Project Glasswing в дипломе: как защитить софт будущего с помощью AI
В апреле 2026 года Apple, Google, Microsoft и ещё девять технологических гигантов объединились в рамках инициативы Anthropic — Project Glasswing. Их цель — использовать недоступную публично модель Mythos для автоматизированного поиска уязвимостей в критически важных системах. Это не просто совместный аудит: это системный подход к предиктивной кибербезопасности, где ИИ выступает как «белый хакер» на ранних стадиях разработки.
Для студентов ИТ-специальностей это событие — не просто новость. Это сигнал: будущее разработки ПО строится на интеграции ИИ в процессы обеспечения безопасности. Традиционные подходы — ручной код-ревью, стандартные сканеры SAST/DAST — устаревают. Новые требования к ВКР: нужно не только написать систему, но и доказать её устойчивость к атакам будущего. И Project Glasswing — идеальный кейс для обоснования актуальности, выбора архитектуры и метрик.
Темы ВКР на основе Project Glasswing
1. Интеграция ИИ-анализатора уязвимостей в CI/CD-пайплайн
- Актуальность: как и в Project Glasswing, где ИИ используется до релиза, ваш диплом может показать автоматизацию обнаружения уязвимостей на этапе сборки.
- Цель: повысить безопасность ПО за счёт раннего выявления уязвимостей.
- Задачи:
- Проанализировать существующие SAST-инструменты и их ограничения.
- Разработать или адаптировать ИИ-модель для анализа кода (например, на базе CodeBERT или LlamaCoder).
- Интегрировать анализ в GitLab CI/CD или GitHub Actions.
- Оценить эффективность по метрикам: количество найденных уязвимостей, ложноположительные срабатывания, время анализа.
- Структура:
- Глава 1 — Анализ методов статического анализа и стандартов (ISO/IEC 25010, OWASP ASVS).
- Глава 2 — Проектирование архитектуры с интеграцией ИИ-анализатора.
- Глава 3 — Тестирование на реальных репозиториях, сравнение с SonarQube, экономика внедрения.
2. Архитектура безопасной микросервисной системы с AI-аудитом
- Актуальность: Project Glasswing фокусируется на критическом ПО — как и ваша система, если она работает с персональными или финансовыми данными.
- Цель: создать отказоустойчивую, масштабируемую систему с встроенным механизмом ИИ-аудита.
- Задачи:
- Спроектировать микросервисную архитектуру на Kubernetes.
- Реализовать централизованный сбор логов и трейсов (OpenTelemetry).
- Разработать сервис, который периодически вызывает ИИ-модель для анализа логов на признаки атак.
- Обеспечить соответствие ГОСТ 34.602-89 при оформлении ТЗ.
- Структура:
- Глава 1 — Анализ архитектурных подходов, стандартов безопасности (ISO/IEC 27001).
- Глава 2 — Проектирование системы: диаграммы UML, схема развёртывания, описание API.
- Глава 3 — Тестирование под нагрузкой (RTO/RPO), оценка производительности, защита от DDoS.
3. Оценка эффективности ИИ-моделей в обнаружении 0-day уязвимостей
- Актуальность: Mythos из Project Glasswing позиционируется как инструмент для поиска неизвестных уязвимостей — это прямой вызов традиционным методам.
- Цель: сравнить эффективность ИИ-подходов и классических инструментов.
- Задачи:
- Собрать выборку из известных 0-day уязвимостей (CVE).
- Протестировать модели: CodeBERT, DeepCode, Semgrep + LLM.
- Оценить метрики: precision, recall, F1-score.
- Сформулировать рекомендации по внедрению в промышленную разработку.
- Структура:
- Глава 1 — Теория уязвимостей, обзор существующих решений.
- Глава 2 — Методика тестирования, выбор моделей, подготовка данных.
- Глава 3 — Результаты, сравнительный анализ, экономика (TCO внедрения).
Аналитическая глава: как обосновать выбор архитектуры
В первой главе ВКР вы не просто пересказываете источники — вы обосновываете выбор технологий. Project Glasswing — идеальный аргумент:
- Если вы используете ИИ в безопасности — ссылайтесь на сотрудничество Anthropic с Apple и Microsoft как на подтверждение индустриальной валидации.
- Если вы выбираете Kubernetes — укажите, что критическое ПО, которое анализируется в Glasswing, чаще всего развёртывается в контейнеризованной среде.
- Если вы используете OpenTelemetry — объясните, что централизованный сбор данных необходим для последующего анализа ИИ, как это делается в реальных системах.
Пример сравнения в таблице:
| Подход | Преимущества | Недостатки | Аналог в Project Glasswing |
|---|---|---|---|
| Ручной аудит кода | Высокая точность | Медленно, дорого, масштабируемо | Заменён ИИ-анализом |
| SAST-инструменты (SonarQube) | Автоматизация, интеграция в CI/CD | Много ложных срабатываний | Базовый уровень, дополняется ИИ |
| ИИ-анализ (на базе LLM) | Находит нестандартные паттерны, учится | Требует данных, ресурсоёмкий | Mythos — основной инструмент |
Проектная часть: схемы, алгоритмы, интеграция
Во второй главе — не просто UML, а архитектурные решения с обоснованием. Пример:
Схема CI/CD-пайплайна с ИИ-аудитом
1. Разработчик пушит код → Git
2. Запускается пайплайн:
a. Сборка (Docker)
b. SAST-сканирование (Semgrep)
c. Вызов ИИ-сервиса (ваша модель)
d. Отчёт: уязвимости + рекомендации
3. Если найдены критические уязвимости — пайплайн падает.
Используйте диаграммы развёртывания (Deployment Diagram) и последовательности (Sequence Diagram). Укажите, как данные передаются между компонентами, где хранятся логи, как обеспечивается безопасность API.
Алгоритм работы ИИ-аудитора
- Вход: фрагмент кода (C++, Python, Java).
- Предобработка: токенизация, нормализация.
- Анализ: сравнение с паттернами уязвимостей (SQLi, XSS, RCE).
- Вывод: вероятность уязвимости, уровень риска, рекомендации.
- Интеграция: результат отправляется в Jira или GitLab как issue.
Тестирование и метрики: как доказать эффективность
Третья глава — не просто «мы всё проверили». Нужны объективные метрики:
- Производительность: время анализа 1000 строк кода (сравнить с SonarQube).
- Точность: precision, recall, F1-score на тестовой выборке.
- Надёжность: RTO (время восстановления) и RPO (потеря данных) при сбое ИИ-сервиса.
- Экономика: оценка TCO (Total Cost of Ownership) — серверы, обучение модели, поддержка.
Используйте нагрузочное тестирование (например, через Locust), чтобы показать, как система ведёт себя при 100+ одновременных запросах.
Чему вы научитесь
Работа над такой темой даёт не просто диплом — она формирует реальные навыки архитектора:
- Проектирование безопасной архитектуры с учётом современных угроз.
- Работа с Kubernetes, OpenTelemetry, CI/CD-пайплайнами.
- Интеграция ИИ в промышленные процессы.
- Оформление технической документации по ГОСТ 34.602-89.
- Обоснование выбора стека с отсылкой к индустриальным практикам (как Project Glasswing).
- Работа с метриками и экономикой — ключевое для защиты перед комиссией.
Типичные ошибки студентов
- Подмена терминов: например, называют SaaS — PaaS, не объясняя различий. Как избежать: чётко определите термины в первой главе, используйте ISO/IEC 19941.
- Отсутствие метрик: «система работает быстро» — не аргумент. Как избежать: всегда измеряйте: время отклика, нагрузку, точность.
- Игнорирование ГОСТ: неоформленное ТЗ, отсутствие схем. Как избежать: используйте шаблоны ГОСТ 34.602-89 для ТЗ, ГОСТ 19.701-90 для диаграмм.
FAQ: Ответы на частые вопросы студентов
Сложно ли реализовать ИИ-анализатор?
Не обязательно писать модель с нуля. Можно использовать предобученные модели (Hugging Face), адаптировать под анализ кода. Главное — показать понимание архитектуры и процесса.
Обязательно ли писать код для ВКР?
Да, особенно если вы на IT-специальности. Но можно фокусироваться на интеграции, а не на создании с нуля. Например, интегрировать LLM в существующий пайплайн — уже значимый результат.
Как правильно оформить UML-диаграммы?
Используйте стандарты ГОСТ 19.701-90. Диаграммы должны быть читаемыми, с подписями, легендой. Лучше 3 качественные схемы, чем 10 «для галочки».
Где брать тестовые данные?
Для уязвимостей — база CVE, репозитории GitHub с метками «security», CTF-задачи. Для нагрузочного тестирования — синтетические данные (например, через Faker).
Чек-лист «Что проверить перед сдачей»
- Соответствие задач — выводам (каждая задача решена и показана в результатах).
- Наличие всех схем: развёртывания, последовательности, классов.
- Ссылки на источники (включая статью о Project Glasswing).
- Соответствие оформления ГОСТ (особенно ТЗ и диаграммы).
- Наличие метрик эффективности (не «лучше», а «на 37% быстрее»).
- Проверка на плагиат (не менее 2 проверок: Антиплагиат.ВУЗ, eTXT).
Бесплатная консультация
Если вы сомневаетесь в выборе темы, не знаете, как начать или боитесь не успеть — мы поможем. Наши специалисты потратят до 120 часов на проработку вашей ВКР: от идеи до защиты. Помощь с дипломом — это не про «заказать ВКР на заказ», а про качественное сопровождение. Запишитесь на бесплатную консультацию — обсудим вашу ситуацию и предложим решение.
Источник: Apple, Google, and Microsoft join Anthropic's Project Glasswing to defend world's most critical software (опубликовано 2026-04-07)