FUZZ · Go-To-Market

Как APEX выбрал, куда бить

Путь к стратегии по шагам: от честного аудита движка до плана входа в рынок. Без потери фактов — со всеми данными, экономикой и источниками. Синтез ~1100 исследовательских прогонов.

Куда пришли: один продукт, не три. Первым — поломки низкоуровневого кода (память / фаззинг): там APEX может доказать баг сразу, конкурентов почти нет, славу получим быстрее. Большой веб-рынок — потом. Одна идея держит всё: мы не пугаем — мы доказываем.
~1100
исследовательских прогонов
3→1
острия → один продукт
$2.5
себестоимость прогона
80%
валовая маржа PAYG
Шаг 01 · отправная точка

Что такое APEX и что он реально умеет

Мы собрали движок из исходников (Rust, ~286К строк) и честно перечитали код по двум осям: насколько хорошо находит баги и насколько доказывает, что они реальны. Вывод: находит сильно, доказывает — почти нигде. Воспроизводящий вход не сшит с находками.

Две оси APEX · переаудит по коду
Находит баги сильно Доказывает слабо can_confirm no — 22 из 30 находок без пруфа yes — 8 Разрыв «нашёл, но не доказал» = поле Evidence::DiffBehavior{input} уже есть в коде, но детекторы его не заполняют.
Инсайт: ценность продукта — не «покрытие тестами», а доказанная находка с воспроизводящим входом. Это стало осью всего дальнейшего выбора.
Шаг 02 · рынок и боли

За что покупатель реально страдает

100 прогонов по болям mid-enterprise. Боль №1 — не «мало сканеров», а «нельзя доказать, что находка реальна» → её игнорируют. Инструменты тонут в шуме.

Топ болей AppSec · доля затронутых компаний
Нельзя доказать реальность находки → игнор боль №1 Несут накопленный security-debt 82% Тонут в шуме / ложных тревогах 71% Не хватает фаззинг-инженеров / времени на harness ~64%

Источники: Veracode SoSS 2026 · Dependabot noise. По реально эксплуатируемым дырам (CISA KEV) лидируют инъекции и память — зона силы APEX.

Шаг 03 · экономика по клиньям

Где деньги и где мы готовы — это не одно и то же

Оценили клинья в деньгах со ссылками. Обнаружили анти-корреляцию: максимум денег — там, где APEX слаб (API/BOLA, AI-security); там, где готов (память, инъекции) — денег меньше, но заход реальнее.

Карта клиньев · готовность APEX × размер денег
Готовность APEX → Деньги / рост ↑ Access-control / BOLA33% CAGR · Noname → $450M · движка нет AI / LLM security42% CAGR · Protect AI → $634M · не готов Инъекции (SQLi/cmd)$4–15B SAST · людно · готов Память / фаззинг$200K–1M/находка · Mayhem ушёл · доказ. встроено

Оценки: Noname $450M · Protect AI $634M · рынок AppSec.

Шаг 04 · три острия

Из всего анализа выделились три «острия меча»

Их объединяет не техника, а обещание — «мы доказываем эксплойтом, а не пугаем отчётом».

🟢 острие · сейчас

Память

Низкоуровневые поломки C/C++ (переполнения, use-after-free). Доказательство встроено: краш = готовый вход. Ниша Mayhem освободилась. Премиум за находку, мало конкурентов.

🔵 объём · сейчас-2

Инъекции

Обман через ввод (SQLi / command / SSRF). Огромный рынок, но людный. Отстройка — «доказываем». Нужна доводка строкового solver'а.

🟡 приз · потом

Access-control

Доступ к чужим данным (BOLA). Больше всего денег и рост 33%, но APEX не умеет — нужен новый движок (DAST). Экспансия после плацдарма.

Шаг 05 · развилка

Один продукт, не три

30 прогонов-критики сошлись: победители AppSec сначала выигрывали один узкий клин, и только потом расширялись. Три спецификации = три разных покупателя = «три компании под одним значком». Три go-to-market маленькой командой = смерть.

  • Snyk — только SCA 4+ года до второго продукта.
  • Datadog — продукт №2 лишь на 5-й год.
  • Wiz, Mayhem — каждый выиграл один клин первым.
Решение: зонтик APEX = вижн + общий движок доказательства. На старте — только память, вся компания, 12–18 месяцев. Затем на тяге — инъекции, потом access-control.
proof concept
Шаг 06 · почему память первой

Память — это дверь, а не дом

Между памятью и инъекциями выбрали память. Access-control отпал сразу — нет движка, надо строить.

Доказательство встроено

Краш = готовый воспроизводящий вход. Ничего не надо «досшивать» — самый естественный proof-carrying клин.

Почти нет конкурентов

Единственный заметный игрок — Mayhem — только что продан Bugcrowd. Ниша PLG-фаззинга свободна. пруф

Быстрая слава

Через публичные CVE в известном OSS ноунейм становится известным за недели, а не за годы sales-циклов.

Честная оговорка: память — вход, чтобы стать известным и добыть первых клиентов. Большой веб-рынок — «дом», куда идём с именем. И не влюбляемся в фаззинг как во «всю компанию» — у него есть потолок (все чистые фаззинг-компании выходили через M&A: Mayhem→Bugcrowd, Fuzzbuzz→Rippling, OneFuzz архивирован).
Шаг 07 · главное возражение

«А как победим Google? Это не суицид?»

Не воюем с Google. Его бесплатный фаззинг (OSS-Fuzz) — только для публичного «критичного» OSS; приватный код компании исключён по определению. Свободные движки (AFL++, ClusterFuzz) — голый мотор без продукта.

Что нужно клиентуGoogle / свободные движкиAPEX
Фаззинг приватного кодаНельзя — только публичный OSSДа, closed-source-first
Написать harnessРуками, нужен фаззинг-инженерLLM пишет автоматически
Инфра/оркестрацияСвои VM, свой opsУправляемо, из коробки
Доказать багДаёт краш, триаж — на тебеВоспроизводящий вход + объяснение
Аналогия для CTO: AFL++ — это Postgres, который надо самому ставить и админить. APEX — это управляемый RDS сверху: тот же мотор, но harness пишет ИИ, а инфру держим мы.
Шаг 08 · тренд

Почему сейчас: атака ускорилась в разы

Тренд реальный и измеренный, не хайп. AI научился взламывать быстрее и дешевле — значит защита обязана ускориться так же.

Окно «уязвимость → эксплойт» коллапсирует
745 дней2020 ~100 дней 44 дня2025 AI-эксплойт CVE — за часы, ~$1
рост атак

+89% г/г

AI-атаки в 2025. IBM X-Force

AI сам находит

20 багов

Google Big Sleep нашёл реальные дыры в FFmpeg, SQLite, ImageMagick.

рынок

$25→50B

AI-кибербез 2026→2031, ~15–24% CAGR. M&M

Шаг 09 · где мы в тренде «ИИ-код цунами»

Два разных тренда — не путать

Все фигачат ИИ-код и не успевают его тестировать. Мы про это косвенно. Важно развести два тренда.

Тренд A · объём

ИИ-код заваливает, тесты не успевают

Живёт в высокоуровневых языках (Python/JS/Java) — веб/бэкенд. Огромный, но людный (Snyk, Semgrep, Copilot Autofix). Это наш второй продукт — «дом».

Тренд B · автоматизация

ИИ сам находит и эксплуатирует баги

Наш авто-harness = защитный аналог именно этого. Memory-first едет здесь.

Три честных моста к тренду A: (1) авто-harness = буквально «нет времени писать тесты»; (2) ИИ-код = больше непокрытых путей = больше багов для нас, независимо от языка; (3) coverage-gap — это исходное ядро APEX. Вывод: держим память как дверь, а «покрытие ИИ-кода на высокоуровневых языках» — явно спланированный второй продукт, точка входа в тренд A, когда будет имя.
Шаг 10 · как влететь с ноги

Вход: публичный фаззинг известного OSS

Playbook уже доказан — буквально месяцами ранее. Depthfirst прогнал автономный LLM-фаззинг по FFmpeg → 21 zero-day, 8 CVE, за ~$1000 компьюта (~$48/баг). Ровно наш ход. пруф

0–30 дней

Трофеи

Авто-harness по FFmpeg/GStreamer/медиа-парсерам. 3–5 реальных CVE. Killer-writeup + Show HN.

30–60 дней

Имя → спрос

Разборы, заявка на доклад. Free-tier. Inbound → 3–5 design-partners.

60–90 дней

Первые деньги

Compliance-клин: авто (ISO 21434) / медтех (FDA fuzz-мандат). Ловим отказников OSS-Fuzz и закрытый код.

квартал+

Расширение

Инъекции тем же путём, затем access-control (строим DAST).

Не за деньгами баунти — за трофеями. curl закрыл платный баунти из-за AI-слопа (5 заявок → 1 реальная у одного из ботов). Наш отличитель — верифицированный краш-вход, ответственное раскрытие. Не быть AI-слопом.
Шаг 11 · экономика

Как мы зарабатываем: Pay-as-you-go на DeepSeek + CPU

Под капотом — DeepSeek (пишет harness, триажит) + CPU (крутит фаззинг). Клиент платит за прогоны. Деньги рождаются на разнице: прогон стоит нам единицы долларов, а ценность находки — сотни тысяч.

Себестоимость прогона → цена → маржа
CPU$0.96 DeepSeek$1.25 накладные$0.30 COGS$2.51 Цена $12.55 маржа$10 · 80% COGS $2.51

На ком зарабатываем

  • Free / OSS — жжёт compute, выручка $0. Это маркетинг.
  • Self-serve — PAYG поштучно.
  • Mid-market (авто/медтех) — прогоны + абонплата. Главный кормилец.
  • Enterprise — объём + большой контракт, окупает команду быстрее всех.

Когда в плюс

Безубыток — когда валовая прибыль платящих ≥ постоянных расходов (главная статья — команда). Двигают: число mid-market/enterprise с абонплатой, цена прогона, темп роста. Переменка всегда покрыта ценой; настоящий риск — постоянка.

Интерактивный калькулятор — в артефактах
Шаг 12 · воронка

Как продаём: трофей → чемпион → сделка

Вершина воронки общая для всех — репутация трофеями заменяет бренд ноунейму. Дальше она расходится по регуляторике: лёгкий self-serve для mid-market и длинный цикл через службу безопасности для зарегулированных китов. Цифры иллюстративны — квартал ABM-движка по топ-100 компаниям.

GTM-воронка · общая вершина → два трека
ОБЩАЯ ВЕРШИНА · ДЛЯ ВСЕХ РЕПУТАЦИЯ публичные CVE-трофеи · адресный disclosure · ресёрч 100 аккаунтов · 1 баг → 100 дверей ЧЕМПИОН практик видит пруф → «это про меня» ~25 отвечают · reply 15–30% ДОКАЗАТЕЛЬСТВО free-фазз на OSS-депе / демо → реальный краш ~15 ага-моментов РАСХОДИТСЯ ПО РЕГУЛЯТОРИКЕ ↓ Track A · Mid-market self-serve · наш компьют · Tier A Free до первого крашаберёт сам, СБ-гейта нет8 Pay per runкомпьют + наценка4 Expandбольше целей, больше прогонов $ Много × мелко компьют-маржа ~80% · PLG-объём Track B · Enterprise регулируемые · их VPC · Tier B Чемпион двигает внутривооружён пруфом + ROI7 Гейт СБon-prem/VPC · SOC2 · ISO 214343 Пилот → Land → Platformon-prem, platform-лицензия2 $ Мало × крупно platform-ACV · почти без COGS
Ключ: 1 баг в общем OSS-компоненте → 100 тёплых дверей, reply 15–30% против 1–2% у обычного cold. Как проходим СБ: репутация трофеями + on-prem/VPC + пилот на несекретном скоупе + комплаенс (ISO 21434/FDA делают СБ союзником, а не вратарём).
Шаг 13 · Corvin · zoom out

Единый подход Corvin: технологии — актив, продукты — их пруф

Corvin делает технологии (APEX, Dark Factory, MUELA), а не продукты. Продукт работает в две стороны: наружу доказывает, что технология реальна (репутация, деньги), внутрь — реальное использование закаляет и тюнит технологию. Витрина и точило одновременно. Воронка выше — лишь один виток этого маховика.

Маховик Corvin
build ship use tune CORVIN evidence engine ТЕХНОЛОГИЯ актив · moat · APEX · Dark Factory · MUELA ПРОДУКТ узкий пруф + точильный камень РЫНОК репутация · деньги · реальное использование СИГНАЛ → ТЮНИНГ данные закаляют технологию
верификация · фаззинг

APEX

Технология: находит и доказывает баги. → Пруф-продукт: APEX Fuzz. → Полигон: FFmpeg и другой OSS → CVE-трофеи → воронка.

пересоздание софта

Dark Factory

Технология: пересоздаёт сложный софт с нуля. → Пруф-продукт: пересозданный FFmpeg + rights-enforcement — блок воспроизведения без авторизации правообладателя (чего в оригинале нет). → Полигон: тот же FFmpeg.

третий движок

MUELA

Технология: — строка ожидается.Пруф-продукт: TBD.Полигон: TBD.

Один артефакт — два движка. FFmpeg — полигон и для APEX (фаззим → трофей), и для Dark Factory (пересоздаём → тюним под rights-enforcement). Выбираем артефакты, на которых доказывается сразу несколько технологий — это шаблон, не совпадение.

Пруф-продукт — оставляем

Доказывает трудную способность технологии и возвращает сигнал, который её тюнит. Только такие крутят маховик. «Всегда тюним» = этот гейт.

Кэш-продукт — называем честно

Приносит деньги, но не кормит технологию. Ок как выручка — но не путать с доктриной и не распыляться на такие.

Шаг 14 · критика и ответ

Почему это может быть говно — и почему выживает

Мы натравили red-team на собственную идею: 12 углов атаки + злой прокурор-синтез. Ниже — сильнейшие удары его же словами и наши ответы. Где критик прав — признаём.

Удар критикаНаш ответ
«Пруф не вшит — вы cold-мейлите обещание, которое ваш же код не исполняет.» (сильнейший — по нашему же аудиту)Признаём. Долг №1: сшить крашащий вход с находкой — движок и краши реальны, не сшита выдача. Это недели интеграции (минимизация+триаж+re-run), не ре-архитектура. Гейт: ни одного proof-письма, пока не сшито end-to-end; до этого трофеи — только там, где пайплайн уже даёт чистый краш.
«Фича, которую Google даёт сверху, Snyk бандлит снизу; Mayhem продался скромно.»Память = дверь, не компания (Шаг 6) — потолок признан. Google free = только публичный OSS; Snyk = статика, не рантайм-краш. Managed поверх free = RDS поверх бесплатного Postgres. Бизнес — расширение в веб + Corvin-маховик, не «фаззинг навсегда».
«LLM-harness — prompt-темплейт, копируется Cursor-табом; OSS-Fuzz/AIxCC уже делают.»Depthfirst: 21 zero-day в FFmpeg за $1000 — «не работает» опровергнуто эмпирикой. Ров не в промпте, а в связке harness+триаж+минимизация+managed+сшитый evidence + приватный код mid-market, куда OSS-Fuzz/AIxCC (публичный OSS/ресёрч) не ходят.
«Трофейный cold-outbound читается как вымогательство, юридически радиоактивно.»Гардрейлы уже в стратегии (Шаг 12) + ужесточаем: ни одного прямого «мы нашли у вас»; находка — через нейтральные каналы (CVE/CERT, апстрим первым), к downstream — публичный advisory + «проверьте бесплатно». Детали никогда не за деньги.
«Чемпион открывает дверь, но замком владеет СБ: SOC2/ISO/DPA, цикл 24 мес.»Именно поэтому два трека: mid-market self-serve (~80% GM) — near-term бизнес, он финансирует всё; enterprise — 2-3 года, не старт. Для китов рычаг — комплаенс (СБ обязана показать фаззинг → мы её инструмент) + on-prem/VPC.
«TAM сжимается по регуляторному указу — Rust/CRA убивают класс багов.»Признаём (Шаг 6/8). Но легаси C/C++ — десятки млрд строк на десятилетия; Rust режет только новый код; unsafe/FFI фаззится. Память = дверь на 3-5 лет; выход в веб/coverage — day-one план, не хедж.
«Противоречие: „технологии, а не продукты“ = сегодня продукта нет, только лид-ген.»Гейт «пруф vs кэш» (Шаг 13) ровно против этого: продукт обязан отгружаться и возвращать сигнал. APEX Fuzz — конкретный отгружаемый продукт с воронкой. Без гейта — да, вечный НИИ; гейт = наш ответ.
Где критик реально прав — признаём: (1) пруф сегодня не сшит — это гейт запуска, недели работы; (2) память долгосрочно сжимается — потому дверь, не дом; (3) потолок standalone-фаззинга низкий — потому Corvin-маховик, а не одна компания; (4) доктрина без гейта превращается в лид-ген без продукта.
Вердикт: 4 из 5 «условий выживания», которые выписал сам критик, — это ровно то, что мы уже выбрали: пруф как гейт запуска · сузить заявку под текущую способность · self-serve как near-term и enterprise-позже · expand-в-веб как day-one · disclosure через нейтральные каналы. Критик не убил идею — он написал нам чек-лист дисциплины. Жива при жёстком его соблюдении; мертва — если продадим пруф до того как сошьём, и назовёмся фаззинг-компанией навсегда.
Итог

Стратегия в одной строке

Один продукт, память первой, доказательство вместо страха. Мы автоматически пишем тесты-harness и доказываем дыру воспроизводящим входом, а не пугаем отчётом. Входим через публичные CVE в известном OSS, зарабатываем по PAYG на разнице «$2.5 за прогон / сотни тысяч ценность находки». Память — дверь; веб и покрытие ИИ-кода — дом, куда идём с именем.
УТП №1 · клин

Пишем harness

Фаззинг без фаззинг-инженера — ИИ строит обвязку, недельная работа спеца исчезает.

УТП №2 · доверие

Доказываем

Воспроизводящий вход + ASAN на каждой находке. Мержишь баг, который можно запустить, а не severity-угадайку.

столп №3 · цена

Сами стопимся

Заканчиваем прогон на колене — когда следующий баг дороже прошлого — плюс твой hard cap. Не доим компьют: наш счётчик выровнен с твоим кошельком.

Все выводы веб- и код-обоснованы (2024–2026). Пруфы — прямые ссылки. Приватные ARR/доли помечены как оценки. Это стратегический нарратив для команды и инвестора, не публичная оферта.