Мы разработали корпоративное хранилище бинарных артефактов — критический элемент инфраструктуры разработки, который до сих пор оставался за иностранными продуктами. Именно в артефактории хранятся все зависимости, сборки и Docker-образы, без которых не собирается ни одно современное приложение.
Продукт спроектирован с учетом преемственности решений, команды переходят на него без переписывания CI/CD-скриптов и без потери накопленных данных.
Раньше для хранения артефактов большинство российских компаний использовали бесплатные open-source-версии зарубежных решений. С 2025 года на них ввели жесткие лимиты. AppSec.Registry закрывает эту задачу без потери функциональности и без зависимости от зарубежных вендоров.
Российский рынок сегодня - одна из главных целей атак через open-source-зависимости. Поэтому собственный артефакторий — базовое требование для любой организации. Как минимум он дает единый “источник истины”, куда складываются все сборки и артефакты, как максимум — закрывает периметр безопасности
отмечает Данил Балавнев, руководитель продукта AppSec.Registry.
Ключевые возможности решения:
Готовы взять артефакты под контроль?
#AppSecRegistry
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12❤6👏5
Безопасность генеративного ИИ в 2026
⏏️ Каждая четвертая компания, внедрившая ИИ в бизнес-процессы, уже столкнулась с ИБ-инцидентом из-за атаки на модель. Классический AppSec эти угрозы не видит. Например, у WAF нет правил против отравления обучающей выборки, а у SAST нет сигнатур для промпт-инъекции.
Во время обучения достаточно пары процентов подмешанных данных, чтобы испортить модель, а на эксплуатации её уже нельзя изменить, зато можно обмануть через ввод: RAG-система не отличает факт от инструкции в документе, а агент с доступом к функциям может выполнить вредоносную команду.
Как защититься от этих угроз, разбираем в практическом руководстве:
▶️ актуальные риски генеративного ИИ: отравление данных, бэкдоры, промпт-инъекции, уязвимости RAG и агентов;
▶️ практики защиты ИИ на всех этапах жизненного цикла;
▶️ внедрение AI Security с учетом регуляторных требований.
Скачивайте на сайте.🖥
🔠 Рассылка | МАКС
#AISecurity #AppSecGenAI
Во время обучения достаточно пары процентов подмешанных данных, чтобы испортить модель, а на эксплуатации её уже нельзя изменить, зато можно обмануть через ввод: RAG-система не отличает факт от инструкции в документе, а агент с доступом к функциям может выполнить вредоносную команду.
Как защититься от этих угроз, разбираем в практическом руководстве:
Скачивайте на сайте.
#AISecurity #AppSecGenAI
Please open Telegram to view this post
VIEW IN TELEGRAM
👏4👍3🔥2
Вместе с АРПП «Отечественный софт» мы опросили более 50 российских компаний с собственной разработкой, как они используют и защищают ИИ.
Безопасность ИИ сегодня — ключевое условие защищённого контура разработки ПО. Рынок внедряет ИИ быстро и при этом осознанно принимает непокрытый риск: технология уже встроена в бизнес-процессы многих разработчиков ПО. Уверен, что проведенное исследование поможет компаниям обратить внимание на вопросы защиты своих ИИ-систем и подготовить план действий для обеспечения кибербезопасности искусственного интеллекта.
— отметил Юрий Сергеев, генеральный директор AppSec Solutions.
#AppSec_исследование #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍3⚡1👏1
Мы добавили поддержку российского языка программирования 1С в наш SAST-анализатор AppSec.Wave. ПО на 1С применяется в финтехе, госсекторе, девелопменте и других отраслях, где важна защищенность чувствительных данных.
Во многих инструментах работа с 1С сводится к поиску шаблонов по тексту конфигурации. Мы пошли дальше и реализовали полноценный taint-анализ.
Поиск по шаблонам дает два предсказуемых результата — поток ложных срабатываний и пропуск реальных уязвимостей. Причина проста: уязвимость в 1С почти никогда не выглядит как одна подозрительная строка. Она складывается из нескольких внешне обычных, синтаксически корректных фрагментов кода.
В отличие от простых поисковых паттернов, новый механизм в AppSec.Wave выполняет полноценный taint-анализ. Движок работает с потоком данных, а не с текстом. Он строит дерево вызовов внутри модуля и связывает процедуры между собой, размечает источники не доверенных данных, прослеживает распространение значения через присваивания, конкатенации, переименования, а затем фиксирует момент, когда это значение доходит до опасной операции. На выходе система воспроизводит маршрут, каким образом уязвимость появилась.
— рассказывает Александр Заводовский, руководитель продукта AppSec.Wave.
Полный перечень поддерживаемых языков сканирования доступен на сайте.
#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15❤5👍3👏1👌1
ИИ-агент взломал госпортал Австралии
В июне ИИ-агент компании OpenAI получил несанкционированный доступ к порталу государственной системы медицинского страхования Австралии Medicare. Агент собирал данные о расходах на здравоохранение, столкнулся с ограничениями доступа и нашел способ их обойти. Власти узнали об инциденте только 10 сентября, когда их уведомила сама OpenAI.
📄 Это первый известный случай взлома государственного ресурса силами искусственного интеллекта. Законодательство об ИИ в Австралии пока только разрабатывается, и эксперты ожидают в нем более жестких норм, например обязанности разработчиков уведомлять пострадавшую сторону о взломе в течение 72 часов.
🎙 Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions, рассказал в эфире программы «ЧЭЗ» на РБК ТВ, как сейчас выстраивается регулирование ИИ в России:
Инциденты с автономными агентами показывают, как быстро требования к безопасности ИИ переходят из рекомендаций в обязательные нормы.
Подробнее в записи эфира на РБК.
🔠 Рассылка | МАКС
#AppSec_экспертиза #AISecurity
В июне ИИ-агент компании OpenAI получил несанкционированный доступ к порталу государственной системы медицинского страхования Австралии Medicare. Агент собирал данные о расходах на здравоохранение, столкнулся с ограничениями доступа и нашел способ их обойти. Власти узнали об инциденте только 10 сентября, когда их уведомила сама OpenAI.
Фактически у нас сейчас вся эта система вокруг искусственного интеллекта переходит из стадии стратегических документов и добровольного регулирования каждым участником в полноценную нормативную базу. У нас в России уже есть национальная стратегия развития ИИ до 2030 года, есть отраслевое регулирование и кодекс этики. С 1 сентября вступил в силу первый профильный федеральный закон о поддержке развития технологий ИИ. В частности, этот закон закрепляет риск-ориентированный подход и вводит регулирование больших фундаментальных моделей ИИ.
Инциденты с автономными агентами показывают, как быстро требования к безопасности ИИ переходят из рекомендаций в обязательные нормы.
Подробнее в записи эфира на РБК.
#AppSec_экспертиза #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👏2💯2👍1
Пакеты, базовые образы и зависимости часто попадают в сборку напрямую из внешних реестров, и на входе их никто не проверяет. SAST и SCA этот риск не закрывают, ведь SBOM фиксирует уже собранный состав продукта и не мешает скомпрометированному артефакту попасть в сборку.
В новом гайде разбираем, как выстроить доверенную цепочку поставок артефактов:
Скачивайте на сайте.
#AppSecRegistry #Artifactory
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤3🔥3
В новой версии ASPM-платформы мы расширили возможности интеграций, ускорили импорт отчетов и сделали работу со списком приложений и уязвимостями еще удобнее.
• Solar appScreener DAST. Добавили поддержку больших OpenAPI-спецификаций объёмом до 10 МБ.
• ИИ-помощник. Теперь в ИИ-ассистента передаются все находки независимо от языка программирования.
• PT Application Inspector. Добавили поддержку Java 25.
• Jenkins. Появилась настройка обработки символических ссылок при загрузке исходного кода.
• Импорт отчетов стал быстрее. Задачи меньше ждут в очереди, выгрузка уязвимостей через API ускорилась.
• В списке приложений появился фильтр по практикам SAST, SCA, DAST, MAST и OSA.
• Для уязвимостей SCA версия CVSS теперь отображается в интерфейсе, API и отчетах.
• Названия диаграмм в разделе «Метрики» и заголовки разделов в описании дефекта переведены на русский.
Подробнее на сайте.
#AppSecHub_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍2👏2
ИБ-практики стали привычной частью безопасной разработки. Но достаточно ли классического DevSecOps, если компания выпускает также ИИ-системы?
В дискуссии примет участие Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions.
Вы узнаете:
#AppSec_мероприятия
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8❤1⚡1👍1👏1
Эксперты проекта РБПО.рф опубликовали карту российских и открытых решений для разработки безопасного ПО. Она предназначена для компаний, которые внедряют процессы РБПО или формируют собственную инструментальную базу.
Карта соотносит инструменты с ключевыми процессами из ГОСТ Р 56939-2024 и показывает, какие решения подходят для каждого из них. В нее вошли продукты, практическая ценность которых подтверждена опытом российских компаний. Среди них наши решения:
Это первая версия карты. В будущем в нее добавят инструменты для безопасной разработки ИИ-систем, ASPM-платформы и другие классы решений.
#AppSecWave #AppSecTrack
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👏4❤1
Раз уж речь зашла об инструментах, самое время рассказать, как развиваются наши. Собрали главные обновления за третий квартал.
• Обратимая токенизация ПДн.
• Песочница в Admin UI.
• Единая оценка риска, HTTP-заголовки и интеграция с WAF.
• Scan-only интеграция и SDK для Python и JavaScript.
• Режим захвата чувствительных данных.
• Приватность содержимого событий для роли
viewer.• Мультимодальный формат запросов.
Подробнее —>
• Проверка файлов моделей на наличие вредоносных закладок (Model Injection).
• Комбинированное сканирование.
• Аналитика рисков jailbreak по методологии DREAD.
• Улучшения тестирования.
Подробнее —>
• Аналитика качества (Code Smells) на Opengrep.
• Политики качества (пороги по 12 метрикам).
• Метрики DORA.
• Ядро платформы обновлено до версии 18.8.11.
• Обновления в Docker и Kubernetes.
• Kubernetes версия на ALT Linux.
Подробнее —>
• Режим работы Quality Gate.
• Новый тип практики MAST для мобильного анализа.
• Обработка находок ИИ-помощником на всех языках программирования.
• Фильтры OSA в настройках AppSec.Track.
• Двусторонняя синхронизация дефектов с трекером Яга.
• Ускоренный импорт отчетов.
Подробнее —>
• Выбор SCA-провайдера для Open Source.
• Улучшенный Android DAST, SAST iOS, IAST.
• Повышенная точность поиска sensitive-данных.
• Интеграция с AppSec.Track.
• MCP для ИИ-ассистентов.
• Виртуальные iPhone.
• Расширенные возможности MCP.
Подробнее —>
• Контроль безопасности ML-моделей и поддержка ИИ-экосистем.
• Полноценный триаж нарушений с VEX-оценкой.
• Оценка рисков компонентов до их появления в кодовой базе.
• Бесшовная работа с Jira и глобальный поиск по всей платформе.
• Поддержка NixOS: контроль Nix-зависимостей из коробки.
• Асинхронный чат Track.AI и канал MCP Track для внешних AI-клиентов.
• Корпоративный SSO.
• Новые отчеты: Reachability, KEV, EPSS, дерево зависимостей и безопасная версия компонента.
Подробнее —>
• Поддержка входа в Систему через IdP.
• Пользовательский интерфейс системы на Taiga UI.
• Автоматическая дедупликация уязвимостей.
• Анализ кода 1C.
• Автоматическое создание проектов.
Подробнее —>
Обновляйтесь и пробуйте новые возможности!
#AppSec_updates
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7👍5🔥4
В Южной Корее расследуют атаку как минимум на семь финансовых компаний. Злоумышленники получили доступ к персональным данным 68 тысяч человек, включая сведения о годовых доходах и лимитах по кредитам. По данным The Wall Street Journal, были найдены признаки использования Artex AI, открытого ИИ-агента, который подключается к популярным LLM и автоматически ищет уязвимости и планирует атаки.
Этот случай показывает, насколько сократилось время между появлением уязвимости и её эксплуатацией. ИИ-агент за часы делает то, на что у команды атакующих раньше уходили недели, и работает без перерывов. Защищающейся стороне придется отвечать тем же. Безопасность должна быть встроена в разработку и автоматизирована, а самые опасные уязвимости нужно закрывать раньше, чем их найдёт чужой агент».
— отмечает Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions.
Принципиально новых техник атак здесь нет. Агенты эксплуатируют те же классические проблемы: забытые сервисы на периметре, уязвимости в ПО, слабую авторизацию в API. Изменилась экономика атаки. Разведка и эксплуатация стали в разы дешевле и быстрее, поэтому атаковать выгодно уже не только крупные банки, но и небольшие компании, до которых раньше «не доходили руки».
Серебряной пули против ИИ-атак нет. Изменился профиль атакующего. Он быстрее и дешевле находит то, что и так было уязвимо. Поэтому защита строится на той же базовой гигиене, только выполнять её нужно системно и быстрее, чем раньше.
Как защитить свои приложения
#ИИхоррор #AppSec_экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4💯2⚡1