Рассказываем про главные обновления продуктов AppSec Solutions: ускорение работы, новые фичи и улучшение интеграций.
• Новые интеграции с Яга и AppSec.Wave, улучшение других интеграций.
• Автоматическое закрытие и переоткрытие дефектов, новые статусы False Positive и Accepted Risk.
• Расширенная фильтрация уязвимостей по сканам, импортам и веткам, управление командами.
• Оптимизация фронтенда, доработки Hub CLI и улучшения UX.
Подробнее —>
• Новый модуль OSA Firewall.
• Полноценный триаж.
• История сканирования всех приложений.
• Поддержка Bitbucket.
• Интерактивный граф зависимостей.
• Шаблоны отчетов.
Подробнее —>
• Расширенная статусная модель сканирования.
• Групповая обработка уязвимостей стала проще.
• Оптимизация агентов и ускорение формирования отчетов.
• Интеграционное API для внешних сервисов.
• Кастомные отчеты, история изменений и отображение языков в срабатываниях.
Подробнее —>
• Обновленное ядро 18.7.
• Повышена производительность и стабильность (Docker/Kubernetes).
• Новые логи, статусы пайплайнов, доработанные виджеты и уведомления.
• Расширенные права доступа и контроль критичных операций.
Подробнее —>
Обновляйтесь и пробуйте новые возможности!
#AppSec_updates
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤5👍3
AppSec.Cryptex — протектор мобильных приложений, который защищает их от взлома, реверс-инжиниринга и кражи данных.
#AppSecCryptex
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤7👏4👍2
В конце марта была зафиксирована одна из наиболее опасных атак на цепочку поставок за последнее время (CVE-2026-33634). Злоумышленники смогли скомпрометировать не просто библиотеки, а доверенные инструменты безопасности и CI/CD — включая Trivy, Checkmarx и LiteLLM.
Атака длилась всего несколько часов, но этого оказалось достаточно: вредоносные версии успели распространиться через GitHub Actions, Docker-образы и PyPI. В результате тысячи CI/CD-пайплайнов могли запускать зараженный код, приводя к утечке секретов, компрометации облачной инфраструктуры и закреплению в Kubernetes-кластерах.
С точки зрения защиты, подобные атаки хорошо показывают, почему классический SCA уже недостаточен: проверять только библиотеки — неэффективно, когда атакуются инструменты разработки и CI/CD-компоненты.
В этом контексте подход, реализованный в AppSec.Track, позволяет закрывать сразу несколько ключевых векторов, использованных в этой атаке.
— отмечает Михаил Макаров, руководитель продукта AppSec.Track.
Советы эксперта, на что делать упор в защите:
Такой подход особенно критичен в сценариях целевых кампаний с горизонтальным перемещением (lateral movement), где скорость реакции и правильная приоритизация напрямую влияют на масштаб инцидента.
В результате такие механизмы не просто помогают обнаружить проблему, а снижают вероятность её попадания в продакшен в принципе, что в случае supply chain атак является наиболее эффективной стратегией защиты.
#Экспертиза_AppSec #AppSecTrack
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥8💯5
Статический анализ давно превратился в обычный инструмент для безопасной разработки, как линтер или CI. Но ожидания от него изменились: нужен не просто сканер уязвимостей, а решение, которое вписывается в процессы и реально снижает риски.
На что стоит смотреть при выборе:
Именно на этих принципах мы строили SAST-сканер AppSec.Wave: быстрый старт (~20 минут), высокая скорость анализа, 14 000+ правил и интеграция с привычными инструментами разработки.
Подробнее о критериях выбора инструмента и нашем подходе читайте в статье.
#Экспертиза_AppSec #AppSecWave #SAST
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👍6❤5
Главное в релизе — интеграция с каталогом CISA KEV, который фиксирует уязвимости, уже используемые в реальных атаках. Он помогает не просто оценивать риски, а переводит приоритизацию из теоретической плоскости в практическую. Также в обновлении — сканирование Git-репозиториев из GitFlic и улучшение модуля OSA Firewall.
Что еще?
В ходе архитектурных изменений заменили внутренний идентификатор AST на CVE. Это упрощает интеграцию с внешними инструментами, включая ASOC-платформы, и дает больше прозрачности в работе с уязвимостями.
Показывает, что файл или артефакт в репозитории еще не прошел автоматическую проверку безопасности и требует дополнительного внимания.
Теперь помимо стандартных (Dev, Test, Prod, Stage, Release)
можно добавлять кастомные окружения и применять к ним отдельные ИБ-политики для более точной настройки процессов.
Сделали навигацию и структуру страницы более понятными, чтобы вам было еще проще работать с функцией непрерывного мониторинга.
Полный список изменений — на сайте.
#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12❤6👏5
Национальные и суверенные ИИ-системы: насколько это реализуемо?
📄 Минцифры опубликовало законопроект об основах государственного регулирования сфер применения технологий искусственного интеллекта в Российской Федерации. Он определяет ответственность за результаты генерации, требования к использованию моделей в госсистемах, подходы к маркировке ИИ-контента и условия обучения на сторонних данных.
🌐 В документе, в частности, предлагается разделить системы ИИ на национальные и суверенные. Для получения такого статуса потребуется соответствие требованиям сертификации, а также локализация разработки и датасетов внутри страны.
В эфире РБК Радио Антон Башарин, старший управляющий директор AppSec Solutions, рассказал, что это значит на практике:
Пока речь идет о рамочном регулировании: значительная часть конкретных требований документа будет детализирована позже в подзаконных актах. Если законопроект примут, он вступит в силу с 1 сентября 2027 года.
⬇️ Слушайте запись эфира.
🔠 Рассылка | MAX
#Экспертиза_AppSec #ИИ
В эфире РБК Радио Антон Башарин, старший управляющий директор AppSec Solutions, рассказал, что это значит на практике:
Подразумевается, что национальные и суверенные модели должны быть полностью разработаны и обучены на территории РФ. При этом большая часть современных решений построена на open-source компонентах, и быстро заменить их полностью российской разработкой крайне затруднительно.
Для реализации такого плана проектов потребуются дополнительные ресурсы, как человеческие, так и вычислительные. Необходимо будет заново выстраивать сбор и подготовку датасетов, включая обучение и тестирование моделей. Один из возможных подходов — более четкое определение и отделение персональных данных в российском правовом поле, а также формирование собственных массивов данных.
Пока речь идет о рамочном регулировании: значительная часть конкретных требований документа будет детализирована позже в подзаконных актах. Если законопроект примут, он вступит в силу с 1 сентября 2027 года.
#Экспертиза_AppSec #ИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍4💯4🔥3😎2
Мы к вам с важной новостью — в AppSec.Wave появилась функциональность MCP-сервера для подключения к LLM-инструментам.
Это дает новый способ взаимодействия с инструментом из AI-Native редакторов кода, таких как Claude Code, Cursor и их аналогов, а также из IDE.
- запустить сканирование исходного кода,
- если обнаружены уязвимости, получить про них информацию,
- сформировать отчёт с результатами,
- совершить какие-либо дальнейшие действия с кодом и найденными уязвимостями.
Подробнее про MCP читайте на сайте.
#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏6❤3
Управление уязвимостями в сторонних компонентах остается одной из самых сложных задач для AppSec и разработки. Большое количество зависимостей, ложные срабатывания и трудности с приоритизацией замедляют процесс исправления и создают лишний шум.
Как это работает:
Система определяет, действительно ли уязвимый код используется в вашем приложении, а не просто присутствует в зависимостях.
Анализ графа вызовов и контекста позволяет отсечь до 50% неактуальных уязвимостей и снизить нагрузку на команды.
Приоритет определяется не только критичностью CVE, но и тем, достижима ли она в конкретном приложении.
Подход позволяет точно находить реальные точки риска: от зависимостей до конкретных функций в коде.
#AppSecTrack #SCA
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍6🔥4👏1
28 апреля будем говорить про ИИ в кибербезопасности на CISO Forum –площадке, где лидеры ИБ обмениваются опытом и обсуждают ключевые вызовы отрасли.
В дискуссии под руководством Юрия Шабалина, директора по развитию ИИ-технологий AppSec Solutions, эксперты из Яндекса, Сбера, HoffTech, 1С-Битрикс, Т-Банк, Билайн и Wildberris & Russ обсудят:
Приходите узнать, как AI уже меняет правила игры и как его защитить.
#AppSec_Мероприятия #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤2👍2