AppSec Solutions
451 subscribers
461 photos
20 videos
1 file
200 links
Российская экосистема решений DevSecOps. Обеспечиваем безопасность Ваших приложений, сервисов и цифровых платформ.

🖥️ Наш сайт: appsec.global

📩 Вопросы: inbox@appsec.global
Download Telegram
🔒 Как мы сделали AppSec.Cryptex

AppSec.Cryptex — протектор мобильных приложений, который защищает их от взлома, реверс-инжиниринга и кражи данных.

🎤 Юрий Шабалин, старший управляющий директор AppSec Solutions, рассказал о возможностях продукта, кейсах применения и планах развития на 2026 год.

🔼 Листайте карточки и знакомьтесь поближе с нашим решением.

🔠 Рассылка | MAX

#AppSecCryptex
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥97👏4👍2
🛡 Как защититься от supply chain-атак

В конце марта была зафиксирована одна из наиболее опасных атак на цепочку поставок за последнее время (CVE-2026-33634). Злоумышленники смогли скомпрометировать не просто библиотеки, а доверенные инструменты безопасности и CI/CD — включая Trivy, Checkmarx и LiteLLM.

Атака длилась всего несколько часов, но этого оказалось достаточно: вредоносные версии успели распространиться через GitHub Actions, Docker-образы и PyPI. В результате тысячи CI/CD-пайплайнов могли запускать зараженный код, приводя к утечке секретов, компрометации облачной инфраструктуры и закреплению в Kubernetes-кластерах.

С точки зрения защиты, подобные атаки хорошо показывают, почему классический SCA уже недостаточен: проверять только библиотеки — неэффективно, когда атакуются инструменты разработки и CI/CD-компоненты.

В этом контексте подход, реализованный в AppSec.Track, позволяет закрывать сразу несколько ключевых векторов, использованных в этой атаке.

— отмечает Михаил Макаров, руководитель продукта AppSec.Track.

Советы эксперта, на что делать упор в защите:

▶️ Контроль по дате и происхождению артефактов. В подобных инцидентах вредоносные версии появляются внезапно и «живут» короткое время. Политики безопасности (quality gates) по дате публикации позволяют автоматически блокировать такие обновления до их верификации. Это фактически разрывает начальную стадию атаки — доставку вредоносного компонента в контур разработки или в пайплайн.

▶️ Анализ не только продуктовых зависимостей, но и инструментов сборки. AppSec.Track рассматривает их как полноценную часть поверхности атаки (включая CLI-утилиты, GitHub Actions, контейнерные образы), что позволяет обнаруживать риск даже тогда, когда компрометирован не код приложения, а инфраструктурный компонент.

▶️ Работа с актуальной информацией по угрозам. Важным направлением развития является учет сигналов о реально эксплуатируемых уязвимостях и активных атаках, а не только формальных метрик вроде CVSS. Это позволяет смещать фокус приоритизации на те компоненты, которые представляют практический риск «здесь и сейчас».

Такой подход особенно критичен в сценариях целевых кампаний с горизонтальным перемещением (lateral movement), где скорость реакции и правильная приоритизация напрямую влияют на масштаб инцидента.

В результате такие механизмы не просто помогают обнаружить проблему, а снижают вероятность её попадания в продакшен в принципе, что в случае supply chain атак является наиболее эффективной стратегией защиты.

➡️ Контролируйте безопасность стороннего кода и защищайте цепочку поставок с AppSec.Track.

🔠 Рассылка | MAX

#Экспертиза_AppSec #AppSecTrack
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥8💯5
🔗 Как выбрать SAST-инструмент и не пожалеть

Статический анализ давно превратился в обычный инструмент для безопасной разработки, как линтер или CI. Но ожидания от него изменились: нужен не просто сканер уязвимостей, а решение, которое вписывается в процессы и реально снижает риски.

На что стоит смотреть при выборе:

▶️ Скорость и готовность из коробки. Развернули, подключили проект и через несколько минут получили первый осмысленный отчёт. Анализ на каждый merge request, без боли для CI.

▶️ Качество детектирования. Тысячи находок, которые нужно разбирать вручную, убивают ценность инструмента. Важны покрытие реальных дефектов, минимум ложных срабатываний и фокус на тех местах, где уязвимость действительно эксплуатируема.

▶️ Поддержка языков и стеков. Реальные проекты живут на зоопарке технологий. Хороший SAST должен одинаково хорошо работать с монолитами, микросервисами, фронтендом и бэкендом и поддерживать основные языки программирования.

▶️ Интеграция с процессами. SAST, который живет сам по себе, быстро превращается в мёртвый инструмент. Инструмент должен запускаться в пайплайне, давать фидбек прямо в IDE и легко отдавать результаты в нужном формате.

▶️ Управление правилами и перенос экспертизы. Важно, чтобы решение позволяло адаптировать правила под свои нужды и переносить накопленную экспертизу из других сканеров.

Именно на этих принципах мы строили SAST-сканер AppSec.Wave: быстрый старт (~20 минут), высокая скорость анализа, 14 000+ правил и интеграция с привычными инструментами разработки.

Подробнее о критериях выбора инструмента и нашем подходе читайте в статье. 🖥

🔠 Рассылка | MAX

#Экспертиза_AppSec #AppSecWave #SAST
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👍65
🆙 Представляем обновленный AppSec.Track 4.3.0!

Главное в релизе — интеграция с каталогом CISA KEV, который фиксирует уязвимости, уже используемые в реальных атаках. Он помогает не просто оценивать риски, а переводит приоритизацию из теоретической плоскости в практическую. Также в обновлении — сканирование Git-репозиториев из GitFlic и улучшение модуля OSA Firewall.

Что еще?

▶️ CVE вместо AST
В ходе архитектурных изменений заменили внутренний идентификатор AST на CVE. Это упрощает интеграцию с внешними инструментами, включая ASOC-платформы, и дает больше прозрачности в работе с уязвимостями.

▶️ Метка unscan для AI/ML-компонентов
Показывает, что файл или артефакт в репозитории еще не прошел автоматическую проверку безопасности и требует дополнительного внимания.

▶️ Кастомные окружения
Теперь помимо стандартных (Dev, Test, Prod, Stage, Release)
можно добавлять кастомные окружения и применять к ним отдельные ИБ-политики для более точной настройки процессов.

▶️ Улучшение UX-функции Continuous Monitoring
Сделали навигацию и структуру страницы более понятными, чтобы вам было еще проще работать с функцией непрерывного мониторинга.

➡️ Листайте карточки с подробностями.

Полный список изменений — на сайте. 🖥

🔠 Рассылка | MAX

#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥126👏5
Национальные и суверенные ИИ-системы: насколько это реализуемо?

📄 Минцифры опубликовало законопроект об основах государственного регулирования сфер применения технологий искусственного интеллекта в Российской Федерации. Он определяет ответственность за результаты генерации, требования к использованию моделей в госсистемах, подходы к маркировке ИИ-контента и условия обучения на сторонних данных.

🌐 В документе, в частности, предлагается разделить системы ИИ на национальные и суверенные. Для получения такого статуса потребуется соответствие требованиям сертификации, а также локализация разработки и датасетов внутри страны.

В эфире РБК Радио Антон Башарин, старший управляющий директор AppSec Solutions, рассказал, что это значит на практике:

Подразумевается, что национальные и суверенные модели должны быть полностью разработаны и обучены на территории РФ. При этом большая часть современных решений построена на open-source компонентах, и быстро заменить их полностью российской разработкой крайне затруднительно.

Для реализации такого плана проектов потребуются дополнительные ресурсы, как человеческие, так и вычислительные. Необходимо будет заново выстраивать сбор и подготовку датасетов, включая обучение и тестирование моделей. Один из возможных подходов — более четкое определение и отделение персональных данных в российском правовом поле, а также формирование собственных массивов данных.

Пока речь идет о рамочном регулировании: значительная часть конкретных требований документа будет детализирована позже в подзаконных актах. Если законопроект примут, он вступит в силу с 1 сентября 2027 года.

⬇️ Слушайте запись эфира.

🔠 Рассылка | MAX

#Экспертиза_AppSec #ИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍4💯4🔥3😎2
🔄 Встречайте релиз AppSec.Wave 26.2.1

Мы к вам с важной новостью — в AppSec.Wave появилась функциональность MCP-сервера для подключения к LLM-инструментам.

🔗 Интеграция позволяет проверять безопасность исходного кода и получать информацию об уязвимостях, а AppSec.Wave выступает в роли MCP-сервера.

Это дает новый способ взаимодействия с инструментом из AI-Native редакторов кода, таких как Claude Code, Cursor и их аналогов, а также из IDE.

⚙️ После подключения к MCP-серверу AppSec.Wave LLM-инструмент сам определяет, что сделать для выполнения запроса, например:

- запустить сканирование исходного кода,

- если обнаружены уязвимости, получить про них информацию,

- сформировать отчёт с результатами,

- совершить какие-либо дальнейшие действия с кодом и найденными уязвимостями.

Подробнее про MCP читайте на сайте.

➡️ Обновляйтесь и пробуйте новые возможности.

🔠 Рассылка | МАКС

#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏63
🛡 Анализ достижимости в SCA: как перестать тонуть в уязвимостях и видеть реальные угрозы

Управление уязвимостями в сторонних компонентах остается одной из самых сложных задач для AppSec и разработки. Большое количество зависимостей, ложные срабатывания и трудности с приоритизацией замедляют процесс исправления и создают лишний шум.

🇷🇺 Сосредоточиться на серьезных дефектах безопасности помогает анализ достижимости, который определяет, доступен ли уязвимый код во время работы вашего приложения.

Как это работает:

▶️ Фокус на реальной эксплуатируемости
Система определяет, действительно ли уязвимый код используется в вашем приложении, а не просто присутствует в зависимостях.

▶️ Уменьшение числа ложных срабатываний
Анализ графа вызовов и контекста позволяет отсечь до 50% неактуальных уязвимостей и снизить нагрузку на команды.

▶️ Умная приоритизация
Приоритет определяется не только критичностью CVE, но и тем, достижима ли она в конкретном приложении.

▶️ Глубина анализа
Подход позволяет точно находить реальные точки риска: от зависимостей до конкретных функций в коде.

➡️ Скачивайте Руководство и узнайте, как работает анализ достижимости в нашей платформе AppSec.Track и как он помогает сфокусироваться на реальных рисках.

🔠 Рассылка | МАКС

#AppSecTrack #SCA
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍6🔥4👏1
🎤 AppSec Solutions на CISO Forum 2026

28 апреля будем говорить про ИИ в кибербезопасности на CISO Forum –площадке, где лидеры ИБ обмениваются опытом и обсуждают ключевые вызовы отрасли.

📍 Трек B, 17:00 — 18:20

В дискуссии под руководством Юрия Шабалина, директора по развитию ИИ-технологий AppSec Solutions, эксперты из Яндекса, Сбера, HoffTech, 1С-Битрикс, Т-Банк, Билайн и Wildberris & Russ обсудят:

▶️ Новые возможности и уязвимости: генерация кода, автоматизация, LLM-интерфейсы.

▶️ Отравление данных, манипуляции обучающими выборками, AI-фишинг.

▶️ Встраивание ИБ в жизненный цикл ИИ: контроль, аудит, валидация моделей.

▶️ Ответственность за ошибки и искажения — техническая и управленческая.

▶️ Необходимость нормативной базы и единых принципов этики и доверия.

Приходите узнать, как AI уже меняет правила игры и как его защитить.

🔠 Рассылка | МАКС

#AppSec_Мероприятия #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥92👍2
🔥 Мы разработали файрвол для защиты систем с ИИ

Встречайте AppSec.AIGate — прокси-шлюз, позволяющий установить барьер безопасности между пользователем и LLM-моделью.

🛡 AppSec.AIGate объединяет в себе ключевые задачи безопасности: применение политик, контроль запросов, логирование и аудит всех взаимодействий с ИИ.

Как он работает:

▶️ Перехватывает каждый запрос к модели и анализирует его в реальном времени, выявляя попытки обхода ограничений, jailbreak и prompt injection.

▶️ Находит чувствительные данные (персональные, финансовые и другие) и управляет ими по политике: маскирует, удаляет или блокирует.

▶️ Классифицирует запросы по категориям риска и применяет гибкие политики безопасности без доработки кода.

▶️ Проверяет ответы модели и предотвращает утечки: от персональных данных до системных промптов и внутренних адресов.

▶️ Ведет полный аудит всех взаимодействий, формирует отчеты и передает события в SOC/SIEM для дальнейшего анализа.

В отличие от файрволов для классического ПО, AppSec.AIGate анализирует не сам запрос, а контекст запроса, его семантику. То есть он анализирует, что пользователь хочет получить от модели и что он туда передает. На дашборде у ИБ-инженера появится уведомление: вот такой-то запрос заблокирован, потому что это попытка взлома модели. Или в таком-то запросе есть чувствительные данные. Или такой-то запрос заблокирован, потому что его содержание относится к запрещенным категориям. Сервис предусматривает набор кастомных правил, настроенных с учетом внутренней политики компании, при которых запрос, содержащий определенные ключевые слова, будет заблокирован.

— поделился Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions.

Подробнее о работе нашего файрвола читайте в статье. 🖥

🔠 Рассылка | МАКС

#AppSecAIGate #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥9😎3
Хотите узнать об AppSec.AIGate больше?

Приходите на наш вебинар «Риски ИИ-систем для бизнеса: новые уязвимости и что с ними делать». Разберём реальные уязвимости ИИ-систем, как они эксплуатируются на практике, как выстроить защиту и какие инструменты AppSec Solutions в этом помогут.

Что еще узнаете?

▶️Поймёте, какие виды уязвимостей специфичны для ИИ‑систем

▶️Получите представление, какие инструменты и процессы помогают закрыть ключевые риски

▶️Увидите, как выглядят атаки на ИИ-системы и как от них защищаться

▶️Сможете задать вопросы экспертам в безопасности ИИ

Кому будет полезно?

— CISO
— CIO
— CAiO
— Руководителям направлений разработки и архитекторам, отвечающим за проекты с ИИ‑компонентами

🎙Спикеры:

— Юрий Шабалин, директор по развитию технологий искусственного интеллекта
— Михаил Черешнев, ведущий инженер по ИИ и безопасности

➡️Регистрируйтесь и готовьте свои вопросы.

#AppSec_Вебинары #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥4😎2
🔜 Исследование уязвимостей мобильных приложений

Совсем скоро представим результаты ежегодного исследования безопасности мобильных приложений. Тестирование проводилось методом «черного ящика», что позволяет максимально точно воспроизвести реальные сценарии атак. Безопасность приложений проверялась с помощью AppSec.Sting— платформы автоматизированного анализа защищенности мобильных приложений.

🛍 Результаты тревожные: 84% приложений содержат уязвимости критического и высокого уровня. При этом почти в каждом втором приложении обнаружены проблемы с хранением данных и конфигурацией сетевого взаимодействия.

В этом году эксперты AppSec Solutions проанализировали 1 269 Android-программ из 19 категорий: бизнес-приложения (финансы, онлайн-ритейл, медицина и др.) и сервисы личного пользования (навигация и транспорт, игры, семья и дети и др.).

➡️ Получить ранний доступ к исследованию можно заполнив форму на нашем сайте — отправим отчёт сразу после публикации.

🔠 Рассылка | МАКС

#AppSec_исследование #AppSecSting
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍32
Media is too big
VIEW IN TELEGRAM
⚙️ Как использовать MCP в AppSec.Wave

В новом видео рассказываем подробнее, как работает функция MCP-сервера для подключения к LLM-инструментам в SAST-сканере AppSec.Wave.

💡 Узнайте, как подключить MCP к вашему проекту и как с его помощью оперативно проверять безопасность исходного кода, получать данные об уязвимостях и рекомендации по исправлению.

🔼 Смотрите обзор выше или на Rutube.

Полное описание функции читайте на сайте.

🔠 Рассылка | МАКС

#AppSecWave #MCP #SAST
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍43👌1