AppSec Solutions
454 subscribers
462 photos
20 videos
1 file
201 links
Российская экосистема решений DevSecOps. Обеспечиваем безопасность Ваших приложений, сервисов и цифровых платформ.

🖥️ Наш сайт: appsec.global

📩 Вопросы: inbox@appsec.global
Download Telegram
🔄 AppSec.Code теперь анализирует Code Smells

В версии 26.3.1 появилась возможность проверять качество кода с помощью анализа Code Smells («запахов кода»).

Новый модуль помогает находить в исходном коде признаки проблем с качеством кода, например: мёртвый или закомментированный код, слишком длинные функции, дублированную логику. Это не уязвимости безопасности, а замечания о сопровождаемости: код с такими признаками работает, но его сложнее и дороже развивать.

Модуль хранит историю сканирований по репозиторию и позволяет просматривать каждое замечание с переходом к конкретным строкам кода.

Анализ запускается как отдельный этап в CI/CD-пайплайне. После завершения сканирования результаты доступны в разделе «Аналитика»:

▶️история проверок по репозиторию с информацией о каждом запуске;

▶️список найденных замечаний с фильтрацией и пагинацией;

▶️подробная информация по каждому результату: категория, файл, строки кода, описание проблемы и рекомендации.

Каждое замечание получает уникальный идентификатор, поэтому его можно отслеживать между разными сканированиями и видеть динамику изменений качества кода.

Подробнее о работе модуля — в документации. 🖥

🔠 Рассылка | МАКС

#AppSecCode_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏54
🔄 Представляем релиз AppSec.Sting 2026.7

В новой версии улучшили Android DAST и анализ Flutter-приложений, повысили точность поиска sensitive-данных, обновили возможности SCA, усилили iOS SAST и повысили стабильность работы платформы.

🔼 Читайте подробности в карточках.

Полный список изменений доступен на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecSting_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥63👍3
🆙 Представляем AppSec.Track 4.6.0

Главное в этом релизе — контроль безопасности ML-моделей и поддержка ИИ-экосистем.

AppSec.Track — первый на российском рынке продукт, который проверяет ML-модель не только по базам уязвимостей, но и изнутри: разбирает её содержимое и ищет во всех файлах модели код, способный исполниться в момент загрузки. Модели из публичных хабов вроде Hugging Face уходят в карантин автоматически и становятся доступны только после проверки.

Другие важные изменения:

▶️ Полноценный триаж нарушений с VEX-оценкой.

▶️ Оценка рисков компонентов до их появления в кодовой базе.

▶️ Бесшовная работа с Jira и глобальный поиск по всей платформе.

▶️ Поддержка NixOS: контроль Nix-зависимостей из коробки.

Подробности в карточках.

Что еще?

Быстрый переход к источнику. Из карточки компонента теперь можно перейти прямо на страницу конкретной версии в официальном репозитории экосистемы: Maven Central, npm, PyPI и ещё более десятка источников.

Оптимизация работы с большим объемом данных. Тяжелые запросы обрабатываются постранично, без долгих ожиданий и таймаутов.

Улучшение интеграции с SIEM. Выгрузка событий по Syslog больше не нагружает базу данных, даже при высоком потоке.

Полный список изменений — на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥153👏3
🛡 Контроль безопасности ML-моделей и поддержка ИИ-экосистем в AppSec.Track

На связи Михаил Макаров, руководитель продукта AppSec.Track. Расскажу подробнее, как мы реализовали в платформе проверку безопасности ML-моделей до их попадания в корпоративную среду.

ML-модель — это не просто «веса», а исполняемый артефакт. Модели из публичных хабов вроде Hugging Face распространяются в сериализованных форматах, которые при загрузке способны выполнить произвольный код на машине разработчика или прямо в CI. Достаточно один раз подтянуть заражённую модель — и злоумышленник получает доступ к среде. Классический сканер зависимостей такую угрозу не видит: вредонос спрятан внутри самого файла модели, а не в списке пакетов.

⚡️ AppSec.Track стал первым на российском рынке продуктом, закрывающим этот пробел. Теперь каждая модель, запрашиваемая из Hugging Face через корпоративный репозиторий, автоматически ставится в карантин и проходит проверку безопасности до того, как попадет к разработчику. Платформа анализирует содержимое файла модели и ищет опасные конструкции, которые могли бы сработать при ее загрузке, при этом не запуская саму модель. Пока проверка не завершена, доступ к модели заблокирован.

Как это выглядит в работе:

▶️ Мгновенная блокировка. При запросе модели разработчик сразу получает уведомление со статусом и позицией в очереди, не дожидаясь окончания сканирования.

▶️ Управляемая очередь. Команда безопасности работает на новой странице «AI-Очереди»: приоритизация срочных проверок, перезапуск сканирований, просмотр результатов в реальном времени.

▶️ Масштабирование. Несколько обработчиков сканируют модели параллельно — тяжелые модели не задерживают остальные проверки.

Вместе с этим релиз расширяет поддержку ИИ-экосистем: под контроль AppSec.Track попадают компоненты и уязвимости в проектах на CUDA, Julia, а также Gleam, Elixir и OCaml.

Подробнее о настройке проверки ML-моделей читайте на сайте. 🖥
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥194👏2
🔎 Компании усилят контроль за подрядчиками

По данным исследования, 93% российских компаний предоставляют внешним командам доступ к внутренним системам, данным или ИТ-инфраструктуре. При этом только 46% считают их серьезным источником киберрисков.

Подрядчики уже стали частью корпоративной ИТ-инфраструктуры, однако требования к контролю их доступа зачастую остаются менее строгими, чем для штатных сотрудников, что создает дополнительные риски для бизнеса.

Мы фактически стерли границу периметра, но по привычке рассуждаем так, будто она все еще есть: свои внутри, чужие снаружи. Атакующие эту логику давно переросли. Злоумышленники предпочтут затронуть атакой одного подрядчика, обслуживающего десятки бизнесов, чем по очереди взломать компании. Именно поэтому атаки через цепочку поставок продолжают расти.

— отметил Сергей Кондратьев, директор по развитию бизнеса AppSec Solutions.

👀 Отдельное внимание необходимо уделять ИИ-компонентам, которые все чаще появляются в решениях подрядчиков. Внешние команды обучают модели, внедряют ИИ-ассистентов, встраивают в продукты чужие LLM и API. Вместе с этим появляются новые угрозы, такие как отравление обучающих данных и утечки через промпты.

Подрядчик, поставляющий готовое ИИ-решение, также передает и связанные с ним риски. Поэтому контроль должен распространяться не только на инфраструктуру и код, но и на ИИ-слой. Важно понимать, какие модели и данные используются, а также выстраивать защитные механизмы между внешними решениями и корпоративными системами.

Подробнее в SecPost.

🔠 Рассылка | МАКС

#AppSec_экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥116💯5
💡 Как приоритизировать уязвимости в SCA с помощью CISA KEV

После SCA-анализа можно получить сотни CVE. Как понять, какие из них действительно нужно исправлять в первую очередь?

Сегодня компании дополняют традиционную оценку уязвимостей каталогом CISA KEV. Он помогает выделить проблемы, которые уже эксплуатируются злоумышленниками, и не тратить ресурсы команды на одинаково глубокий разбор всех находок.

Собрали в материале основные метрики и практический подход к их использованию:

▶️ чем отличаются CVE, CVSS, EPSS и KEV и что показывает каждая метрика;

▶️ почему высокий CVSS не всегда означает высокий приоритет;

▶️ что дает CISA KEV и как использовать его для приоритизации уязвимостей

▶️ короткий чек-лист, который поможет определить приоритет исправления после SCA-анализа;

▶️ как работает интеграция с CISA KEV в AppSec.Track.

Скачивайте на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecTrack #SCA
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥94👍4
Почему бизнес пока осторожно инвестирует в ИИ-агентов

📊 53% представителей российского бизнеса направляют на ИИ не более 3% инвестиционного бюджета. При этом 86% уже внедряют ИИ, а 63% считают, что компании, которые этого не делают, потеряют конкурентоспособность в ближайшие пять лет.

Пока большинство организаций использует ИИ на уровне ассистента. Переход к автономным агентам требует не только инвестиций, но и интеграции с корпоративными системами, перестройки процессов и создания безопасного контура с понятными правами доступа и контролем действий.

Разница между ассистентом и агентом принципиальна: ассистент предлагает, а решение принимает и отвечает за него человек. Агент действует сам, и вместе с автономностью к нему переходит часть операционного риска. В классической ИТ-инфраструктуре у нас есть «рубильник» — контейнер можно остановить, права отозвать, релиз откатить, для агентов промышленного эквивалента пока нет: ни стандартного kill switch, ни воспроизводимого следа принятых решений, ни единой модели идентификации и авторизации агента как субъекта.

— считает Антон Башарин, старший управляющий директор AppSec Solutions.  

⚠️ Недавние инциденты с ИИ-моделями показывают, что это уже не теоретическая проблема. Если агент получает возможность действовать автономно, ошибка в конфигурации среды может стать для него доступным инструментом достижения цели.

По мнению эксперта, именно отсутствие понятных механизмов управления рисками во многом объясняет осторожность бизнеса: компаниям сложно увеличивать инвестиции в технологии, которыми они пока не умеют безопасно управлять. Поэтому доля в 3% инвестиционного бюджета — скорее симптом, чем причина.

Подробнее в Forbes. 🖥

🔠 Рассылка | МАКС

#AppSec_экспертиза #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👏7🔥4👍3
🔄 Встречайте релиз AppSec.Wave 26.3.1

В новой версии сканера появились дополнительные возможности для управления доступом пользователей к системе.

▶️ Теперь в систему можно войти через внешние поставщики идентификации: каталоги LDAP и системы единого входа (SSO) по протоколам OIDC и SAML. Подключать поставщиков и управлять их активностью можно через пункт меню «Способы входа» в разделе «Администрирование».

▶️ Для удобного подключения новых пользователей добавлены инвайты. Администратор может создать ссылку-приглашение с заранее заданными ролью, группами и способом входа, установить срок действия и лимит регистраций, а при необходимости отозвать инвайт.

▶️ Пользовательский интерфейс AppSec.Wave переведен на библиотеку компонентов Taiga UI.

Подробнее на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥74
⚡️ Исследование уязвимостей AppSec.Hub

🇷🇺 Чтобы понять, как меняется ландшафт уязвимостей, аналитики AppSec.Hub проанализировала данные нашей ASPM-платформы за четыре года — с 2022 по май 2026 года. Всего в выборку вошли 4 214 кодовых баз, 3,1 млн находок и 510 млн строк кода.

Главное:

▶️ Поток находок за последний год вырос на 70%, а очередь на их разбор только на 18%. Количество срабатываний растет быстрее, чем команда успевает их обрабатывать.

▶️ При этом 81–88% находок составляют ложные срабатывания. Этот показатель остается стабильно высоким.

▶️ 69% неисправленных находок ждут вердикта инженера ИБ. Основное узкое место сегодня — не поиск уязвимостей, а их разбор и приоритизация.

▶️ 58% находок проходят автоматический разбор с помощью настроенных правил и ИИ-помощника.
Контроль доступа остается лидирующей категорией среди опасных уязвимостей уже на протяжении многих лет: в рейтинге OWASP Top-10 категория Broken Access Control удерживает первое место каждый год начиная с 2023 г., а ее доля выросла с 41% до 44%.

Накопившийся долг по зависимостям имеет давнюю историю, и значительная его часть носит инфраструктурный характер. При этом единого типового профиля угроз не существует: у одних компаний доля критических находок составляет единицы процентов (около 7%), у других приближается к половине потока (до 50%), а конкретный "портрет" рисков определяется технологическим стеком и составом используемых сканеров. Это означает, что "безопасных" стеков не бывает — у каждого свое уязвимое место.

— отметил Кирилл Гаранов, руководитель продукта AppSec.Hub.

В полном отчете разбираем динамику OWASP/CWE за четыре года, приоритизацию находок и даем оценочную модель экономии инженерных часов от автоматизации разбора.

➡️ Скачивайте полную версию исследования

🔠 Рассылка | МАКС

#AppSec_исследование #AppSecHub
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥75👍4