AppSec Solutions
451 subscribers
461 photos
20 videos
1 file
200 links
Российская экосистема решений DevSecOps. Обеспечиваем безопасность Ваших приложений, сервисов и цифровых платформ.

🖥️ Наш сайт: appsec.global

📩 Вопросы: inbox@appsec.global
Download Telegram
🆙 Представляем обновленный AppSec.Track 4.3.0!

Главное в релизе — интеграция с каталогом CISA KEV, который фиксирует уязвимости, уже используемые в реальных атаках. Он помогает не просто оценивать риски, а переводит приоритизацию из теоретической плоскости в практическую. Также в обновлении — сканирование Git-репозиториев из GitFlic и улучшение модуля OSA Firewall.

Что еще?

▶️ CVE вместо AST
В ходе архитектурных изменений заменили внутренний идентификатор AST на CVE. Это упрощает интеграцию с внешними инструментами, включая ASOC-платформы, и дает больше прозрачности в работе с уязвимостями.

▶️ Метка unscan для AI/ML-компонентов
Показывает, что файл или артефакт в репозитории еще не прошел автоматическую проверку безопасности и требует дополнительного внимания.

▶️ Кастомные окружения
Теперь помимо стандартных (Dev, Test, Prod, Stage, Release)
можно добавлять кастомные окружения и применять к ним отдельные ИБ-политики для более точной настройки процессов.

▶️ Улучшение UX-функции Continuous Monitoring
Сделали навигацию и структуру страницы более понятными, чтобы вам было еще проще работать с функцией непрерывного мониторинга.

➡️ Листайте карточки с подробностями.

Полный список изменений — на сайте. 🖥

🔠 Рассылка | MAX

#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥126👏5
Национальные и суверенные ИИ-системы: насколько это реализуемо?

📄 Минцифры опубликовало законопроект об основах государственного регулирования сфер применения технологий искусственного интеллекта в Российской Федерации. Он определяет ответственность за результаты генерации, требования к использованию моделей в госсистемах, подходы к маркировке ИИ-контента и условия обучения на сторонних данных.

🌐 В документе, в частности, предлагается разделить системы ИИ на национальные и суверенные. Для получения такого статуса потребуется соответствие требованиям сертификации, а также локализация разработки и датасетов внутри страны.

В эфире РБК Радио Антон Башарин, старший управляющий директор AppSec Solutions, рассказал, что это значит на практике:

Подразумевается, что национальные и суверенные модели должны быть полностью разработаны и обучены на территории РФ. При этом большая часть современных решений построена на open-source компонентах, и быстро заменить их полностью российской разработкой крайне затруднительно.

Для реализации такого плана проектов потребуются дополнительные ресурсы, как человеческие, так и вычислительные. Необходимо будет заново выстраивать сбор и подготовку датасетов, включая обучение и тестирование моделей. Один из возможных подходов — более четкое определение и отделение персональных данных в российском правовом поле, а также формирование собственных массивов данных.

Пока речь идет о рамочном регулировании: значительная часть конкретных требований документа будет детализирована позже в подзаконных актах. Если законопроект примут, он вступит в силу с 1 сентября 2027 года.

⬇️ Слушайте запись эфира.

🔠 Рассылка | MAX

#Экспертиза_AppSec #ИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍4💯4🔥3😎2
🔄 Встречайте релиз AppSec.Wave 26.2.1

Мы к вам с важной новостью — в AppSec.Wave появилась функциональность MCP-сервера для подключения к LLM-инструментам.

🔗 Интеграция позволяет проверять безопасность исходного кода и получать информацию об уязвимостях, а AppSec.Wave выступает в роли MCP-сервера.

Это дает новый способ взаимодействия с инструментом из AI-Native редакторов кода, таких как Claude Code, Cursor и их аналогов, а также из IDE.

⚙️ После подключения к MCP-серверу AppSec.Wave LLM-инструмент сам определяет, что сделать для выполнения запроса, например:

- запустить сканирование исходного кода,

- если обнаружены уязвимости, получить про них информацию,

- сформировать отчёт с результатами,

- совершить какие-либо дальнейшие действия с кодом и найденными уязвимостями.

Подробнее про MCP читайте на сайте.

➡️ Обновляйтесь и пробуйте новые возможности.

🔠 Рассылка | МАКС

#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏63
🛡 Анализ достижимости в SCA: как перестать тонуть в уязвимостях и видеть реальные угрозы

Управление уязвимостями в сторонних компонентах остается одной из самых сложных задач для AppSec и разработки. Большое количество зависимостей, ложные срабатывания и трудности с приоритизацией замедляют процесс исправления и создают лишний шум.

🇷🇺 Сосредоточиться на серьезных дефектах безопасности помогает анализ достижимости, который определяет, доступен ли уязвимый код во время работы вашего приложения.

Как это работает:

▶️ Фокус на реальной эксплуатируемости
Система определяет, действительно ли уязвимый код используется в вашем приложении, а не просто присутствует в зависимостях.

▶️ Уменьшение числа ложных срабатываний
Анализ графа вызовов и контекста позволяет отсечь до 50% неактуальных уязвимостей и снизить нагрузку на команды.

▶️ Умная приоритизация
Приоритет определяется не только критичностью CVE, но и тем, достижима ли она в конкретном приложении.

▶️ Глубина анализа
Подход позволяет точно находить реальные точки риска: от зависимостей до конкретных функций в коде.

➡️ Скачивайте Руководство и узнайте, как работает анализ достижимости в нашей платформе AppSec.Track и как он помогает сфокусироваться на реальных рисках.

🔠 Рассылка | МАКС

#AppSecTrack #SCA
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍6🔥4👏1
🎤 AppSec Solutions на CISO Forum 2026

28 апреля будем говорить про ИИ в кибербезопасности на CISO Forum –площадке, где лидеры ИБ обмениваются опытом и обсуждают ключевые вызовы отрасли.

📍 Трек B, 17:00 — 18:20

В дискуссии под руководством Юрия Шабалина, директора по развитию ИИ-технологий AppSec Solutions, эксперты из Яндекса, Сбера, HoffTech, 1С-Битрикс, Т-Банк, Билайн и Wildberris & Russ обсудят:

▶️ Новые возможности и уязвимости: генерация кода, автоматизация, LLM-интерфейсы.

▶️ Отравление данных, манипуляции обучающими выборками, AI-фишинг.

▶️ Встраивание ИБ в жизненный цикл ИИ: контроль, аудит, валидация моделей.

▶️ Ответственность за ошибки и искажения — техническая и управленческая.

▶️ Необходимость нормативной базы и единых принципов этики и доверия.

Приходите узнать, как AI уже меняет правила игры и как его защитить.

🔠 Рассылка | МАКС

#AppSec_Мероприятия #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥92👍2
🔥 Мы разработали файрвол для защиты систем с ИИ

Встречайте AppSec.AIGate — прокси-шлюз, позволяющий установить барьер безопасности между пользователем и LLM-моделью.

🛡 AppSec.AIGate объединяет в себе ключевые задачи безопасности: применение политик, контроль запросов, логирование и аудит всех взаимодействий с ИИ.

Как он работает:

▶️ Перехватывает каждый запрос к модели и анализирует его в реальном времени, выявляя попытки обхода ограничений, jailbreak и prompt injection.

▶️ Находит чувствительные данные (персональные, финансовые и другие) и управляет ими по политике: маскирует, удаляет или блокирует.

▶️ Классифицирует запросы по категориям риска и применяет гибкие политики безопасности без доработки кода.

▶️ Проверяет ответы модели и предотвращает утечки: от персональных данных до системных промптов и внутренних адресов.

▶️ Ведет полный аудит всех взаимодействий, формирует отчеты и передает события в SOC/SIEM для дальнейшего анализа.

В отличие от файрволов для классического ПО, AppSec.AIGate анализирует не сам запрос, а контекст запроса, его семантику. То есть он анализирует, что пользователь хочет получить от модели и что он туда передает. На дашборде у ИБ-инженера появится уведомление: вот такой-то запрос заблокирован, потому что это попытка взлома модели. Или в таком-то запросе есть чувствительные данные. Или такой-то запрос заблокирован, потому что его содержание относится к запрещенным категориям. Сервис предусматривает набор кастомных правил, настроенных с учетом внутренней политики компании, при которых запрос, содержащий определенные ключевые слова, будет заблокирован.

— поделился Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions.

Подробнее о работе нашего файрвола читайте в статье. 🖥

🔠 Рассылка | МАКС

#AppSecAIGate #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥9😎3
Хотите узнать об AppSec.AIGate больше?

Приходите на наш вебинар «Риски ИИ-систем для бизнеса: новые уязвимости и что с ними делать». Разберём реальные уязвимости ИИ-систем, как они эксплуатируются на практике, как выстроить защиту и какие инструменты AppSec Solutions в этом помогут.

Что еще узнаете?

▶️Поймёте, какие виды уязвимостей специфичны для ИИ‑систем

▶️Получите представление, какие инструменты и процессы помогают закрыть ключевые риски

▶️Увидите, как выглядят атаки на ИИ-системы и как от них защищаться

▶️Сможете задать вопросы экспертам в безопасности ИИ

Кому будет полезно?

— CISO
— CIO
— CAiO
— Руководителям направлений разработки и архитекторам, отвечающим за проекты с ИИ‑компонентами

🎙Спикеры:

— Юрий Шабалин, директор по развитию технологий искусственного интеллекта
— Михаил Черешнев, ведущий инженер по ИИ и безопасности

➡️Регистрируйтесь и готовьте свои вопросы.

#AppSec_Вебинары #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥4😎2
🔜 Исследование уязвимостей мобильных приложений

Совсем скоро представим результаты ежегодного исследования безопасности мобильных приложений. Тестирование проводилось методом «черного ящика», что позволяет максимально точно воспроизвести реальные сценарии атак. Безопасность приложений проверялась с помощью AppSec.Sting— платформы автоматизированного анализа защищенности мобильных приложений.

🛍 Результаты тревожные: 84% приложений содержат уязвимости критического и высокого уровня. При этом почти в каждом втором приложении обнаружены проблемы с хранением данных и конфигурацией сетевого взаимодействия.

В этом году эксперты AppSec Solutions проанализировали 1 269 Android-программ из 19 категорий: бизнес-приложения (финансы, онлайн-ритейл, медицина и др.) и сервисы личного пользования (навигация и транспорт, игры, семья и дети и др.).

➡️ Получить ранний доступ к исследованию можно заполнив форму на нашем сайте — отправим отчёт сразу после публикации.

🔠 Рассылка | МАКС

#AppSec_исследование #AppSecSting
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍32
Media is too big
VIEW IN TELEGRAM
⚙️ Как использовать MCP в AppSec.Wave

В новом видео рассказываем подробнее, как работает функция MCP-сервера для подключения к LLM-инструментам в SAST-сканере AppSec.Wave.

💡 Узнайте, как подключить MCP к вашему проекту и как с его помощью оперативно проверять безопасность исходного кода, получать данные об уязвимостях и рекомендации по исправлению.

🔼 Смотрите обзор выше или на Rutube.

Полное описание функции читайте на сайте.

🔠 Рассылка | МАКС

#AppSecWave #MCP #SAST
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍43👌1
Как работает CISA KEV и зачем он нужен в SCA

В мире управления уязвимостями давно существует парадокс: в системе могут содержаться сотни критических проблем, но эксплуатируются из них лишь единицы. Или, наоборот, ИБ-недостаток со средним CVSS (Common Vulnerability Scoring System) может внезапно стать причиной инцидента, потому что реально используется в атаках прямо сейчас.

📄 Одно из наиболее эффективных решений – каталог известных эксплуатируемых уязвимостей CISA KEV (Known Exploited Vulnerabilities).

В своей статье Михаил Макаров, руководитель продукта AppSec.Track, и Аркадий Комиссарчук, аналитик ИБ AppSec Solutions, разобрали:

▶️ как работает CISA KEV,

▶️ чем он отличается от привычных метрик оценки уязвимостей,

▶️ как использовать KEV в SCA,

▶️ и как мы реализовали интеграцию с CISA KEV в платформе AppSec.Track.

Читайте по ссылке. 🖥

🔠 Рассылка | МАКС

#Экспертиза_AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥5👍4
⚡️ Исследование уязвимостей мобильных приложений 2026

Подводим предварительные итоги ежегодного исследования безопасности мобильных приложений. Команда AppSec Solutions проверила 1 269 Android-программ из 19 категорий: бизнес-приложения и сервисы личного пользования. Анализ проводился методом «черного ящика» с помощью AppSec.Sting— платформы автоматизированного анализа защищенности мобильных приложений.

Главное:

▶️ 84% мобильных приложений содержат уязвимости критического и высокого уровней.

▶️ В каждом втором приложении выявлены уязвимости ipc, хранение данных в открытом виде и проблемы с SCA.

Картина, которую мы наблюдаем не первый год, тревожна именно своей системностью. Больше всего проблем приложений связано с тем, что разработчики зашивают чувствительную информацию непосредственно в код. Только таких уязвимостей выявлено более 1500. При декомпиляции кода злоумышленники могут извлекать конфиденциальные данные и фактически «вскрывать» приложение без сложных атак. Требуется немедленный и кардинальный пересмотр всей парадигмы безопасности, интегрированный на каждом этапе жизненного цикла разработки, чтобы предотвратить потенциально катастрофические последствия для компаний и их пользователей.


— отмечает Никита Пинаев, руководитель продукта AppSec.Sting.

➡️ Собрали ключевые выводы в карточках, а полную версию исследования скачивайте на нашем сайте.

🔠 Рассылка | МАКС

#AppSec_исследование #AppSecSting
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥74👏4
🎙 Как ИИ трансформирует кибербезопасность и зачем нужен ИИ-файрвол

В подкасте «Рукотворный код» от студии Red Barn Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions, поговорил про то, как меняется кибербезопасность в эпоху ИИ и какие решения реально работают сегодня.

Эксперт рассказал:

▶️ где нейросети уже приносят практическую пользу в реальных кейсах,

▶️ какие угрозы специфичны для ИИ-систем,

▶️ что такое ИИ-файрвол и как он устроен,

▶️ как работают в связке файрвол AppSec.AIGate и анализатор AppSec.GenAI.

Смотрите на Youtube и VK или слушайте в Яндекс Музыке, VK и Apple.

🔠 Рассылка | МАКС

#Экспертиза_AppSec #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
6👏5🔥3
Начинаем через 3 минуты!🚨

Подключайтесь к вебинару «Риски ИИ-систем для бизнеса: новые уязвимости и что с ними делать»
👏2🔥1
Media is too big
VIEW IN TELEGRAM
Топ-5 функций платформы AppSec.Code

В новом ролике рассказываем про ключевые функции нашей VCS-платформы для безопасной и эффективной разработки:

▶️ Подключение к AppSec.Hub
Устраняйте уязвимости на ранних этапах и делайте безопасность частью процесса разработки.

▶️ Метрика цикломатической сложности кода
Оценивайте сложность кода и находите участки, требующие оптимизации и дополнительного контроля.

▶️ Импортозамещающие интеграции
Используйте интеграцию с Yandex Tracker и TeamStorm для совместной работы над задачами.

▶️ Аналитика дубликатов кода
Выявляйте повторяющиеся фрагменты и снижайте риски, связанные с поддержкой и безопасностью кода.

▶️ Статистика по разработчикам
Получайте прозрачную аналитику по активности команд и качеству разработки.

Смотрите подробности выше или на Rutube. 🖥

🔠 Рассылка | МАКС

#AppSecCode
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍32👏1👌1