AppSec Solutions
451 subscribers
461 photos
20 videos
1 file
200 links
Российская экосистема решений DevSecOps. Обеспечиваем безопасность Ваших приложений, сервисов и цифровых платформ.

🖥️ Наш сайт: appsec.global

📩 Вопросы: inbox@appsec.global
Download Telegram
📶 Как работают VCS-системы

А где финальная версия? Кто перезаписал код? Почему всё сломалось после правки?

Эти и другие вопросы разработчиков решает cистема контроля версий (VCS). Она нужна там, где требуется отслеживание изменений, управление версиями и совместная работа над кодом.

В новой статье рассказали:

▶️ как работает система контроля версий,

▶️ какие бывают виды VCS,

▶️ какую систему выбрать новичку.

На практике VCS-системы используются ещё и как часть процессов ИБ. Отдельно разобрали, как это реализовано в платформе AppSec.Code, которая позволяет управлять исходным кодом приложений и репозиториями в безопасной среде

Читайте подробнее на сайте. 🖥

🔠 Рассылка | МАКС

#Экспертиза_AppSec #VCS
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍54
🚨 60% популярных туристических приложений содержат критические уязвимости, способные привести к утечке персональных данных

Команда AppSec.Sting исследовала топ-20 самых скачиваемых в России приложений категории «отдых и путешествия» и выявила 529 уязвимостей высокого и критического уровня. Всего в 2025 году в исследованных travel-приложениях найдено более 700 проблем безопасности различной степени критичности.

⚖️ Для сравнения: в 2024 году при анализе около 100 приложений этой категории критических уязвимостей обнаружено не было.

Одна из причин роста числа уязвимостей — использование непроверенного кода, сгенерированного ИИ, а также фрагментов из открытых библиотек без полноценной проверки безопасности.

Количество действительно серьезных уязвимостей растет, есть приложения, в которых найдено более сотни проблем с высокой степенью риска, это уже не лазейка, а, можно сказать, распахнутая парадная дверь для хакеров.

— отметил Никита Пинаев, руководитель продукта AppSec.Sting.

Подробнее в ТАСС. 🖥

🔠 Рассылка | МАКС

#AppSec_исследование #AppSecSting
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥73👍3
😑 Галлюцинации ИИ превращаются в системную угрозу

В России ИИ-ассистенты регулярно используют уже 15–20% пользователей, что делает вопрос объективности критическим. Нейросети научились генерировать связные тексты, в которых реальные данные соседствуют с ошибками и полностью вымышленными элементами, создавая убедительную, но не всегда достоверную картину.

Одновременно растет зависимость пользователей от подобных систем. Чем более уверенно и естественно звучит ответ, тем выше вероятность, что он будет принят без дополнительной проверки, особенно в рабочих процессах, где скорость часто выходит на первый план.

Когда ИИ становится единственным окном в мир, он неизбежно формирует вашу картину реальности. Просто потому, что модель выдает наиболее вероятный, "средний" ответ. И это серьезнее, чем "пузыри соцсетей", потому что ИИ воспринимается как нейтральный и объективный источник. А он таковым не является. Делегирование знаний и решений искусственному интеллекту будет расти, поэтому необходим человеческий контроль.


— считает Антон Башарин, старший управляющий директор AppSec Solutions.

В этих условиях важно не только развивать сами модели, но и налаживать проверку и верификацию информации.

Подробнее в Коммерсантъ. 🖥

🔠 Рассылка | МАКС

#Экспертиза_AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
👏7🔥4💯3
🚨 Взлом GitHub наглядно показывает, что безопасность должна быть системной

GitHub сообщил о компрометации около 3800 внутренних репозиториев. Причиной атаки стало вредоносное расширение для VS Code, установленное на рабочем устройстве сотрудника. Инцидент вновь показал, насколько уязвимыми остаются цепочки поставок и инструменты разработки.

Основной риск — не только сам факт утечки, а возможные последствия: раскрытый код может стать источником уязвимостей, которые будут обнаружены и использованы злоумышленниками.

В AppSec.Code мы изначально исходим из предположения, что безопасность должна быть выстроена системно. Наш подход базируется на использовании открытого open-source решения GitLab, с полной проверкой на безопасность, при этом контур разработки AppSec.Code остается строго изолированным и контролируемым.

— отмечает Данил Балавнев, руководитель продукта AppSec.Code.

Подробнее на CISOCLUB 🖥

🔠 Рассылка | МАКС

#Экспертиза_AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍4🔥4👏3
📱 Делимся трендами мобильной безопасности

Результаты нашего исследования уязвимостей в российских мобильных приложениях показывают, что в 2026 году будут выигрывать команды, у которых SAST, SCA, secret scanning и проверка ИИ-кода встроены в CI/CD, а не запускаются «по случаю».

🔼Собрали в карточках ключевые тенденции мобильной безопасности и практики, которые помогают снижать риски уже сейчас.

Проверьте защищенность мобильного приложения вашей компании с помощью платформы AppSec.Sting, получите детальный отчет по уязвимостям с рекомендациями по их устранению от наших экспертов и оптимизируйте затраты на обеспечение безопасности.

🔠 Рассылка | МАКС

#AppSec_исследование #AppSecSting
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥4👏4
🛡 Как AppSec.GenAI отрабатывает атаки на ИИ

Рассказываем, как можно использовать сканер AppSec.GenAI для тестирования ИИ-моделей на киберустойчивость.

1️⃣ Тестирование LLM перед продуктивным развёртыванием

Организация планирует развернуть чат-бота на базе GPT-4o. Перед запуском инженер по безопасности:

1. Регистрирует модель в AppSec.GenAI (указывает endpoint, API-ключ).
2. Создаёт профиль сканирования с набором техник Jailbreak Attack Suite (Roleplay, Encoding, Crescendo) и подключает Unified Pipeline.
3. Запускает сканирование.
4. Получает отчёт с найденными уязвимостями (Critical / High / Medium).
5. Передаёт отчёт команде разработки для доработки system prompt.

2️⃣ Тестирование CV-модели на состязательную устойчивость

Модель классификации дорожных знаков проходит тестирование:

1. Загружаются эталонные изображения знаков.
2. Применяются White-box-атаки (FGSM, PGD) и Black-box / Hybrid-атаки (Simple Black-Box, ZOO, One Pixel).
3. Система генерирует adversarial-изображения, визуально неотличимые от оригиналов.
4. Отчёт показывает, какие знаки модель перестаёт распознавать при минимальном возмущении.

3️⃣ Тестирование ASR-модели на backdoor-уязвимости

Модель распознавания голосовых команд тестируется на устойчивость:

1. Загружаются эталонные аудиозаписи команд.
2. Применяются Black-box-атаки DABA (бэкдор) и Ultrasonic (ультразвук).
3. Система проверяет, можно ли внедрить скрытые команды в аудиопоток.
4. Отчёт фиксирует, какие бэкдоры были успешно встроены.

Наша команда постоянно расширяет различные техники атак, сценарии. Мы анализируем большое количество источников и статей, проверяем гипотезы, строим PoC по новым атакам и лучшие добавляем в продукт. Также мы прорабатываем развитие новых модальностей и способов атак на них. Это та сфера, где ты всегда должен быть в курсе всех изменений и новых возможностей.

— поделился Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions.

Безопасность ИИ требует постоянной проверки на устойчивость к новым классам атак. Быстро и эффективно выявляйте слабые места, угрозы и потенциальные риски моделей с AppSec.GenAI.

🔠 Рассылка | МАКС

#AppSecGenAI #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
8👏4🔥3
📖 ASOC или ASPM?

Когда в компании одновременно используются SAST, DAST, SCA и другие AppSec-инструменты, количество находок растет быстрее, чем команды успевают их обрабатывать. ИБ-специалисты вручную сводят всё это в таблицы, дедуплицируют пересекающиеся срабатывания и пытаются приоритизировать задачи для разработчиков. Такая модель перестаёт работать, когда число приложений в портфеле превышает десяток.

Именно для решения этой проблемы появились классы платформ ASOC и ASPM.

В статье рассказываем:

▶️ что такое ASOC и какие задачи выполняет этот класс инструментов,

▶️ почему появился ASPM и чем он отличается от ASOC,

▶️ как работает Shift Left на практике с помощью таких платформ,

▶️ какие метрики позволяют оценивать состояние безопасности приложений,

▶️ на что обратить внимание при выборе ASOC/ASPM-решения.

Читайте на сайте. 🖥

Если вы выбираете ASPM-решение для своей инфраструктуры — запросите демо AppSec.Hub: покажем, как платформа закрывает задачи оркестрации и управления уязвимостями в вашем DevSecOps-пайплайне.

🔠 Рассылка | МАКС

#Экспертиза_AppSec #ASOC #ASPM
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍5👌4
📈 ИИ в разработке усилил рост уязвимостей в мобильных приложениях

По данным исследования уязвимостей мобильных приложений AppSec Solutions, количество угроз в мобильной среде продолжает расти. По сравнению с предыдущим анализом число выявленных уязвимостей увеличилось на 63%.

Никита Пинаев, руководитель продукта AppSec.Sting, рассказал в эфире РБК ТВ, чем вызвано такое стремительное изменение показателей.

Сегодня одна из ключевых тенденций связана с использованием ИИ-агентов в разработке при отсутствии достаточных мер анализа и обеспечения безопасности. Разработчики не успевают за скоростью генерации кода, что приводит к появлению новых рисков. При этом количество уязвимостей не только увеличивается, но и многие из них остаются неисправными на протяжении нескольких лет.


Подробнее о трендах мобильной безопасности и методах защиты приложений смотрите в записи эфира и читайте в исследовании. 🖥

🔠 Рассылка | МАКС

#AppSec_исследование #Экспертиза_AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
💯8🔥3👍2
🔗 AppSec.Code теперь работает с AppSec.Wave

Начиная с версии 26.2.2, в VCS-платформе AppSec.Code доступна интеграция с SAST-анализатором AppSec.Wave.

Что это дает?

▶️ Проверка кода прямо из репозитория
Запускайте сканирование выбранной ветки непосредственно из интерфейса AppSec.Code без переключения между системами.

▶️ Раннее выявление уязвимостей
Находите потенциальные проблемы безопасности до релиза, снижая риски инцидентов и затраты на исправление ошибок.

▶️ Наглядный контроль результатов
Используйте дашборд сканирований для просмотра истории проверок, их статусов и количества найденных уязвимостей с разбивкой по уровням критичности.

▶️ Отчеты в удобном формате
Выгружайте результаты анализа в форматах HTML, PDF, JSON или SARIF.

Инструкция по подключению доступна на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecCode_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥112👍2
🔄 Релиз AppSec.Sting 2026.6

Встречайте большое обновление платформы AppSec.Sting. В этой версии мы расширили возможности мобильного анализа и повысили производительность анализатора.

🔼 Читайте подробности в карточках.

Полный список изменений доступен на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecSting_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍3🔥2