# The HackNet — платформа непрерывной практики кибербезопасности, где ИИ каждый день создает свежие CTF-задачи
Как студенческая команда МФТИ собрала AI-пайплайн, который генерирует верифицированные CTF-задачи на основе реальных уязвимостей — и довела продукт до запущенного MVP с 1400+ пользователями.
The HackNet — это онлайн-платформа для практики кибербезопасности в формате CTF (Capture the Flag), в которой задачи не пишутся вручную, а непрерывно генерируются ИИ на основе свежих уязвимостей из баз CVE/NVD. В отличие от тренажеров со статичным набором задач, The HackNet каждый день выкладывает новые задания, основанные на актуальных уязвимостях из CVE/NVD.
Проект вырос из формата «Стартап как диплом» онлайн-магистратур МФТИ (направления «Управление цифровыми продуктами» и «Науки о данных»). За время работы команда прошла путь от гипотезы и кастдева до запущенного MVP, получила грант Фонда содействия инновациям на 1 млн рублей, зарегистрировала ООО и получила оценку «отлично» от внешних рецензентов из МИСИС, Фонда «Сколково» и индустрии.
Продукт уже доступен: [hacknet.tech]
«Мы делали не еще один тренажер, а механизм, который сам себя наполняет актуальным контентом. Уязвимости обновляются каждый день — значит, и задачи должны обновляться каждый день. Как только мы это сформулировали, стало понятно, что вручную такую платформу не построить, и весь продукт нужно строить вокруг AI-пайплайна», — Булат Жамалов, руководитель проекта и продакт The HackNet.
Команда, гипотеза и как родился продукт
Над проектом работали трое студентов онлайн-магистратур МФТИ под научным руководством Виталия Шелеста (PhD, product lead):
-
Жамалов Булат Ильдарович — продукт, дизайн («Управление цифровыми продуктами»).
-
Кормеев Камиль Маратович — аналитика, маркетинг («Управление цифровыми продуктами»).
-
Солодихин Михаил Андреевич — ML/AI-инженерия, Full Stack-разработка («Науки о данных»).
Идея родилась не из технологии, а из проблемы. Рынок практического обучения кибербезопасности растет быстро — с $2,4 млрд в 2025 году до прогнозных $7,8 млрд к 2032-му (CAGR 18,6%), и больше половины его приходится на онлайн-платформы. При этом индустрии не хватает миллионов специалистов.
Команда провела исследование с более чем 1000 респондентами — и начинающими, и опытными специалистами. Вывод оказался однозначным: людям нужны практико-ориентированные, соревновательные форматы, а существующие платформы их подводят по двум причинам.
-
Во-первых, задачи статичны — их нельзя решать постоянно, набор быстро исчерпывается.
-
Во-вторых, задания часто оторваны от реальности и актуальных угроз.
Так сложилась рабочая гипотеза проекта: если дать специалистам платформу, где через верифицированный AI-пайплайн непрерывно появляются свежие, актуальные CTF-задачи, прошедшие проверку на решаемость, на базе реальных уязвимостей из CVE/NVD — пользователи будут возвращаться и решать задачи регулярно.
«На интервью нам почти дословно повторяли одно и то же: „смотрю записи CTF, но не понимаю, на чем тренироваться самому“, „хочется соревноваться, а не проходить один и тот же курс“. Мы поняли, что боль не в нехватке задач вообще, а в нехватке свежих задач. Это и стало нашим ценностным предложением», — Камиль Кормеев, аналитик проекта.
Задача и технологии — LLM + RAG + генерация и отбор лучших вариантов
Инженерная задача: научиться генерировать верифицированные CTF-задания на основе последних реальных уязвимостей — так, чтобы каждое задание было корректным, запускалось, проходило автоматическую проверку на решаемость и при этом не было тривиальным. Просто «попросить нейросеть придумать задачу» здесь не работает: языковая модель легко выдает красивое, но нерешаемое или сломанное задание.
Команда собрала пайплайн из трех этапов: RAG, генерация вариантов и self-test с относительным ранжированием:
-
RAG (Retrieval-Augmented Generation). На вход подается тип задания, сложность и релевантный контекст по уязвимости, который ищется по базе знаний через векторный поиск (pgvector, косинусное сходство по эмбеддингам). Сюда же добавляется опыт прошлых генераций — что срабатывало, а что нет (few-shot).
-
Генерация вариантов. На каждый запрос модель на базе DeepSeek параллельно создает пять разных вариантов задания, каждый со своим подходом к решению.
-
Относительное ранжирование (в проекте этот этап называют GRPO) + self-test. Пять кандидатов внутри одного батча сравнивают между собой — модель при этом не обучают, ее веса не меняют. Каждый вариант прогоняют через автоматические проверки: корректен ли формат, запускается ли задание, можно ли его решить и не получилось ли оно слишком тривиальным. У прошедших этот этап дополнительно проверяют соответствие RAG-контексту и CVE и оценивают качество задания. После этого reward каждого варианта нормализуют относительно среднего значения и стандартного отклонения внутри группы. В каталог отправляют лучший вариант, остальные сохраняют вместе с результатами проверок.
Идея относительного ранжирования проще, чем звучит: пять студентов написали одну контрольную, один получил 75 баллов — хорошо это или плохо, зависит от того, как написали остальные. Пайплайн оценивает каждое задание не в вакууме, а на фоне «одногруппников».
Выход одного цикла — спецификация задания плюс артефакт (например, JPEG со спрятанным флагом, HTML, шифртекст или интерактивный чат-сценарий). Self-test запускается в изолированном Docker-контейнере.
Например, для одной из задач RAG поднял из локальной базы запись по CVE-2026-4320 — уязвимости класса CWE-288, связанной с обходом аутентификации в ICMS Creartia. Тип задания — crypto_text_web, сложность — beginner.
Модель параллельно сгенерировала пять вариантов с одним и тем же RAG-контекстом, но разной температурой. Один из них отсеялся еще на первой проверке: модель вернула пустой ответ, который не прошел парсинг JSON. Остальные четыре получили reward от 0,890 до 0,950.
При этом пайплайн намеренно не воспроизводит исходный эксплойт: CVE задает класс уязвимости и контекст, а CTF-задача строится в том же классе. Так в открытый каталог не попадает рабочее воспроизведение свежей уязвимости. За привязку к исходной CVE отвечают предикаты RAG_GROUNDING и CVE_RELEVANCE: они проверяют соответствие классу и контексту, а не буквальное воспроизведение вендорского бага.
После относительного ранжирования первым стал вариант с reward 0,950. Из него получилась задача «Обход аутентификации через слабое кодирование». Self-test в изолированном Docker-контейнере подтвердил, что флаг можно получить заявленным способом, после чего задача прошла финальную проверку и попала в каталог.
«Ключевая метрика для нас — pass rate: доля сгенерированных заданий, прошедших все проверки. По продакшн-логам пилота она составляет 90%. Отдельно мы провели слепую экспертную оценку: два CTF-практика оценили 30 случайно выбранных задач из конвейера и 30 задач, созданных одношаговой генерацией. Публикабельными признали 30 из 30 задач конвейера и 10 из 30 задач одношаговой генерации. При этом выборка невелика: для результата 30 из 30 нижняя граница 95%-го доверительного интервала составляет 88,6%. Именно многослойная проверка, а не сама генерация, оказалась самой ценной частью системы», — Михаил Солодихин, ML/AI-инженер, Full Stack-разработчик проекта.
Под капотом платформа работает на асинхронном стеке: Python 3.11 + FastAPI, SQLAlchemy 2.0 (async) поверх PostgreSQL, pgvector для векторного поиска, Redis для rate-limit и сессий, JWT-аутентификация, хранилище на Yandex Object Storage. Фронтенд — React 19 с Tailwind. Вся инфраструктура развернута в Yandex Cloud (Managed PostgreSQL и Redis, Object Storage, YandexGPT/LLM API).
Результаты. От гипотезы к запущенному MVP
Экономический смысл всей этой конструкции — в стоимости контента. Ручное создание CTF-задания занимает несколько часов; чтобы платформа была живой, задач нужно много и они должны регулярно обновляться. В пилоте команда сгенерировала 200 вариантов заданий: 193 из них прошли бинарные проверки и были оценены LLM-судьей. Всего в полный цикл вошло 393 вызова модели — 200 генераций и 193 оценки качества. Общая стоимость инференса составила 1422,85 рубля, или 45,90 рубля на задачу. В расчет входит только стоимость работы языковой модели: инфраструктура, хранение и зарплаты не учитываются. По оценке команды, это снижает переменную стоимость создания контента в 44–109 раз по сравнению с ручной разработкой и в 260–1700 раз по сравнению с ценами отраслевых решений.
MVP запустили 25 марта. К финалу тестирования (20 мая) команда вышла на такие показатели:
-
1412 пользователей;
-
CR Activation 41% — доля пользователей, дошедших до решения первой задачи;
-
Week Retention в среднем 28%;
-
CSI 8,6 из 10 — удовлетворенность пользователей;
-
14 задач в день генерируется пайплайном;
-
72 заявки на подписку с расширенным функционалом.
Отдельно показательна динамика: на промежуточном срезе (8 апреля) активация была 22% при 87% пользователей, начинавших решать задачу, — команда предположила, что контент слишком сложный на старте, доработала онбординг и адаптацию сложности, и к финалу активация выросла почти вдвое.

The HackNet получил грант Фонда содействия инновациям в размере 1 млн рублей. Рецензенты — Даниил Ефимов (директор Центра технологических конкурсов и олимпиад МИСИС, Yandex.Cloud), Ирина Леонтьева (директор по развитию бизнеса Фонда «Сколково») и Артем Аментес (директор ООО «Социальный код») — поставили работе оценку «отлично», отметив четкую проблему, проработку аудитории, работающий прототип и инновационность AI-генерации задач.
«Для нас важнее всего было не „сделать демо“, а довести до реально работающего продукта с живыми пользователями и честными метриками. Грант и оценка рецензентов — приятно, но настоящий результат — это 1400 человек, которые заходят и решают задачи. Для нас это стало подтверждением рабочей гипотезы», — команда The HackNet.
Планы на обозримое будущее
Ближайшая цель — рост базы и переход к устойчивой монетизации. Команда планирует привлечь 5000 зарегистрированных пользователей за первые 6 месяцев и сформировать ядро активных участников, а в перспективе — выйти на 150+ платящих пользователей в 2026 году с ростом около 1050 к 2028-му за счет конверсии бесплатных пользователей в подписку.
Продуктовые направления развития:
-
Расширение категорий и сложности. Пайплайн уже работает на forensics и crypto — дальше команда масштабирует его на web, reverse, OSINT и другие направления, наращивая разнообразие и адаптацию под уровень пользователя.
-
Непрерывный чемпионат и рейтинг. Соревновательный контур, где ИИ подбирает следующую задачу с учетом свежих уязвимостей и решений участников, чтобы опытные пользователи могли постоянно оттачивать навыки.
-
B2B-направление. Обучение сотрудников компаний и партнерства с вузами и IT-школами.
«Мы верим, что за платформами с „живым“ контентом — будущее рынка обучения кибербезопасности. Наша задача на ближайший год — довести AI-пайплайн до состояния, когда он одинаково хорошо закрывает все ключевые категории задач, и превратить The HackNet в место, куда специалист заходит не раз в месяц „порешать“, а каждую неделю — как в спортзал», — Булат Жамалов, руководитель проекта.
Над проектом работали:
-
Жамалов Булат Ильдарович — продукт, дизайн
-
Кормеев Камиль Маратович — аналитика, маркетинг
-
Солодихин Михаил Андреевич — ML/AI-инженерия, Full Stack-разработка
-
Научный руководитель — Шелест Виталий Сергеевич, PhD
The HackNet
Сайт — hacknet.tech
Бот в Телеграме — @hacknet_support_bot
О проектах студентов МФТИ, разработке, ИИ и технологиях мы рассказываем в канале МФТИ Digital.


