В версии 26.3.1 появилась возможность проверять качество кода с помощью анализа Code Smells («запахов кода»).
Новый модуль помогает находить в исходном коде признаки проблем с качеством кода, например: мёртвый или закомментированный код, слишком длинные функции, дублированную логику. Это не уязвимости безопасности, а замечания о сопровождаемости: код с такими признаками работает, но его сложнее и дороже развивать.
Модуль хранит историю сканирований по репозиторию и позволяет просматривать каждое замечание с переходом к конкретным строкам кода.
Анализ запускается как отдельный этап в CI/CD-пайплайне. После завершения сканирования результаты доступны в разделе «Аналитика»:
Каждое замечание получает уникальный идентификатор, поэтому его можно отслеживать между разными сканированиями и видеть динамику изменений качества кода.
Подробнее о работе модуля — в документации.
#AppSecCode_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏5❤4
В новой версии улучшили Android DAST и анализ Flutter-приложений, повысили точность поиска sensitive-данных, обновили возможности SCA, усилили iOS SAST и повысили стабильность работы платформы.
Полный список изменений доступен на сайте.
#AppSecSting_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤3👍3
Главное в этом релизе — контроль безопасности ML-моделей и поддержка ИИ-экосистем.
AppSec.Track — первый на российском рынке продукт, который проверяет ML-модель не только по базам уязвимостей, но и изнутри: разбирает её содержимое и ищет во всех файлах модели код, способный исполниться в момент загрузки. Модели из публичных хабов вроде Hugging Face уходят в карантин автоматически и становятся доступны только после проверки.
Другие важные изменения:
Подробности в карточках.
Что еще?
• Быстрый переход к источнику. Из карточки компонента теперь можно перейти прямо на страницу конкретной версии в официальном репозитории экосистемы: Maven Central, npm, PyPI и ещё более десятка источников.
• Оптимизация работы с большим объемом данных. Тяжелые запросы обрабатываются постранично, без долгих ожиданий и таймаутов.
• Улучшение интеграции с SIEM. Выгрузка событий по Syslog больше не нагружает базу данных, даже при высоком потоке.
Полный список изменений — на сайте.
#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15❤3👏3
На связи Михаил Макаров, руководитель продукта AppSec.Track. Расскажу подробнее, как мы реализовали в платформе проверку безопасности ML-моделей до их попадания в корпоративную среду.
ML-модель — это не просто «веса», а исполняемый артефакт. Модели из публичных хабов вроде Hugging Face распространяются в сериализованных форматах, которые при загрузке способны выполнить произвольный код на машине разработчика или прямо в CI. Достаточно один раз подтянуть заражённую модель — и злоумышленник получает доступ к среде. Классический сканер зависимостей такую угрозу не видит: вредонос спрятан внутри самого файла модели, а не в списке пакетов.
Как это выглядит в работе:
Подробнее о настройке проверки ML-моделей читайте на сайте.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19❤4👏2
По данным исследования, 93% российских компаний предоставляют внешним командам доступ к внутренним системам, данным или ИТ-инфраструктуре. При этом только 46% считают их серьезным источником киберрисков.
Подрядчики уже стали частью корпоративной ИТ-инфраструктуры, однако требования к контролю их доступа зачастую остаются менее строгими, чем для штатных сотрудников, что создает дополнительные риски для бизнеса.
Мы фактически стерли границу периметра, но по привычке рассуждаем так, будто она все еще есть: свои внутри, чужие снаружи. Атакующие эту логику давно переросли. Злоумышленники предпочтут затронуть атакой одного подрядчика, обслуживающего десятки бизнесов, чем по очереди взломать компании. Именно поэтому атаки через цепочку поставок продолжают расти.
— отметил Сергей Кондратьев, директор по развитию бизнеса AppSec Solutions.
Подрядчик, поставляющий готовое ИИ-решение, также передает и связанные с ним риски. Поэтому контроль должен распространяться не только на инфраструктуру и код, но и на ИИ-слой. Важно понимать, какие модели и данные используются, а также выстраивать защитные механизмы между внешними решениями и корпоративными системами.
Подробнее в SecPost.
#AppSec_экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤6💯5
После SCA-анализа можно получить сотни CVE. Как понять, какие из них действительно нужно исправлять в первую очередь?
Сегодня компании дополняют традиционную оценку уязвимостей каталогом CISA KEV. Он помогает выделить проблемы, которые уже эксплуатируются злоумышленниками, и не тратить ресурсы команды на одинаково глубокий разбор всех находок.
Собрали в материале основные метрики и практический подход к их использованию:
Скачивайте на сайте.
#AppSecTrack #SCA
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4👍4
Почему бизнес пока осторожно инвестирует в ИИ-агентов
📊 53% представителей российского бизнеса направляют на ИИ не более 3% инвестиционного бюджета. При этом 86% уже внедряют ИИ, а 63% считают, что компании, которые этого не делают, потеряют конкурентоспособность в ближайшие пять лет.
Пока большинство организаций использует ИИ на уровне ассистента. Переход к автономным агентам требует не только инвестиций, но и интеграции с корпоративными системами, перестройки процессов и создания безопасного контура с понятными правами доступа и контролем действий.
— считает Антон Башарин, старший управляющий директор AppSec Solutions.
⚠️ Недавние инциденты с ИИ-моделями показывают, что это уже не теоретическая проблема. Если агент получает возможность действовать автономно, ошибка в конфигурации среды может стать для него доступным инструментом достижения цели.
По мнению эксперта, именно отсутствие понятных механизмов управления рисками во многом объясняет осторожность бизнеса: компаниям сложно увеличивать инвестиции в технологии, которыми они пока не умеют безопасно управлять. Поэтому доля в 3% инвестиционного бюджета — скорее симптом, чем причина.
Подробнее в Forbes.🖥
🔠 Рассылка | МАКС
#AppSec_экспертиза #AISecurity
Пока большинство организаций использует ИИ на уровне ассистента. Переход к автономным агентам требует не только инвестиций, но и интеграции с корпоративными системами, перестройки процессов и создания безопасного контура с понятными правами доступа и контролем действий.
Разница между ассистентом и агентом принципиальна: ассистент предлагает, а решение принимает и отвечает за него человек. Агент действует сам, и вместе с автономностью к нему переходит часть операционного риска. В классической ИТ-инфраструктуре у нас есть «рубильник» — контейнер можно остановить, права отозвать, релиз откатить, для агентов промышленного эквивалента пока нет: ни стандартного kill switch, ни воспроизводимого следа принятых решений, ни единой модели идентификации и авторизации агента как субъекта.
— считает Антон Башарин, старший управляющий директор AppSec Solutions.
По мнению эксперта, именно отсутствие понятных механизмов управления рисками во многом объясняет осторожность бизнеса: компаниям сложно увеличивать инвестиции в технологии, которыми они пока не умеют безопасно управлять. Поэтому доля в 3% инвестиционного бюджета — скорее симптом, чем причина.
Подробнее в Forbes.
#AppSec_экспертиза #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👏7🔥4👍3
В новой версии сканера появились дополнительные возможности для управления доступом пользователей к системе.
Подробнее на сайте.
#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥7❤4
Главное:
Контроль доступа остается лидирующей категорией среди опасных уязвимостей уже на протяжении многих лет: в рейтинге OWASP Top-10 категория Broken Access Control удерживает первое место каждый год начиная с 2023 г., а ее доля выросла с 41% до 44%.
Накопившийся долг по зависимостям имеет давнюю историю, и значительная его часть носит инфраструктурный характер. При этом единого типового профиля угроз не существует: у одних компаний доля критических находок составляет единицы процентов (около 7%), у других приближается к половине потока (до 50%), а конкретный "портрет" рисков определяется технологическим стеком и составом используемых сканеров. Это означает, что "безопасных" стеков не бывает — у каждого свое уязвимое место.
— отметил Кирилл Гаранов, руководитель продукта AppSec.Hub.
В полном отчете разбираем динамику OWASP/CWE за четыре года, приоритизацию находок и даем оценочную модель экономии инженерных часов от автоматизации разбора.
#AppSec_исследование #AppSecHub
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5👍4