следующая ступень

AI Security Specialist

Ты разбираешься, что делает система с языковой моделью внутри, когда её просят о том, для чего она не предназначена — выдать чужие документы, выполнить чужую инструкцию, воспользоваться инструментом без разрешения, — и решаешь, с какими ограничениями её можно выпускать к людям.

Что это за работа

Обычная неделя — это одна-две системы на разбор: внутренний ассистент, поиск по документам компании, агент, которому дали доступ к почте и к базе. Ты садишься и днями пробуешь заставить систему сделать то, чего в её задаче нет: выдать чужой документ из индекса, выполнить инструкцию, спрятанную внутри загруженного файла, вызвать инструмент, к которому её никто не собирался пускать. Значительная часть времени уходит на код: ты пишешь прогон из 200–500 попыток, потому что одна удачная попытка ничего не доказывает, а срабатывание в 4 случаях из 200 — это уже результат, который надо объяснить. Дальше самое трудное: разговор с командой, у которой запуск в пятницу, о риске, который ты не можешь показать как стабильно воспроизводимый баг. И постоянный фон чтения: то, что было верным полгода назад, к этому месяцу уже неверно, а устоявшейся методики нет ни у кого, включая тебя.

Чья это работа

Тебе здесь будет хорошо, если

Подходит тем, кому нормально работать там, где готового ответа нет ни в одном документе: методики по этой теме пишутся прямо сейчас, и часть из них напишешь ты. Здесь помогает привычка проверять утверждение прогоном, а не одним удачным примером, и умение объяснить статистический результат человеку, который ждёт «да или нет». Подходит, если тебе интересна не модель сама по себе, а система вокруг неё: кто её вызывает, с какими правами, откуда она берёт документы и что она может сделать руками пользователя. И если тебя не смущает, что ты одновременно и ищешь слабые места, и отвечаешь за ограничители, которые ты же и ставишь, — включая недовольство тех, кому эти ограничители мешают.

Что здесь тяжело

Главное, что надо знать до входа: этой должности как отдельной работы почти нет — есть задача внутри чужой роли, и её отдают тому, кто уже несколько лет в безопасности или в разработке. Люди приходят сюда за интересной темой и обнаруживают, что большая часть недели — это обычный AppSec: те же права доступа, те же чужие данные, те же переговоры с командой, просто рядом стоит модель. Доказательства здесь мягкие: у тебя нет воспроизводимого эксплойта, у тебя есть «сработало 4 раза из 200», и с этим надо идти к продукту и к юристам, которые просят однозначности, — а через неделю выйдет обновление модели, и твои цифры устареют. Знания устаревают быстрее, чем в любом другом направлении: освоенное за квартал через два станет неактуальным, и учиться придётся постоянно, без плато, на котором можно отдохнуть. И вокруг темы много шума — тебя будут звать выступать, писать и «объяснить руководству про ИИ» чаще, чем делать саму работу.

Вход с нуля

Нет, и это надо сказать прямо: на junior-уровне такой роли практически не существует — ни в России, ни на западном рынке. Причина не в моде, а в устройстве работы: модель — это одна деталь внутри обычного приложения, у которого есть аутентификация, права, хранилище и API, и человек, который не понимает этой части, не может оценить и модель. Если начать отсюда, получится специалист, который знает несколько приёмов обхода, но не может сказать, чем закончится успешный обход, — на рынке это не должность. Первый шаг с нуля — AppSec или веб-безопасность; сюда ты приходишь через два-три года, когда у тебя уже есть, с чем сравнивать.

Переход из другой профессии

Кратчайший путь — из AppSec: там уже есть и модель нарушителя, и умение довести находку до исправления, добавляется только предметная часть, и это месяцы. Второй — из разработки, особенно у тех, кто сам делал сервис с языковой моделью внутри: они лучше всех понимают, где у такой системы стыки — контекст, вызовы инструментов, индекс документов, — и чаще всего именно им эту задачу и отдают первой. Третий — из работы с данными и моделями: атаки на сам конвейер обучения осваиваются быстро, но базовой безопасности приложений там не хватает сильнее, чем где-либо. Отдельно про наём: здесь смотрят на сделанное, а не на сертификат — публичный разбор, репозиторий с прогонами, найденная и сообщённая владельцу проблема весят больше любой корочки, и это одна из немногих ниш, где портфолио решает.

Разработчик (бэкенд или веб)
Что уже засчитывается

Ты читаешь чужой код и видишь, где автор понадеялся на пользователя — а системы с моделью внутри почти целиком состоят из таких допущений: подсказка склеивается из чужого текста, инструмент вызывается по решению модели, документы приходят из индекса, который кто-то наполняет. Ты понимаешь, что такое права, API и хранилище, — то есть видишь не только модель, но и то, до чего она может дотянуться. Если ты автоматизируешь рутину, прогон на несколько сотен попыток ты напишешь за день.

Что добрать

Безопасность как предмет: веб-уязвимости, модель нарушителя, приоритизация по влиянию — без этого ты будешь находить обходы, но не сможешь сказать, чем они опасны. Не хватает дисциплины измерения недетерминированного поведения: здесь нельзя показать один удачный скриншот, нужна выборка и методика. И трезвого взгляда на рынок: реалистичная ближайшая должность для тебя — AppSec с задачами по ИИ, а не отдельная роль по безопасности ИИ.

Тестировщик
Что уже засчитывается

Ты умеешь описать поломку так, что её воспроизведут без тебя, и умеешь строить наборы проверок, а прогон для оценки модели — это и есть набор тест-кейсов, только с вероятностным исходом. Профессиональная привычка искать расхождение между замыслом и поведением переносится сюда напрямую: почти вся работа состоит из вопроса «а что будет, если сюда положить не то, что ты ожидаешь».

Что добрать

Код как рабочий инструмент — прогоны пишутся, а не кликаются. Безопасность приложений целиком: права доступа, границы доверия, что даёт злоупотребление. И тяжёлая смена привычки: здесь дефект не воспроизводится стабильно, и «плавающий баг», который в тестировании считается плохо оформленным, тут является нормальной формой результата.

Аналитик данных / отчётность / SQL
Что уже засчитывается

Ты уже живёшь в мире выборок и аномалий: для тебя «сработало 4 раза из 200» — это число, а не анекдот, и ты понимаешь, почему одна удачная попытка ничего не доказывает. Ты умеешь объяснить бизнесу, почему цифра поехала, — а вся отчётность в этой работе именно такая. Если ты автоматизируешь выгрузки, инструменты прогонов освоишь быстро.

Что добрать

Вся безопасность целиком — это самый длинный кусок пути, и его нельзя обойти интересом к моделям: без веб-безопасности и понимания прав доступа оценка системы превращается в перечень забавных ответов модели. Не хватает разработки в объёме «пишу и правлю сервис», а не «пишу запросы». Реалистично для тебя это третья, а не следующая работа.

DevOps / SRE / инженер эксплуатации
Что уже засчитывается

Ты владеешь конвейером и инфраструктурой — а у систем с моделью есть своя цепочка поставки: откуда взяты веса, кто и что положил в индекс документов, какие внешние сервисы вызываются на каждом запросе. Это направление недооценено и почти никем не закрыто. Плюс рефлекс автоматизации и понимание прав в рантайме — а именно правами инструментов чаще всего и ограничивают такие системы.

Что добрать

Слой приложения и слой модели одновременно: как устроен запрос к модели, что такое контекст, чем поиск по документам отличается от дообучения. Не хватает безопасности приложений как предмета. И честная оговорка: из твоей позиции путь в DevSecOps или в облачную безопасность и короче, и с реальными вакансиями — сюда стоит идти, только если тема действительно твоя.

Самоучка: CTF, HTB/THM, домашняя лаборатория, без работы в отрасли
Что уже засчитывается

У тебя есть подтверждённый артефактом опыт настоящих попыток взлома и терпимость к долгому поиску без гарантии результата — а это работа, где неделя попыток может закончиться ничем, и это нормальный исход. Публичные разборы и репозиторий здесь ценятся выше сертификатов, так что твой формат подготовки совпадает с тем, как в этой нише нанимают.

Что добрать

Производственный контекст: у системы есть владелец, дата запуска и цена простоя, и твоя задача не показать эффектный обход, а сказать, можно ли это выпускать и с какими ограничениями. Не хватает написанного разбора, который выдержит чужую придирку, — демонстрации обхода недостаточно. И базовой безопасности приложений: без неё непонятно, чем заканчивается успешный обход.

Что здесь ценится

Как устроена эта работа

Как приходит работа
«очередь с нормативом»: непрерывный поток, на каждую единицу срок в минутах, смена кончается по часам, а не по завершённости«блок с одним финалом»: две-три недели на один объект, никто не дёргает, всё решается в конце. Между ними два самостоятельных режима: «внезапный» (обычная неделя, но звонок в 03:40 отменяет всё) и «календарный» (неделя из встреч и согласований, своя работа — в промежутках).
Через сколько видно результат
«результат каждые десять минут»: задача закрыта, счётчик сдвинулся, к вечеру видно, сколько сделано«недели без результата, и это норма»: три недели работы, ничего не найдено, работа при этом сделана правильно — просто нечего было находить, и отчитаться всё равно надо.
Сколько в работе одинакового
«одно и то же, много раз»: за смену 200 срабатываний, примерно 190 окажутся ложными, проверить надо все 200, потому что иначе теряют смысл остальные; через месяц вы узнаёте их по первой строке«каждый раз новое»: двух одинаковых задач подряд не бывает, и опыт помогает меньше, чем хотелось бы.
Регламент или своё решение
«по инструкции, и отступать нельзя»: есть документ, в нём написано, что делать в вашей ситуации, и по вашим действиям потом будет разбирательство — поэтому шаг в сторону хуже, чем неоптимальный шаг по инструкции«процедуры нет»: вы смотрите на незнакомую систему и сами решаете, с чего начать; если выбрали не то, потеряли два дня, и никто вам этого не скажет.
Через людей или напрямую
«напрямую с системой»: результат зависит от вас и от машины, договариваться почти не нужно«результат наступает, только если другие люди что-то сделают»: вы нашли проблему и вы правы, но чтобы её починили, нужно, чтобы четыре человека со своими сроками и премиями сделали лишнюю работу — и убедить их и есть ваша работа, а не то, что было до.
Сколько в работе текста
«текста почти нет»: пара строк в тикете, дальше следующая задача«половина работы — писать»: вы не ищете и не чините, а формулируете — так, чтобы понял человек, который не видел вашего экрана, и так, чтобы через год к этому тексту нельзя было придраться.
Ломать чужое или удерживать своё
«найти, где рвётся, и доказать»: вам дают чужую систему, вы ищете, где она не выдерживает, и предъявляете это владельцу так, чтобы он не мог возразить; ваш результат — список чужих проблем«сделать так, чтобы держалось»: система ваша, вы за неё отвечаете, и ваш лучший результат — то, что ничего не произошло и никто вашей работы не заметил.
Цена и скорость решения в моменте
«есть время подумать»: сутки на решение, можно перепроверить, ошибку можно откатить, никто не стоит над душой«решать сейчас, при неполных данных, и это дорого»: 03:20, данные утекают прямо сейчас, у вас 60% информации, можно отключить сегмент — тогда встанет производство и это заметят все — или оставить и наблюдать; решение ваше и на него пять минут.

Реальность рынка

Отдельной вакансии «специалист по безопасности ИИ» в России сегодня почти не встретить: тема живёт внутри вакансий по безопасной разработке, AppSec и внутри исследовательских команд компаний, которые сами делают модели. Спрос на ИБ в целом в 2026 году растёт, но эта ниша набирается сеньорами — работодатель ищет человека, который уже умеет оценивать системы, и добавляет ему модель, а не наоборот; на западном рынке картина та же, доля таких задач в вакансиях уровня senior вдвое выше, чем в junior (срез на август 2026). Практический вывод: планируй это как второе-третье место работы, а не как первое, и собирай публичное портфолио — в этой нише смотрят на сделанное. По нашему каталогу: курс по безопасности ИИ и мини-курс про внедрение инструкций у нас есть, но они не заменяют базу по безопасности приложений, без которой эта роль не читается, — и этой базы в треке сегодня не хватает.