AppSec Solutions
451 subscribers
461 photos
20 videos
1 file
200 links
Российская экосистема решений DevSecOps. Обеспечиваем безопасность Ваших приложений, сервисов и цифровых платформ.

🖥️ Наш сайт: appsec.global

📩 Вопросы: inbox@appsec.global
Download Telegram
🔝 Главные фичи AppSec.Sting 2025

AppSec.Sting — платформа автоматизированного анализа защищенности мобильных приложений, которая помогает выявлять и предотвращать уязвимости в мобильных приложениях благодаря автоматизированному анализу в комбинации практик SAST, DAST, IAST и непрерывному мониторингу.

⚙️ Мы постоянно прокачиваем возможности решения: в 2025 году добавили много важных улучшений для безопасной работы с приложениями. О главных фичах и планах развития AppSec.Sting на 2026 год рассказал Никита Пинаев, руководитель продукта.

🔼Листайте карточки.

#AppSecSting #MAST
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥94👍4
📄 Разработчики смогут использовать авторские материалы для обучения ИИ без согласия владельца

Правительство может разрешить компаниям использовать для обучения ИИ-моделей защищенные авторским правом материалы (в первую очередь, научные публикации, учебные пособия и архивные документы) без получения разрешения правообладателей. Это должно ускорить развитие технологий, поскольку доступ к таким данным часто ограничен.

Информацию, которая сегодня защищена законом, включая персональные данные, сведения о налогоплательщиках, частные переписки и прочие чувствительные данные, использовать для обучения ИИ будет нельзя.

Право на результаты работы модели могут закрепить за пользователем, который вносит своей вклад через промпты.

Этот вопрос давно назрел: сегодня дизайнер или разработчик не понимает, кому принадлежит результат генерации — ему или владельцу модели. Можно ли использовать его в портфолио, коммерческих продуктах или нужно делиться правами? Инициатива как раз пытается дать на это ясный ответ.

— комментирует Антон Башарин, старший управляющий директор AppSec Solutions.

В индустрии считают, что необходим компромисс: узаконить реальную практику и снизить риски конфликтов вокруг авторских прав.

⬇️ Слушайте запись эфира на Радио РБК.

#Экспертиза_AppSec #ИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍732😎1
⭐️ Мы вступили в Ассоциацию «Отечественный софт»

AppSec Solutions присоединилась к Ассоциации разработчиков программных продуктов (АРПП) «Отечественный софт» — объединению ведущих российских производителей тиражируемого ПО. Сегодня в АРПП входит более 300 отечественных ИТ-компаний.

🔗 Мы активно развиваем направление безопасности ИИ и участвуем в профильных инициативах, включая сотрудничество с консорциумом по безопасности ИИ. Участие в ассоциации позволяет формировать будущее ИТ-отрасли в России вместе с коллегами по рынку — от обсуждения законодательных инициатив до выработки единых стандартов.

Сегодня интеллектуальная синергия – это необходимое условие для развития российской ИТ-отрасли, потому что она уже перешла в режим многократного ускорения. Продукты, которые раньше разрабатывались несколько лет, сегодня выходят за несколько месяцев благодаря применению ИИ-технологий, и на этом фоне особенно важно сообща вырабатывать общие критерии безопасности. Для нас сотрудничество с АРПП – вклад в развитие профессионального сообщества.

— отмечает Антон Башарин, старший управляющий директор AppSec Solutions.

Подробнее на CNews 🖥

#AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
10👍6🔥5
🎙 Расскажем про тренды мобильной безопасности на CyberCamp

На онлайн-митапе CyberCamp Юрий Шабалин, старший управляющий директор AppSec Solutions, выступит с докладом «Безопасность мобильных приложений в РФ: риски, требования и практики защиты».

🔜 27 марта в 16:00

Эксперт поделится:

▶️ как атаки на мобильные приложения влияют на бизнес: репутация, комплаенс и стоимость инцидентов,

▶️ какие регуляторные требования есть в России (НСПК, финтех, цифровой рубль),

▶️ как выстроить практичный подход к защите: три уровня анализа, матрица выбора мер безопасности и понятный план, с чего начать усиление защищенности приложения без релизного паралича.

CyberCamp — митап для специалистов по разработке и ИБ, на котором обсуждаются практические подходы к защите приложений и современные практики DevSecOps.

➡️ Регистрируйтесь и смотрите онлайн.

#AppSec_Мероприятия
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥5👍3
🔄 Встречайте релиз AppSec.Wave 26.1.3

В новой версии нашего SAST-сканера вы можете глубже работать с результатами тестирования:

▶️ формировать кастомные отчеты о сканировании — настраивайте формат и содержание под свои процессы;

▶️ определять, на какие языки программирования обнаружены срабатывания — они отображаются на странице проекта в колонке «Найденные языки»;

▶️ отслеживать изменения по уязвимости — новая вкладка «История изменений» показывает, какие корректировки вносились при проведении триажа.

Это упрощает контроль, ускоряет анализ и делает процесс работы с уязвимостями более прозрачным для всей команды.

➡️ Обновляйтесь и пробуйте новые возможности.

#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥63
📲 AppSec Solutions в MAX

Присоединяйтесь к нашему каналу в MAX — теперь там тоже делимся актуальными новостями компании, апдейтами по продуктам AppSec Solutions, исследованиями и экспертизой команды. 💙
Please open Telegram to view this post
VIEW IN TELEGRAM
😎5🔥32
📺Мы тут задумались: если бы наши решения попали в киновселенную — кем бы они были?

🔼Собрали свой каст — смотрите в карточках, кто есть кто.

#AppSec_Life
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10😍96
🆙 Функции AppSec.Track, о которых вы могли не знать

Сегодня поговорим о главных фичах платформы AppSec.Track.

▶️ OSA Firewall (доступен с версии 4.2.0)
Это внешний прокси-шлюз для OSA, который перехватывает загрузку пакетов и проверяет их через AppSec.Track. Поддерживает Java, npm, PyPI и NuGet и позволяет блокировать небезопасные пакеты до попадания в проект.

Подробнее —>

▶️ MCP — проверка AI-кода на уязвимости (доступен с версии 4.0.0)

AppSec.Track стал первым российским SCA-анализатором для прямой проверки кода AI. MCP (Model Context Protocol) выявляет небезопасные или устаревшие пакеты до их внедрения в проект. Что входит:

- Автоматизированная проверка зависимостей
- Интеграция с AI-ассистентами
- Журнал запросов для контроля и аудита

Подробнее —>


▶️ Новые языки и форматы

- Objective-C, Swift, Perl, R, DART, Rust, Conda, Alpine, C/C++;
- Поддержка Hugging Face и сканирование AI/ML-компонентов;
- Поддержка Harbor;
- Сканирование Docker-образов по слоям.

🗓 Планы на ближайшее будущее

- Переход с AST ID → Публичный идентификатор.
- Кастомные метки окружений.
- Оптимизация и ускорение работы.
- Гибкие политики для удобства настроек.
- Отложенная блокировка компонентов.

Большинство инструментов безопасности разработки решают задачу обнаружения. Но обнаружение — это только начало. Основная сложность начинается дальше:
когда у команды сотни уязвимостей и нет понимания, что из этого действительно важно.

AppSec.Track строится вокруг другой идеи — безопасность должна помогать принимать решения, а не создавать шум.

Мы фокусируемся на контроле цепочки поставок ПО: собираем данные, обогащаем их контекстом и превращаем в конкретные приоритеты для команды.
Это позволяет перейти от реакции на уязвимости
к управлению риском.

В новом релизе — развитие этой модели:
мы усилили возможности продукта как платформы, которая не просто находит проблемы, а помогает системно с ними работать.

— поделился Михаил Макаров, руководитель продукта AppSec.Track.

Следите за обновлениями! 😉

🔠 Рассылка | MAX

#AppSecTrack
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍63
⚠️ Атака на пакет Axios в реестре npm затронула системы macOS, Windows и Linux

Популярная JavaScript-библиотека Axios подверглась атаке на цепочку поставок: злоумышленник получил доступ к учетной записи npm одного из мейнтейнеров и опубликовал две скомпрометированные версии пакета — axios@1.14.1 и axios@0.30.4.

Что произошло
В зараженные версии Axios была добавлена скрытая зависимость plain-crypto-js@4.2.1, содержащая вредоносный код, который выполнялся через postinstall-скрипт. Этот скрипт устанавливал соединение с управляющим сервером, загружал полезную нагрузку, адаптированную под конкретную ОС, и затем пытался удалить следы своей активности.

Скомпрометированные версии затронули обе ветки Axios и были нацелены на macOS, Windows и Linux. Вредоносная активность маскировалась под системные процессы. Публикация пакетов происходила напрямую через npm, без изменений в исходном репозитории GitHub и без прохождения стандартных CI/CD-процессов.

Хронология:
— Установка зараженных версий через npm, Yarn или Bun.
— Выполнение postinstall-скрипта при установке пакета.
— Запуск дроппера, устанавливающего соединение с C2-сервером sfrclak.com (142.11.206.73).
— Загрузка и выполнение вредоносной нагрузки (RAT), обеспечивающей удаленное управление системой, сбор данных и загрузку дополнительного кода.
— Попытка удаления следов активности и модификация package.json для усложнения обнаружения.

🛡 Как мы отбили атаку у клиентов

В инциденте с компрометацией Axios ключевую роль сыграл не только факт появления вредоносных версий, но и скорость их попадания в зависимости проектов. Именно здесь сработали политики платформы AppSec.Track.

В продукте реализована политика по дате (time-based quality gate), которая позволяет ограничивать использование новых версий компонентов до момента их «выдержки» во времени. Это означает, что зависимости, опубликованные недавно, автоматически считаются недоверенными и не допускаются в сборку до прохождения заданного временного окна.

В случае с атакой на Axios скомпрометированные версии были опубликованы в npm и начали распространяться через стандартные механизмы установки. Однако благодаря политике по дате такие версии блокируются на этапе подключения зависимостей — ещё до того, как они попадают в среду разработки или CI/CD.

✔️ Таким образом, даже без наличия сигнатур, CVE или внешних индикаторов компрометации, AppSec.Track позволяет проактивно снижать риск supply chain атак. Это пример того, как простая, но правильно реализованная политика может эффективно защищать от zero-day угроз в экосистеме зависимостей.

Даже если вы не работаете напрямую с Axios, эта библиотека ежедневно используется во множестве приложений и сервисов на разных платформах. Атака показала, что внедрение вредоносной зависимости может пройти незамеченным на ранних этапах, и только централизованный контроль и системы мониторинга позволяют вовремя выявлять угрозу и минимизировать последствия.

— прокомментировал Михаил Макаров, руководитель продукта AppSec.Track.

➡️ Контролируйте безопасность стороннего кода и защищайте цепочку поставок с AppSec.Track.

🔠 Рассылка | MAX

#Экспертиза_AppSec #AppSecTrack
Please open Telegram to view this post
VIEW IN TELEGRAM
👏10🔥8👍7