AppSec Solutions
454 subscribers
462 photos
20 videos
1 file
201 links
Российская экосистема решений DevSecOps. Обеспечиваем безопасность Ваших приложений, сервисов и цифровых платформ.

🖥️ Наш сайт: appsec.global

📩 Вопросы: inbox@appsec.global
Download Telegram
🔣 Как мы используем ИИ в тестировании

ИИ заметно изменил повседневную работу специалистов: часть задач теперь решается быстрее, а больше времени можно уделять тому, где особенно важны опыт и экспертиза.

Поговорили с Иваном Пустоваловым, инженером по тестированию AppSec Solutions, о том, как ИИ встроился в его рабочие процессы.

🔼 Листайте карточки.

🔠 Рассылка | МАКС

#AppSec_экспертиза #AppSec_life
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👏43👍1
🔄 AppSec.Code теперь анализирует Code Smells

В версии 26.3.1 появилась возможность проверять качество кода с помощью анализа Code Smells («запахов кода»).

Новый модуль помогает находить в исходном коде признаки проблем с качеством кода, например: мёртвый или закомментированный код, слишком длинные функции, дублированную логику. Это не уязвимости безопасности, а замечания о сопровождаемости: код с такими признаками работает, но его сложнее и дороже развивать.

Модуль хранит историю сканирований по репозиторию и позволяет просматривать каждое замечание с переходом к конкретным строкам кода.

Анализ запускается как отдельный этап в CI/CD-пайплайне. После завершения сканирования результаты доступны в разделе «Аналитика»:

▶️история проверок по репозиторию с информацией о каждом запуске;

▶️список найденных замечаний с фильтрацией и пагинацией;

▶️подробная информация по каждому результату: категория, файл, строки кода, описание проблемы и рекомендации.

Каждое замечание получает уникальный идентификатор, поэтому его можно отслеживать между разными сканированиями и видеть динамику изменений качества кода.

Подробнее о работе модуля — в документации. 🖥

🔠 Рассылка | МАКС

#AppSecCode_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏54
🔄 Представляем релиз AppSec.Sting 2026.7

В новой версии улучшили Android DAST и анализ Flutter-приложений, повысили точность поиска sensitive-данных, обновили возможности SCA, усилили iOS SAST и повысили стабильность работы платформы.

🔼 Читайте подробности в карточках.

Полный список изменений доступен на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecSting_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥63👍3
🆙 Представляем AppSec.Track 4.6.0

Главное в этом релизе — контроль безопасности ML-моделей и поддержка ИИ-экосистем.

AppSec.Track — первый на российском рынке продукт, который проверяет ML-модель не только по базам уязвимостей, но и изнутри: разбирает её содержимое и ищет во всех файлах модели код, способный исполниться в момент загрузки. Модели из публичных хабов вроде Hugging Face уходят в карантин автоматически и становятся доступны только после проверки.

Другие важные изменения:

▶️ Полноценный триаж нарушений с VEX-оценкой.

▶️ Оценка рисков компонентов до их появления в кодовой базе.

▶️ Бесшовная работа с Jira и глобальный поиск по всей платформе.

▶️ Поддержка NixOS: контроль Nix-зависимостей из коробки.

Подробности в карточках.

Что еще?

Быстрый переход к источнику. Из карточки компонента теперь можно перейти прямо на страницу конкретной версии в официальном репозитории экосистемы: Maven Central, npm, PyPI и ещё более десятка источников.

Оптимизация работы с большим объемом данных. Тяжелые запросы обрабатываются постранично, без долгих ожиданий и таймаутов.

Улучшение интеграции с SIEM. Выгрузка событий по Syslog больше не нагружает базу данных, даже при высоком потоке.

Полный список изменений — на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥153👏3
🛡 Контроль безопасности ML-моделей и поддержка ИИ-экосистем в AppSec.Track

На связи Михаил Макаров, руководитель продукта AppSec.Track. Расскажу подробнее, как мы реализовали в платформе проверку безопасности ML-моделей до их попадания в корпоративную среду.

ML-модель — это не просто «веса», а исполняемый артефакт. Модели из публичных хабов вроде Hugging Face распространяются в сериализованных форматах, которые при загрузке способны выполнить произвольный код на машине разработчика или прямо в CI. Достаточно один раз подтянуть заражённую модель — и злоумышленник получает доступ к среде. Классический сканер зависимостей такую угрозу не видит: вредонос спрятан внутри самого файла модели, а не в списке пакетов.

⚡️ AppSec.Track стал первым на российском рынке продуктом, закрывающим этот пробел. Теперь каждая модель, запрашиваемая из Hugging Face через корпоративный репозиторий, автоматически ставится в карантин и проходит проверку безопасности до того, как попадет к разработчику. Платформа анализирует содержимое файла модели и ищет опасные конструкции, которые могли бы сработать при ее загрузке, при этом не запуская саму модель. Пока проверка не завершена, доступ к модели заблокирован.

Как это выглядит в работе:

▶️ Мгновенная блокировка. При запросе модели разработчик сразу получает уведомление со статусом и позицией в очереди, не дожидаясь окончания сканирования.

▶️ Управляемая очередь. Команда безопасности работает на новой странице «AI-Очереди»: приоритизация срочных проверок, перезапуск сканирований, просмотр результатов в реальном времени.

▶️ Масштабирование. Несколько обработчиков сканируют модели параллельно — тяжелые модели не задерживают остальные проверки.

Вместе с этим релиз расширяет поддержку ИИ-экосистем: под контроль AppSec.Track попадают компоненты и уязвимости в проектах на CUDA, Julia, а также Gleam, Elixir и OCaml.

Подробнее о настройке проверки ML-моделей читайте на сайте. 🖥
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥194👏2