AppSec.Sting — платформа автоматизированного анализа защищенности мобильных приложений, которая помогает выявлять и предотвращать уязвимости в мобильных приложениях благодаря автоматизированному анализу в комбинации практик SAST, DAST, IAST и непрерывному мониторингу.
#AppSecSting #MAST
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4👍4
Правительство может разрешить компаниям использовать для обучения ИИ-моделей защищенные авторским правом материалы (в первую очередь, научные публикации, учебные пособия и архивные документы) без получения разрешения правообладателей. Это должно ускорить развитие технологий, поскольку доступ к таким данным часто ограничен.
Информацию, которая сегодня защищена законом, включая персональные данные, сведения о налогоплательщиках, частные переписки и прочие чувствительные данные, использовать для обучения ИИ будет нельзя.
Этот вопрос давно назрел: сегодня дизайнер или разработчик не понимает, кому принадлежит результат генерации — ему или владельцу модели. Можно ли использовать его в портфолио, коммерческих продуктах или нужно делиться правами? Инициатива как раз пытается дать на это ясный ответ.
— комментирует Антон Башарин, старший управляющий директор AppSec Solutions.
В индустрии считают, что необходим компромисс: узаконить реальную практику и снизить риски конфликтов вокруг авторских прав.
#Экспертиза_AppSec #ИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7⚡3❤2😎1
AppSec Solutions присоединилась к Ассоциации разработчиков программных продуктов (АРПП) «Отечественный софт» — объединению ведущих российских производителей тиражируемого ПО. Сегодня в АРПП входит более 300 отечественных ИТ-компаний.
Сегодня интеллектуальная синергия – это необходимое условие для развития российской ИТ-отрасли, потому что она уже перешла в режим многократного ускорения. Продукты, которые раньше разрабатывались несколько лет, сегодня выходят за несколько месяцев благодаря применению ИИ-технологий, и на этом фоне особенно важно сообща вырабатывать общие критерии безопасности. Для нас сотрудничество с АРПП – вклад в развитие профессионального сообщества.
— отмечает Антон Башарин, старший управляющий директор AppSec Solutions.
Подробнее на CNews
#AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👍6🔥5
На онлайн-митапе CyberCamp Юрий Шабалин, старший управляющий директор AppSec Solutions, выступит с докладом «Безопасность мобильных приложений в РФ: риски, требования и практики защиты».
Эксперт поделится:
CyberCamp — митап для специалистов по разработке и ИБ, на котором обсуждаются практические подходы к защите приложений и современные практики DevSecOps.
#AppSec_Мероприятия
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥5👍3
В новой версии нашего SAST-сканера вы можете глубже работать с результатами тестирования:
Это упрощает контроль, ускоряет анализ и делает процесс работы с уязвимостями более прозрачным для всей команды.
#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥6❤3
Присоединяйтесь к нашему каналу в MAX — теперь там тоже делимся актуальными новостями компании, апдейтами по продуктам AppSec Solutions, исследованиями и экспертизой команды.
Please open Telegram to view this post
VIEW IN TELEGRAM
😎5🔥3❤2
#AppSec_Life
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10😍9❤6
Сегодня поговорим о главных фичах платформы AppSec.Track.
Это внешний прокси-шлюз для OSA, который перехватывает загрузку пакетов и проверяет их через AppSec.Track. Поддерживает Java, npm, PyPI и NuGet и позволяет блокировать небезопасные пакеты до попадания в проект.
Подробнее —>
AppSec.Track стал первым российским SCA-анализатором для прямой проверки кода AI. MCP (Model Context Protocol) выявляет небезопасные или устаревшие пакеты до их внедрения в проект. Что входит:
- Автоматизированная проверка зависимостей
- Интеграция с AI-ассистентами
- Журнал запросов для контроля и аудита
Подробнее —>
- Objective-C, Swift, Perl, R, DART, Rust, Conda, Alpine, C/C++;
- Поддержка Hugging Face и сканирование AI/ML-компонентов;
- Поддержка Harbor;
- Сканирование Docker-образов по слоям.
- Переход с AST ID → Публичный идентификатор.
- Кастомные метки окружений.
- Оптимизация и ускорение работы.
- Гибкие политики для удобства настроек.
- Отложенная блокировка компонентов.
Большинство инструментов безопасности разработки решают задачу обнаружения. Но обнаружение — это только начало. Основная сложность начинается дальше:
когда у команды сотни уязвимостей и нет понимания, что из этого действительно важно.
AppSec.Track строится вокруг другой идеи — безопасность должна помогать принимать решения, а не создавать шум.
Мы фокусируемся на контроле цепочки поставок ПО: собираем данные, обогащаем их контекстом и превращаем в конкретные приоритеты для команды.
Это позволяет перейти от реакции на уязвимости
к управлению риском.
В новом релизе — развитие этой модели:
мы усилили возможности продукта как платформы, которая не просто находит проблемы, а помогает системно с ними работать.
— поделился Михаил Макаров, руководитель продукта AppSec.Track.
Следите за обновлениями!
#AppSecTrack
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍6❤3
Популярная JavaScript-библиотека Axios подверглась атаке на цепочку поставок: злоумышленник получил доступ к учетной записи npm одного из мейнтейнеров и опубликовал две скомпрометированные версии пакета — axios@1.14.1 и axios@0.30.4.
Что произошло
В зараженные версии Axios была добавлена скрытая зависимость plain-crypto-js@4.2.1, содержащая вредоносный код, который выполнялся через postinstall-скрипт. Этот скрипт устанавливал соединение с управляющим сервером, загружал полезную нагрузку, адаптированную под конкретную ОС, и затем пытался удалить следы своей активности.
Скомпрометированные версии затронули обе ветки Axios и были нацелены на macOS, Windows и Linux. Вредоносная активность маскировалась под системные процессы. Публикация пакетов происходила напрямую через npm, без изменений в исходном репозитории GitHub и без прохождения стандартных CI/CD-процессов.
Хронология:
— Установка зараженных версий через npm, Yarn или Bun.
— Выполнение postinstall-скрипта при установке пакета.
— Запуск дроппера, устанавливающего соединение с C2-сервером sfrclak.com (142.11.206.73).
— Загрузка и выполнение вредоносной нагрузки (RAT), обеспечивающей удаленное управление системой, сбор данных и загрузку дополнительного кода.
— Попытка удаления следов активности и модификация package.json для усложнения обнаружения.
В инциденте с компрометацией Axios ключевую роль сыграл не только факт появления вредоносных версий, но и скорость их попадания в зависимости проектов. Именно здесь сработали политики платформы AppSec.Track.
В продукте реализована политика по дате (time-based quality gate), которая позволяет ограничивать использование новых версий компонентов до момента их «выдержки» во времени. Это означает, что зависимости, опубликованные недавно, автоматически считаются недоверенными и не допускаются в сборку до прохождения заданного временного окна.
В случае с атакой на Axios скомпрометированные версии были опубликованы в npm и начали распространяться через стандартные механизмы установки. Однако благодаря политике по дате такие версии блокируются на этапе подключения зависимостей — ещё до того, как они попадают в среду разработки или CI/CD.
Даже если вы не работаете напрямую с Axios, эта библиотека ежедневно используется во множестве приложений и сервисов на разных платформах. Атака показала, что внедрение вредоносной зависимости может пройти незамеченным на ранних этапах, и только централизованный контроль и системы мониторинга позволяют вовремя выявлять угрозу и минимизировать последствия.
— прокомментировал Михаил Макаров, руководитель продукта AppSec.Track.
#Экспертиза_AppSec #AppSecTrack
Please open Telegram to view this post
VIEW IN TELEGRAM
👏10🔥8👍7
Рассказываем про главные обновления продуктов AppSec Solutions: ускорение работы, новые фичи и улучшение интеграций.
• Новые интеграции с Яга и AppSec.Wave, улучшение других интеграций.
• Автоматическое закрытие и переоткрытие дефектов, новые статусы False Positive и Accepted Risk.
• Расширенная фильтрация уязвимостей по сканам, импортам и веткам, управление командами.
• Оптимизация фронтенда, доработки Hub CLI и улучшения UX.
Подробнее —>
• Новый модуль OSA Firewall.
• Полноценный триаж.
• История сканирования всех приложений.
• Поддержка Bitbucket.
• Интерактивный граф зависимостей.
• Шаблоны отчетов.
Подробнее —>
• Расширенная статусная модель сканирования.
• Групповая обработка уязвимостей стала проще.
• Оптимизация агентов и ускорение формирования отчетов.
• Интеграционное API для внешних сервисов.
• Кастомные отчеты, история изменений и отображение языков в срабатываниях.
Подробнее —>
• Обновленное ядро 18.7.
• Повышена производительность и стабильность (Docker/Kubernetes).
• Новые логи, статусы пайплайнов, доработанные виджеты и уведомления.
• Расширенные права доступа и контроль критичных операций.
Подробнее —>
Обновляйтесь и пробуйте новые возможности!
#AppSec_updates
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤5👍3
AppSec.Cryptex — протектор мобильных приложений, который защищает их от взлома, реверс-инжиниринга и кражи данных.
#AppSecCryptex
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤7👏4👍2