несколько сотен попыток ты напишешь за день.
Что добрать
Безопасность как предмет: веб-уязвимости, модель нарушителя, приоритизация по влиянию — без этого ты будешь находить обходы, но не сможешь сказать, чем они опасны. Не хватает дисциплины измерения недетерминированного поведения: здесь нельзя показать один удачный скриншот, нужна выборка и методика. И трезвого взгляда на рынок: реалистичная ближайшая должность для тебя — AppSec с задачами по ИИ, а не отдельная роль по безопасности ИИ.
Тестировщик
Что уже засчитывается
Ты умеешь описать поломку так, что её воспроизведут без тебя, и умеешь строить наборы проверок, а прогон для оценки модели — это и есть набор тест-кейсов, только с вероятностным исходом. Профессиональная привычка искать расхождение между замыслом и поведением переносится сюда напрямую: почти вся работа состоит из вопроса «а что будет, если сюда положить не то, что ты ожидаешь».
Что добрать
Код как рабочий инструмент — прогоны пишутся, а не кликаются. Безопасность приложений целиком: права доступа, границы доверия, что даёт злоупотребление. И тяжёлая смена привычки: здесь дефект не воспроизводится стабильно, и «плавающий баг», который в тестировании считается плохо оформленным, тут является нормальной формой результата.
Аналитик данных / отчётность / SQL
Что уже засчитывается
Ты уже живёшь в мире выборок и аномалий: для тебя «сработало 4 раза из 200» — это число, а не анекдот, и ты понимаешь, почему одна удачная попытка ничего не доказывает. Ты умеешь объяснить бизнесу, почему цифра поехала, — а вся отчётность в этой работе именно такая. Если ты автоматизируешь выгрузки, инструменты прогонов освоишь быстро.
Что добрать
Вся безопасность целиком — это самый длинный кусок пути, и его нельзя обойти интересом к моделям: без веб-безопасности и понимания прав доступа оценка системы превращается в перечень забавных ответов модели. Не хватает разработки в объёме «пишу и правлю сервис», а не «пишу запросы». Реалистично для тебя это третья, а не следующая работа.
DevOps / SRE / инженер эксплуатации
Что уже засчитывается
Ты владеешь конвейером и инфраструктурой — а у систем с моделью есть своя цепочка поставки: откуда взяты веса, кто и что положил в индекс документов, какие внешние сервисы вызываются на каждом запросе. Это направление недооценено и почти никем не закрыто. Плюс рефлекс автоматизации и понимание прав в рантайме — а именно правами инструментов чаще всего и ограничивают такие системы.
Что добрать
Слой приложения и слой модели одновременно: как устроен запрос к модели, что такое контекст, чем поиск по документам отличается от дообучения. Не хватает безопасности приложений как предмета. И честная оговорка: из твоей позиции путь в DevSecOps или в облачную безопасность и короче, и с реальными вакансиями — сюда стоит идти, только если тема действительно твоя.
Самоучка: CTF, HTB/THM, домашняя лаборатория, без работы в отрасли
Что уже засчитывается
У тебя есть подтверждённый артефактом опыт настоящих попыток взлома и терпимость к долгому поиску без гарантии результата — а это работа, где неделя попыток может закончиться ничем, и это нормальный исход. Публичные разборы и репозиторий здесь ценятся выше сертификатов, так что твой формат подготовки совпадает с тем, как в этой нише нанимают.
Что добрать
Производственный контекст: у системы есть владелец, дата запуска и цена простоя, и твоя задача не показать эффектный обход, а сказать, можно ли это выпускать и с какими ограничениями. Не хватает написанного разбора, который выдержит чужую придирку, — демонстрации обхода недостаточно. И базовой безопасности приложений: без неё непонятно, чем заканчивается успешный обход.
Что здесь ценится
Вы читаете чужой код и видите, где автор понадеялся на пользователя
Вы уже пробовали ломать по-настоящему, а не в теории
Вы уже проводили недели в поиске без гарантии результата
Вы пишете так, что к тексту потом не придерутся
Вы автоматизируете то, что второй раз делали руками
Вы умеете объяснить сложное человеку, который не обязан это понимать
Вы умеете добиться действия от людей, которые вам не подчиняются
Как устроена эта работа
Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.
Реальность рынка
Отдельной вакансии «специалист по безопасности ИИ» в России сегодня почти не встретить: тема живёт внутри вакансий по безопасной разработке, AppSec и внутри исследовательских команд компаний, которые сами делают модели. Спрос на ИБ в целом в 2026 году растёт, но эта ниша набирается сеньорами — работодатель ищет человека, который уже умеет оценивать системы, и добавляет ему модель, а не наоборот; на западном рынке картина та же, доля таких задач в вакансиях уровня senior вдвое выше, чем в junior (срез на август 2026). Практический вывод: планируй это как второе-третье место работы, а не как первое, и собирай публичное портфолио — в этой нише смотрят на сделанное. По нашему каталогу: курс по безопасности ИИ и мини-курс про внедрение инструкций у нас есть, но они не заменяют базу по безопасности приложений, без которой эта роль не читается, — и этой базы в треке сегодня не хватает.