Путь к стратегии по шагам: от честного аудита движка до плана входа в рынок. Без потери фактов — со всеми данными, экономикой и источниками. Синтез ~1100 исследовательских прогонов.
Мы собрали движок из исходников (Rust, ~286К строк) и честно перечитали код по двум осям: насколько хорошо находит баги и насколько доказывает, что они реальны. Вывод: находит сильно, доказывает — почти нигде. Воспроизводящий вход не сшит с находками.
100 прогонов по болям mid-enterprise. Боль №1 — не «мало сканеров», а «нельзя доказать, что находка реальна» → её игнорируют. Инструменты тонут в шуме.
Источники: Veracode SoSS 2026 · Dependabot noise. По реально эксплуатируемым дырам (CISA KEV) лидируют инъекции и память — зона силы APEX.
Оценили клинья в деньгах со ссылками. Обнаружили анти-корреляцию: максимум денег — там, где APEX слаб (API/BOLA, AI-security); там, где готов (память, инъекции) — денег меньше, но заход реальнее.
Оценки: Noname $450M · Protect AI $634M · рынок AppSec.
Их объединяет не техника, а обещание — «мы доказываем эксплойтом, а не пугаем отчётом».
Низкоуровневые поломки C/C++ (переполнения, use-after-free). Доказательство встроено: краш = готовый вход. Ниша Mayhem освободилась. Премиум за находку, мало конкурентов.
Обман через ввод (SQLi / command / SSRF). Огромный рынок, но людный. Отстройка — «доказываем». Нужна доводка строкового solver'а.
Доступ к чужим данным (BOLA). Больше всего денег и рост 33%, но APEX не умеет — нужен новый движок (DAST). Экспансия после плацдарма.
30 прогонов-критики сошлись: победители AppSec сначала выигрывали один узкий клин, и только потом расширялись. Три спецификации = три разных покупателя = «три компании под одним значком». Три go-to-market маленькой командой = смерть.

Между памятью и инъекциями выбрали память. Access-control отпал сразу — нет движка, надо строить.
Краш = готовый воспроизводящий вход. Ничего не надо «досшивать» — самый естественный proof-carrying клин.
Единственный заметный игрок — Mayhem — только что продан Bugcrowd. Ниша PLG-фаззинга свободна. пруф
Через публичные CVE в известном OSS ноунейм становится известным за недели, а не за годы sales-циклов.
Не воюем с Google. Его бесплатный фаззинг (OSS-Fuzz) — только для публичного «критичного» OSS; приватный код компании исключён по определению. Свободные движки (AFL++, ClusterFuzz) — голый мотор без продукта.
| Что нужно клиенту | Google / свободные движки | APEX |
|---|---|---|
| Фаззинг приватного кода | Нельзя — только публичный OSS | Да, closed-source-first |
| Написать harness | Руками, нужен фаззинг-инженер | LLM пишет автоматически |
| Инфра/оркестрация | Свои VM, свой ops | Управляемо, из коробки |
| Доказать баг | Даёт краш, триаж — на тебе | Воспроизводящий вход + объяснение |
Тренд реальный и измеренный, не хайп. AI научился взламывать быстрее и дешевле — значит защита обязана ускориться так же.
Google Big Sleep нашёл реальные дыры в FFmpeg, SQLite, ImageMagick.
Все фигачат ИИ-код и не успевают его тестировать. Мы про это косвенно. Важно развести два тренда.
Живёт в высокоуровневых языках (Python/JS/Java) — веб/бэкенд. Огромный, но людный (Snyk, Semgrep, Copilot Autofix). Это наш второй продукт — «дом».
Наш авто-harness = защитный аналог именно этого. Memory-first едет здесь.
Playbook уже доказан — буквально месяцами ранее. Depthfirst прогнал автономный LLM-фаззинг по FFmpeg → 21 zero-day, 8 CVE, за ~$1000 компьюта (~$48/баг). Ровно наш ход. пруф
Авто-harness по FFmpeg/GStreamer/медиа-парсерам. 3–5 реальных CVE. Killer-writeup + Show HN.
Разборы, заявка на доклад. Free-tier. Inbound → 3–5 design-partners.
Compliance-клин: авто (ISO 21434) / медтех (FDA fuzz-мандат). Ловим отказников OSS-Fuzz и закрытый код.
Инъекции тем же путём, затем access-control (строим DAST).
Под капотом — DeepSeek (пишет harness, триажит) + CPU (крутит фаззинг). Клиент платит за прогоны. Деньги рождаются на разнице: прогон стоит нам единицы долларов, а ценность находки — сотни тысяч.
Безубыток — когда валовая прибыль платящих ≥ постоянных расходов (главная статья — команда). Двигают: число mid-market/enterprise с абонплатой, цена прогона, темп роста. Переменка всегда покрыта ценой; настоящий риск — постоянка.
Интерактивный калькулятор — в артефактахВершина воронки общая для всех — репутация трофеями заменяет бренд ноунейму. Дальше она расходится по регуляторике: лёгкий self-serve для mid-market и длинный цикл через службу безопасности для зарегулированных китов. Цифры иллюстративны — квартал ABM-движка по топ-100 компаниям.
Corvin делает технологии (APEX, Dark Factory, MUELA), а не продукты. Продукт работает в две стороны: наружу доказывает, что технология реальна (репутация, деньги), внутрь — реальное использование закаляет и тюнит технологию. Витрина и точило одновременно. Воронка выше — лишь один виток этого маховика.
Технология: находит и доказывает баги. → Пруф-продукт: APEX Fuzz. → Полигон: FFmpeg и другой OSS → CVE-трофеи → воронка.
Технология: пересоздаёт сложный софт с нуля. → Пруф-продукт: пересозданный FFmpeg + rights-enforcement — блок воспроизведения без авторизации правообладателя (чего в оригинале нет). → Полигон: тот же FFmpeg.
Технология: — строка ожидается. → Пруф-продукт: TBD. → Полигон: TBD.
Доказывает трудную способность технологии и возвращает сигнал, который её тюнит. Только такие крутят маховик. «Всегда тюним» = этот гейт.
Приносит деньги, но не кормит технологию. Ок как выручка — но не путать с доктриной и не распыляться на такие.
Мы натравили red-team на собственную идею: 12 углов атаки + злой прокурор-синтез. Ниже — сильнейшие удары его же словами и наши ответы. Где критик прав — признаём.
| Удар критика | Наш ответ |
|---|---|
| «Пруф не вшит — вы cold-мейлите обещание, которое ваш же код не исполняет.» (сильнейший — по нашему же аудиту) | Признаём. Долг №1: сшить крашащий вход с находкой — движок и краши реальны, не сшита выдача. Это недели интеграции (минимизация+триаж+re-run), не ре-архитектура. Гейт: ни одного proof-письма, пока не сшито end-to-end; до этого трофеи — только там, где пайплайн уже даёт чистый краш. |
| «Фича, которую Google даёт сверху, Snyk бандлит снизу; Mayhem продался скромно.» | Память = дверь, не компания (Шаг 6) — потолок признан. Google free = только публичный OSS; Snyk = статика, не рантайм-краш. Managed поверх free = RDS поверх бесплатного Postgres. Бизнес — расширение в веб + Corvin-маховик, не «фаззинг навсегда». |
| «LLM-harness — prompt-темплейт, копируется Cursor-табом; OSS-Fuzz/AIxCC уже делают.» | Depthfirst: 21 zero-day в FFmpeg за $1000 — «не работает» опровергнуто эмпирикой. Ров не в промпте, а в связке harness+триаж+минимизация+managed+сшитый evidence + приватный код mid-market, куда OSS-Fuzz/AIxCC (публичный OSS/ресёрч) не ходят. |
| «Трофейный cold-outbound читается как вымогательство, юридически радиоактивно.» | Гардрейлы уже в стратегии (Шаг 12) + ужесточаем: ни одного прямого «мы нашли у вас»; находка — через нейтральные каналы (CVE/CERT, апстрим первым), к downstream — публичный advisory + «проверьте бесплатно». Детали никогда не за деньги. |
| «Чемпион открывает дверь, но замком владеет СБ: SOC2/ISO/DPA, цикл 24 мес.» | Именно поэтому два трека: mid-market self-serve (~80% GM) — near-term бизнес, он финансирует всё; enterprise — 2-3 года, не старт. Для китов рычаг — комплаенс (СБ обязана показать фаззинг → мы её инструмент) + on-prem/VPC. |
| «TAM сжимается по регуляторному указу — Rust/CRA убивают класс багов.» | Признаём (Шаг 6/8). Но легаси C/C++ — десятки млрд строк на десятилетия; Rust режет только новый код; unsafe/FFI фаззится. Память = дверь на 3-5 лет; выход в веб/coverage — day-one план, не хедж. |
| «Противоречие: „технологии, а не продукты“ = сегодня продукта нет, только лид-ген.» | Гейт «пруф vs кэш» (Шаг 13) ровно против этого: продукт обязан отгружаться и возвращать сигнал. APEX Fuzz — конкретный отгружаемый продукт с воронкой. Без гейта — да, вечный НИИ; гейт = наш ответ. |
Фаззинг без фаззинг-инженера — ИИ строит обвязку, недельная работа спеца исчезает.
Воспроизводящий вход + ASAN на каждой находке. Мержишь баг, который можно запустить, а не severity-угадайку.
Заканчиваем прогон на колене — когда следующий баг дороже прошлого — плюс твой hard cap. Не доим компьют: наш счётчик выровнен с твоим кошельком.
Все выводы веб- и код-обоснованы (2024–2026). Пруфы — прямые ссылки. Приватные ARR/доли помечены как оценки. Это стратегический нарратив для команды и инвестора, не публичная оферта.