Обычный санкционированный разбор веба выглядит так: редактор в одном пространстве, три Chrome в другом, черновик заметок, папка скриншотов, которую никто не прикладывает к тикету. Находки живут в щели. Нам надоело — и браузер оказался внутри редактора.
Это обзор и QA-автоматизация вашего приложения: стенд, локальная сборка, scope, который уже записан. Это не сканер и не набор для чужих сайтов.
Что значит «браузер в редакторе»
Forge IDE — не тема на Zed. Это глубокий форк: наш оркестратор AI Studio, UIDE (локальные векторы, документы, граф на RocksDB), Whisper на устройстве и WebDriver, с которым мы говорим своим MCP/JSON-RPC.
Из того же окна, где лежит код, можно:
- водить страницу и снимать скриншоты, которые принадлежат файлу, а не
/Desktop; - смотреть DOM, не теряя буфер на Rust или TypeScript;
- видеть сеть на запросе, который только что отправили;
- прогонять аудиты из согласованного чеклиста.

Дело не в том, что «AI сам проведёт пентест». Дело в том, что когда вы заказываете у нас разбор веба — или делаете его внутри — тестировщик перестаёт прыгать каждый раз, когда страница и хендлер расходятся.
Зачем UIDE и скиллы
UIDE — локальное хранилище. Заметки разбора, прошлые дампы DOM, чеклист этого приложения — ищутся рядом с репозиторием, а не в облачном документе, который подрядчик не откроет в самолёте.
Декларативные скиллы — JSON-поведения в этом хранилище: «открыть биллинг, снять пустое состояние, приложить к шаблону находки». Пишете один раз. Оркестратор склеивает. Новой способности нет, пока вы сами не прописали её в файле.
Если шаг должен идти агентом с инструментами — это песочница AGI Core: гранты, не надежда.
Проход, который не вылезает за рельсы
- Scope и среда (URL стенда, тестовый пользователь) записаны.
- Репозиторий в Forge. Согласованные пути. Скриншоты, которые понадобятся тикету.
- Находка рядом с хендлером, не скриншотом в чате.
Словарь «это вообще пентест?» — в анализе vs пентесте. Если страница зависит от локали — сначала часы: утечка таймзоны.
Чего редактор не обещает
Forge не заменяет человека с письменным scope и не является облачным сканером. Он убирает щель между кодом и страницей. Находка всё равно пишется человеком: актив, условие, влияние, шаг на стенде. Редактор только перестаёт терять скриншот по дороге в тикет.
Что можно заказать у нас
Zero Day Labs берёт санкционированную работу по безопасности — теми же продуктами, о которых эта серия, а не PDF чужого сканера.
Напишите на hello@0xd.to или через форму на сайте:
- анализ защищённости (карта активов, контролей, остаточного риска);
- санкционированный пентест по письменному scope;
- разбор веб-приложения (из редактора: DOM, сеть, доказательства);
- разбор изоляции агентов и инструментов (что агенту вообще можно вызывать);
- помощь сделать фикстуру теста честной (локаль, таймзона, выход), чтобы отчёт описывал вашу систему, а не ноутбук тестировщика.
Напишите, какую работу хотите, какой scope и что значит «готово». Ответим конкретным предложением.