AppSECT.A.
378 subscribers
427 photos
9 videos
126 links
Блог Ильи Шмакова

geminishkv.tech

- AppSec Toolchain
- DevOps
- Процессы DevSecOps
- Infosec Risks
- PMI
- Кулуарный ИБ

AppSec Teamlead СберСпасибо @sberbank

Лидер findevsecops.ru @fintechassociation

Преподаватель @bmstu1830, @miptru
Download Telegram
🛠 OSV-Scanner — SCA от Google

Салют, возвращаемся в поток и сегодня познакомлю с относительно свежим инструментом.

OSV-Scanner работает с OSV.dev — агрегированной базой данных с 30+ источниками: GitHub Advisory, NVD, PyPI Advisory, RustSec, Go Vuln DB, Maven Central и другие, то есть через распределенное хранилище данных


По сути уязвимость затрагивающая несколько пакетных менеджеров трекается как один ID — без дублирования, без расхождений в CVSS между источниками. Полная поддержка: npm и Maven

Имеет сканирование контейнерных образов и guided remediation, имеют транзитивное сканирование Python через deps.dev API. Теперь
requirements.txt
показывает весь граф включая косвенные зависимости. Лицензия Apache 2.0


Поддерживавает: Go, Python, JavaScript, Java, Rust, PHP, Ruby, Dart, Elixir, R, C/C++, также форматы lockfile: go.mod, package-lock.json, yarn.lock, pom.xml, Cargo.lock, Gemfile.lock, composer.lock, uv.lock и другие

Установка

# Go install
go install github.com/google/osv-scanner/v2/cmd/osv-scanner@latest

# Docker
docker pull ghcr.io/google/osv-scanner:latest


Команды

# Рекурсивное сканирование директории
osv-scanner scan --dir .

# Конкретный lockfile
osv-scanner scan --lockfile ./package-lock.json

# Сканирование контейнерного образа
osv-scanner scan --image myapp:latest

# JSON-вывод для парсинга в CI
osv-scanner scan --dir . --format json > osv-report.json

# HTML интерактивный отчёт
osv-scanner scan --dir . --format html > report.html


Guided Remediation фича

# Минимальный набор апгрейдов по severity, глубине зависимости и ROI
osv-scanner fix --dir . --strategy relock

# In-place: автоматически обновляет lockfile
osv-scanner fix --dir . --strategy in-place


Игнорирование

# osv-scanner.toml
[[IgnoredVulns]]
id = "GO-2022-0968"
ignoreUntil = "2026-12-01"
reason = "Уязвимость в модуле который не используется в production"


CI/CD

# GitHub Actions
- name: OSV-Scanner
uses: google/osv-scanner-action@v2
with:
scan-args: |-
--recursive
--dir=.
--format=json
--severity=HIGH,CRITICAL

# GitLab CI
osv-scanner:
image: ghcr.io/google/osv-scanner:latest
stage: security
script:
- osv-scanner scan --dir . --format json
--severity CRITICAL,HIGH > osv-report.json
artifacts:
paths: [osv-report.json]
allow_failure: false


Call Analysis

# Проверяет вызывается ли уязвимая функция в реальном коде
# Снижает шум: уязвимость есть, но в коде вызова нет
osv-scanner scan --dir . --experimental-call-analysis


Итого

- Одна уязвимость - это один ID без дублей
- Guided remediation: минимальный набор апгрейдов с ранжированием по ROI
- Layer-aware сканирование контейнеров: видно какой слой принёс уязвимый пакет
- Call analysis: уязвимость есть, функция не вызывается — не шумит


#AppSec #SCA #DevSecOps #toolchain
🔥4
Вот это интересно. Почитай
Forwarded from The Hacker News
🚨 24 npm packages are turning unpkg into phishing infrastructure.

They serve fake Cloudflare CAPTCHA pages from trusted unpkg URLs and use attacker-controlled redirect logic.

The packages target visitors, not developers installing them.

See how it works - https://thehackernews.com/2026/08/24-npm-packages-abuse-unpkg-mirrors-to.html
🔥3
Салюты,
Оффтоп дня, скоро будет конфа Guardconf, которая подарила много интересного в прошлом году и я хочу тебя пригласить на нее.

Меня пригласили на нее для участия в нескольких секциях, это будет хорошо 🙃

Вот тут почитай как было.
Вот тут почитай о том где и как регистрироваться, что бы кайфануть на ней 🫶

#meetup
🔥6
С пятничной, родное сердце

#lol
🤣9
А, ой, с первым сентября, у меня же будут студенты

ПС: никогда не думал, что буду преподом, святые котейки 😅
🔥8
Кстати, да - жиза 🤣

#lol
🤣8
Ууу, актуалочка

#lol
🤣6
Немного для развлечения 🤣

#lol
🤣6
Немного стиля в ленту 😈🫶
❤‍🔥9
🛠 AppSec Labs to pump yourself Release v.2.2.0

Салют, я снова с апдейтом по лабам, докручиваю и развиваю преокт, думаю это круто

Дизайн и UI/UX:

• Главная переписана как кастомный шаблон: тёмный холст в палитре gpages, hero с бренд-колонкой (логотип, «0», «1», Sic Parvis Magna), бейджи, «О курсе» тремя карточками, конвейер из 6 этапов с материалами над узлом и лабами под ним, шаги прохождения, требования и замечания, 9 плиток материалов, полоса канала
• Шапка в стиле geminishkv.tech: логотип с вращающимся кольцом, пилюли разделов с активным состоянием, поиск-капсула, бургер; стекло при скролле
• Единая палитра с gpages
• Внутренние страницы: одно меню (пилюли шапки + сайдбар текущего раздела), минимальный сайдбар, страницы без раздела во всю ширину
• Доступность: читаемый поиск на тёмной главной, кольца фокуса, print-стили, ARIA-ориентиры


Архитектура и сборка:

• pyproject.toml + uv.lock с хэшами вместо requirements.txt; инструменты CI в группах лока; CI на uv sync --frozen, пины всех установщиков, hadolint с проверкой sha256, pip-audit по экспорту лока
• Dependabot: экосистема uv, cooldown 7 дней для actions / npm / uv
• Цифры hero считаются хуком при сборке; шаблоны и глоссарий исключены из сборки


#appsec #devsecops #roadmap #specialty #toolchain #techsolution #gost #paper #course #reco #sast #sca #dast #sbom #containersecurity #secrets #riskanalys #techsolution
🔥8
Немного приятностей еще подъехало, на самом деле хотелось бы больше сделать для людей 🙏🫶

#special #course #appsec
🔥14
Красивое 🙃

А еще по кайфу вставлять nbsp как пустой символ

#lol
🤣8
Надо использовать по максимуму - всегда

#lol
🤣7
🛠 OWASP Agentic Skills

OWASP выпустил первый фреймворк по безопасности агентских скиллов. Покрывает OpenClaw (SKILL.md), Claude Code (skill.json), Cursor/ Codex (manifest.json), VS Code (package.json)

Модель

MCP определяет какие инструменты доступны, а скилл — как их оркестрировать. Этот поведенческий слой не закрывается защитой ни модели, ни протокола


- Конфиги репозитория стали execution layer: CVE-2025-59536 (CVSS 8.7) в Claude Code, по факту - это pre-consent code execution. Выглядит так: открытие проекта в агенте, config исполняет shell, эксфильтрация API-ключей

- SKILL.md как вектор RCE: строки в YAML инструктируют агента прочитать ~/.ssh/id_rsa и эксфильтровать, которую агент исполняет как доверенную

- Lethal Trifecta — условие критичности

1. Private data (SSH, API keys, wallets)
2. Untrusted content (SKILL.md, MEMORY.md, email)
3. External egress (network, webhooks, curl)

Проблемный Tier

- AST05:
payload подтягивается из attacker-controlled URL в рантайме — обходит install-time скан by design
- AST07 SkillJacking:
висящие зависимости угоняются, где спасает только hash pinning
- AST08:
padding, логика в бинарниках, prompt-injection против LLM. Pattern-matching бесполезен


Universal Skill Format

permissions:
files:
deny_write: [SOUL.md, MEMORY.md, AGENTS.md] # закрывает персистентный бэкдор
network:
allow: [api.example.com] # закрывает over-permission
deny: "*"
shell: false
signature: "ed25519:..." # Merkle-root верификация
content_hash: "sha256:..." # Merkle-root верификация


Итого (боже мой, а мы не знали - даёшь агенту доступ к файлам, сети и shell — создаёшь ровно ту attack surface, о которой этот Top 10)

- Execution layer в конфигах: SKILL.md, settings.json исполняются, а не читаются — CVE-2025-59536
- pre-consent RCE через клонирование репо
- сканеры обходятся за час, нужен behavioral pipeline
- База: least privilege, sandbox, hash pinning, co-sign как доп (речь о механике, не туле)


#AppSec #DevSecOps #research #specialty
🔥5
🏆 AppSec Labs v.2.3.0 и новое в бренде

Салют,
UwU, жирный апдейт по лабам и заодно показываю брендинг: над визуалкой посидел - кайфую 🫶

course.geminishkv.tech — тёмный холст, счётчики считаются при сборке, главная фишка, - конвейер курса: над узлом материалы, под узлом сами лабки

Интересности:

• Углублённый трек по Docker — две лабы: как безопасно запустить контейнер и почему образу можно доверять (seccomp, SBOM, cosign, гейт допуска)
• Фолсы в лабах заложены намеренно — разбирайся, где сканер врёт
• Схемы по ГОСТ, включая ход атаки по каждому классу OWASP и риску CI/CD
• Новые шпаргалки и справочники, Troubleshooting расширен


Брендинг: geminishkv.tech — canvas, карьера в виде конвейера (можем посмотреть чем занимался там та и там та), блог из 350+ постов канала и дино на 404

Покликай карусель

Косячки по-любому есть, но с ними же интереснее,
Обнял-приподнял, родное сердце 🫶

Sic Parvis Magna

#appsec #devsecops #course #specialty
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8