В новой версии нашего SAST-сканера вы можете глубже работать с результатами тестирования:
Это упрощает контроль, ускоряет анализ и делает процесс работы с уязвимостями более прозрачным для всей команды.
#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥6❤3
Присоединяйтесь к нашему каналу в MAX — теперь там тоже делимся актуальными новостями компании, апдейтами по продуктам AppSec Solutions, исследованиями и экспертизой команды.
Please open Telegram to view this post
VIEW IN TELEGRAM
😎5🔥3❤2
#AppSec_Life
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10😍9❤6
Сегодня поговорим о главных фичах платформы AppSec.Track.
Это внешний прокси-шлюз для OSA, который перехватывает загрузку пакетов и проверяет их через AppSec.Track. Поддерживает Java, npm, PyPI и NuGet и позволяет блокировать небезопасные пакеты до попадания в проект.
Подробнее —>
AppSec.Track стал первым российским SCA-анализатором для прямой проверки кода AI. MCP (Model Context Protocol) выявляет небезопасные или устаревшие пакеты до их внедрения в проект. Что входит:
- Автоматизированная проверка зависимостей
- Интеграция с AI-ассистентами
- Журнал запросов для контроля и аудита
Подробнее —>
- Objective-C, Swift, Perl, R, DART, Rust, Conda, Alpine, C/C++;
- Поддержка Hugging Face и сканирование AI/ML-компонентов;
- Поддержка Harbor;
- Сканирование Docker-образов по слоям.
- Переход с AST ID → Публичный идентификатор.
- Кастомные метки окружений.
- Оптимизация и ускорение работы.
- Гибкие политики для удобства настроек.
- Отложенная блокировка компонентов.
Большинство инструментов безопасности разработки решают задачу обнаружения. Но обнаружение — это только начало. Основная сложность начинается дальше:
когда у команды сотни уязвимостей и нет понимания, что из этого действительно важно.
AppSec.Track строится вокруг другой идеи — безопасность должна помогать принимать решения, а не создавать шум.
Мы фокусируемся на контроле цепочки поставок ПО: собираем данные, обогащаем их контекстом и превращаем в конкретные приоритеты для команды.
Это позволяет перейти от реакции на уязвимости
к управлению риском.
В новом релизе — развитие этой модели:
мы усилили возможности продукта как платформы, которая не просто находит проблемы, а помогает системно с ними работать.
— поделился Михаил Макаров, руководитель продукта AppSec.Track.
Следите за обновлениями!
#AppSecTrack
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍6❤3
Популярная JavaScript-библиотека Axios подверглась атаке на цепочку поставок: злоумышленник получил доступ к учетной записи npm одного из мейнтейнеров и опубликовал две скомпрометированные версии пакета — axios@1.14.1 и axios@0.30.4.
Что произошло
В зараженные версии Axios была добавлена скрытая зависимость plain-crypto-js@4.2.1, содержащая вредоносный код, который выполнялся через postinstall-скрипт. Этот скрипт устанавливал соединение с управляющим сервером, загружал полезную нагрузку, адаптированную под конкретную ОС, и затем пытался удалить следы своей активности.
Скомпрометированные версии затронули обе ветки Axios и были нацелены на macOS, Windows и Linux. Вредоносная активность маскировалась под системные процессы. Публикация пакетов происходила напрямую через npm, без изменений в исходном репозитории GitHub и без прохождения стандартных CI/CD-процессов.
Хронология:
— Установка зараженных версий через npm, Yarn или Bun.
— Выполнение postinstall-скрипта при установке пакета.
— Запуск дроппера, устанавливающего соединение с C2-сервером sfrclak.com (142.11.206.73).
— Загрузка и выполнение вредоносной нагрузки (RAT), обеспечивающей удаленное управление системой, сбор данных и загрузку дополнительного кода.
— Попытка удаления следов активности и модификация package.json для усложнения обнаружения.
В инциденте с компрометацией Axios ключевую роль сыграл не только факт появления вредоносных версий, но и скорость их попадания в зависимости проектов. Именно здесь сработали политики платформы AppSec.Track.
В продукте реализована политика по дате (time-based quality gate), которая позволяет ограничивать использование новых версий компонентов до момента их «выдержки» во времени. Это означает, что зависимости, опубликованные недавно, автоматически считаются недоверенными и не допускаются в сборку до прохождения заданного временного окна.
В случае с атакой на Axios скомпрометированные версии были опубликованы в npm и начали распространяться через стандартные механизмы установки. Однако благодаря политике по дате такие версии блокируются на этапе подключения зависимостей — ещё до того, как они попадают в среду разработки или CI/CD.
Даже если вы не работаете напрямую с Axios, эта библиотека ежедневно используется во множестве приложений и сервисов на разных платформах. Атака показала, что внедрение вредоносной зависимости может пройти незамеченным на ранних этапах, и только централизованный контроль и системы мониторинга позволяют вовремя выявлять угрозу и минимизировать последствия.
— прокомментировал Михаил Макаров, руководитель продукта AppSec.Track.
#Экспертиза_AppSec #AppSecTrack
Please open Telegram to view this post
VIEW IN TELEGRAM
👏10🔥8👍7
Рассказываем про главные обновления продуктов AppSec Solutions: ускорение работы, новые фичи и улучшение интеграций.
• Новые интеграции с Яга и AppSec.Wave, улучшение других интеграций.
• Автоматическое закрытие и переоткрытие дефектов, новые статусы False Positive и Accepted Risk.
• Расширенная фильтрация уязвимостей по сканам, импортам и веткам, управление командами.
• Оптимизация фронтенда, доработки Hub CLI и улучшения UX.
Подробнее —>
• Новый модуль OSA Firewall.
• Полноценный триаж.
• История сканирования всех приложений.
• Поддержка Bitbucket.
• Интерактивный граф зависимостей.
• Шаблоны отчетов.
Подробнее —>
• Расширенная статусная модель сканирования.
• Групповая обработка уязвимостей стала проще.
• Оптимизация агентов и ускорение формирования отчетов.
• Интеграционное API для внешних сервисов.
• Кастомные отчеты, история изменений и отображение языков в срабатываниях.
Подробнее —>
• Обновленное ядро 18.7.
• Повышена производительность и стабильность (Docker/Kubernetes).
• Новые логи, статусы пайплайнов, доработанные виджеты и уведомления.
• Расширенные права доступа и контроль критичных операций.
Подробнее —>
Обновляйтесь и пробуйте новые возможности!
#AppSec_updates
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤5👍3
AppSec.Cryptex — протектор мобильных приложений, который защищает их от взлома, реверс-инжиниринга и кражи данных.
#AppSecCryptex
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤7👏4👍2