CodeScoring Updates
836 subscribers
62 photos
17 videos
79 links
Новости о продукте CodeScoring — свежие и из первых рук.

https://codescoring.ru/
Download Telegram
CodeScoring вновь на открытой конференции ИСП РАН!

🎉В этом году команда CodeScoring уже в третий раз участвует в качестве партнера открытой конференции Института системного программирования им. В.П. Иванникова.

Каждый год конференция растет и представляет насыщенную и интересную программу, где каждый может найти полезную информацию в своей деятельности: от технических аспектов последних научных разработок, до применения технологий в реальных задачах.

👀 От CodeScoring мы приготовили два выступления:

1. 09.12 в 15:20 В блоке технологических партнеров ИСП РАН мы расскажем о нашем успешном опыте применения технологий Института на практике и как не бояться научных организаций.

2. 10.12 в 17:30 В рамках дня безопасной разработки АРПП представим доклад "Большие обманы Open Source: обзор популярных атак на цепочку поставки", приходите послушать, чем запомнился уходящий год. Полная программа уже доступна.

На нашем стенде 9 и 10 декабря вы сможете лично познакомиться с руководителями продуктов и службой заботы, узнать о ближайших планах развития нашей платформы и пообщаться о перспективных сотрудничествах от технологий до коммерции.


🗓 9-10 декабря 2025
📍 Кластер «Ломоносов», Москва
Регистрация до 6 декабря включительно
🔥14❤‍🔥7🎉5👍42🤩2
🍀 Новый сервис OSA Proxy

В модуле CodeScoring.OSA появился новый сервис – OSA Proxy. Он выступает посредником между пакетными менеджерами и их удалёнными репозиториями, автоматически проверяя пакеты и блокируя небезопасные версии в соответствии с политиками безопасности. Это позволяет внедрять модуль CodeScoring.OSA без привязки к хранилищам артефактов и гарантирует соблюдение требований безопасности при работе с внешними пакетными индексами.

OSA Proxy помогает централизованно контролировать загрузку компонентов с помощью политик безопасности, снижает риск попадания уязвимых версий в проекты и упрощает интеграцию с существующими процессами разработки. На данный момент сервис поддерживает Maven Central, NPM, PyPI, NuGet, Go Modules, Debian, а также альтернативные репозитории, совместимые с официальными спецификациями.

🌕 Прямая интеграция

OSA Proxy работает напрямую с индексами экосистем, что упрощает внедрение и сокращает время на настройку инфраструктуры. Команды получают возможность подключать сервис без необходимости изменять привычные рабочие процессы.

🌕 Контроль безопасности на лету

Каждый манифест и пакет проходят проверку на соответствие политикам безопасности. Уязвимые версии исключаются из манифестов, а загрузка небезопасных архивов блокируется ещё до попадания в проект. Это позволяет специалистам сосредоточиться на исправлении реальных угроз, не отвлекаясь на ручной контроль.

🌕 Управляемые ответы

OSA Proxy модифицирует ответы от сторонних репозиториев: удаляет запрещённые версии, перенаправляет ссылки и пересчитывает контрольные суммы, сохраняя корректность форматов. Благодаря этому внешние инструменты и пакетные менеджеры продолжают работать корректно, а проекты защищены от случайного использования уязвимых компонентов.

🌕 Гибкие режимы работы

Сервис поддерживает несколько режимов работы: от «наблюдателя» до строгой блокировки. Это позволяет адаптировать уровень контроля под требования конкретной команды, обеспечивая баланс между безопасностью и непрерывностью разработки.

🌕 Надёжная и масштабируемая архитектура

Асинхронная модель обработки и механизм автоматических повторов при временных ошибках обеспечивают стабильность даже при высоких нагрузках. Сервис спроектирован легко масштабируемым и рассчитан на высокую нагрузку, в соответствии с требованиями современной инфраструктуры.

OSA Proxy доступен всем пользователям модуля CodeScoring.OSA.

Подробнее о настройке и возможностях – в нашей открытой документации.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥27❤‍🔥13🎉13👍4👏2
This media is not supported in your browser
VIEW IN TELEGRAM
🙌 Итоги 2025 года в CodeScoring

2025 стал для нас годом инноваций и укрепления позиций!

За это время мы:
- внедрили значительные улучшения в продукт
- расширили сеть сотрудничества
- активно участвовали в ключевых событиях отрасли

CodeScoring эволюционирует, чтобы точнее соответствовать актуальным задачам безопасной разработки и оставаться надежным партнёром для более чем 40 тысяч разработчиков в России.

Оглядываясь на прошедшие месяцы, мы рады поделиться основными успехами нашей команды и заглянуть в будущее.

🔗 Читайте полные итоги на нашем сайте.

Пусть 2026 принесёт гармонию в процессах, уверенность в коде и вдохновение для новых идей. С наступающим! 🎄
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥25🔥2015🎉12👍2👏2
Media is too big
VIEW IN TELEGRAM
🤖 Обновление CodeScoring 2026.3.0

В первом релизе 2026 года мы сосредоточились на ключевых улучшениях для разбора уязвимостей, новых возможностях анализа достижимости и повышении удобства работы с перечнем программных компонентов.

📄 Новая страница уязвимости

Визуальный интерфейс страницы стал удобнее и нагляднее.

Теперь на ней можно просматривать детальные данные из каждого источника, в котором была обнаружена уязвимость, сохраняя единый идентификатор и контекст.

Помимо этого, на странице появилось разделение затронутых компонентов на:
- зависимости из SCA-проектов;
- пакеты, проверенные модулем CodeScoring.OSA.

Это упрощает оценку рисков и помогает тонко настроить процессы, связанные с разбором уязвимостей.

🔗 Развитие анализа достижимости

В интерфейсе появилась страница с визуализацией пути до уязвимого метода. Она позволяет отследить цепочку вызовов, перейдя в новый раздел прямо из списка уязвимостей.

К списку поддерживаемых языков данного функционала добавился Kotlin.

🔎 SBOM и работа с зависимостями

В этом релизе мы провели масштабную работу над улучшением работы с перечнем программных компонентов:

- добавлена поддержка CycloneDX 1.7;
- добавлено поле GOST:provided_by для соответствия требованиям ФСТЭК России к перечню программных компонентов;
- оптимизирована скорость анализа зависимостей;
- реализована возможность указывать ветку или тег при импорте SBOM;
- реализовано получение списка доступных форматов SBOM через API;
- внедрена дополнительная проверка формата и версии загружаемого SBOM.

Эти изменения позволяют командам корректно управлять составом компонентов в соответствии с отечественными стандартами безопасной разработки.

⚙️ Использование списков при создании политик

Теперь при формировании правила внутри политики можно задать не единственное значение, а список нужных сущностей. Например, набор идентификаторов уязвимостей или компонентов.

Таким образом, политики становятся более гибкими и выразительными, а настройка правил – быстрее и удобнее для сложных сценариев контроля.

🌼 CodeScoring.TQI: аналитика и новые графики

Модуль CodeScoring.TQI получил новые графики и метрики для оценки активности авторов и динамики проектов. Теперь с его помощью можно:

- посчитать плотность и скорость изменения кода в проекте;
- увидеть общее влияние изменений на сводном графике.

Время подсчета метрик в проектах существенно сократилось за счет перехода на новый механизм разбора коммитов.

Также добавлена фильтрация по типу коммитов в списке коммитов, а визуализация проектов стала более информативной. Команды могут быстрее выявлять зоны риска и изучать динамику работы над проектами в ретроспективе.

📌Другие улучшения

- В консольном агенте Johnny добавлена поддержка пакетного менеджера bun, а также добавлены списки проигнорированных политик, локализация отчетов и параметры категории и группы проекта;
- Для находок в модуле Secrets добавлены поля “Энтропия” и “Координаты”.

Полный список изменений доступен на странице Changelog в документации.😁
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2711👍6❤‍🔥5👏2
CodeScoring: плагины, интеграции, выступления!

🤝 Совместимость с Deckhouse
Мы подтвердили совместимость нашего продукта с Deckhouse Kubernetes Platform. Команды «Фланта» и CodeScoring оценили качество выполнения практик контроля безопасности Open Source и анализа секретов в коде. Надежная работа CodeScoring в кластерах DKP подтверждена, к использованию в продуктивной среде готовы! Детали на CISOCLUB

🔌 Интеграция с платформой «Сфера»
Команда CodeScoring разработала плагин для продукта «Сфера.Дистрибутивы и Лицензии» (платформа «Сфера», разработанная вендором НОТА, холдинг Т1). Плагин обеспечивает прямую интеграцию с модулем CodeScoring.OSA, не зависит от зарубежных систем и помогает выстроить безопасный процесс проверки сторонних компонентов. Читайте подробнее на CNews

🎤 Выступление на Stereo Data Ёлке
Алексей Смирнов на мероприятии в Петербурге подвел итоги 2025 года в open source, рассказал, какие уязвимости доставили больше всего проблем, и напомнил, как систематически с ними бороться. Смотрите запись доклада на VK Video
Дальше — больше!
❤‍🔥18🔥13🤩5👏3111
😃Обновление плагинов CodeScoring для VS Code и IntelliJ-based IDE

В новом релизе плагинов 2026.8.0 добавлена возможность просмотра алертов политик безопасности прямо в IDE.

Разработчики могут видеть, какие политики сработали при анализе кода и получать детальную информацию:
🔴 уровень политики
🔴 статус блокировки
🔴 связанные пакеты
🔴 критерии, которые вызвали срабатывание

Также устранены проблемы совместимости с IntelliJ и ошибки при автоматическом применении исправлений в обоих плагинах. Работа с инструментами стала более стабильной и предсказуемой.

✔️ Теперь команды могут удобнее проверять соответствие корпоративным политикам безопасности прямо в среде разработки, ещё до того, как код попадёт в пайплайн сборки.
Это помогает заранее предотвращать нарушения и интегрировать анализ кода в привычный рабочий процесс.

Новые версии плагинов уже можно скачать в маркетплейсах ⬇️
🔴JetBrains
🔴VS Code
🔴OpenIDE
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1610932
Media is too big
VIEW IN TELEGRAM
😃 Обновление CodeScoring 2026.11.0

В версии 2026.11.0 мы существенно обновили ML-модель в модуле CodeScoring.Secrets, расширили данные, доступные при анализе уязвимостей, и внедрили отдельную страницу для работы с алертами.

Также в платформе появилась интеграция с Кайтен, которая позволяет напрямую связывать результаты анализа с рабочими задачами команды.

🌟 Обновленная ML-модель для оценки истинности секретов

Начиная с лета прошлого года мы работали над улучшением ML-модели для оценки истинности найденных секретов в исходном коде!

Мы расширили и очистили обучающий набор данных, добавили новые примеры и обновили саму модель, а также переработали обработку фрагментов кода вокруг потенциальных секретов.

В результате точность распознавания выросла с 0,70 до 0,90 по метрике PR AUC – показателю, который отражает способность системы отличать реальные секреты от ложных срабатываний.

🔻 Детальная страница алерта

В интерфейсе платформы появилась отдельная страница алерта, которая позволяет подробнее изучать срабатывания политик безопасности и работать с ними напрямую.

Также расширен экспорт данных об алертах. В CSV и PDF-отчётах теперь отображается статус блокировки и заметки про игнор.

Дополнительно в экспорте используется идентификатор алерта, что упрощает сопоставление данных отчётов с объектами в интерфейсе.

⚡️Расширенные данные об уязвимостях

Платформа получила новые источники и метрики для оценки уязвимостей.

Теперь в интерфейсе отображаются:
🔴CVSS v4 - для более точной оценки риска с учётом взаимодействия пользователя и условий эксплуатации
🔴EPSS - для оценки вероятности эксплуатации уязвимости
🔴SSVC v2.0.3 - для приоритизации исправления уязвимостей по степени потенциального влияния
🔴Категории протестного ПО

Эти данные можно использовать в политиках безопасности вместе с другими параметрами уязвимостей.

Также обновлена логика отображения информации об уязвимостях. Если данные поступают из нескольких источников, теперь система:
🔴показывает максимальную оценку для каждой версии CVSS
🔴отображает самые ранние даты публикации и отзыва и самую позднюю дату обновления уязвимости
🔴использует обновлённый приоритет провайдеров метаданных

✔️ Интеграция с Кайтен

В платформе появилась интеграция с системой управления задачами Кайтен. Теперь по результатам анализа можно создавать задачи в Кайтен напрямую из интерфейса CodeScoring и связывать алерты безопасности с рабочими процессами команды.

Это упрощает передачу результатов анализа в системы управления разработкой и помогает отслеживать устранение проблем.

🌟 Развитие анализа достижимости

Мы продолжаем расширять список поддерживаемых языков в рамках анализа достижимости уязвимых функций – в этом релизе добавлено построение графа вызовов для языка C#.

Благодаря обновлению модуля Svace построение графа вызовов теперь также доступно на Windows. Также добавлена поддержка удаленного анализа.

➡️ Полный список изменений доступен на странице Changelog в документации.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2616🎉10851
🔹 Весенний вебинар CodeScoring: OSA Proxy, новая модель секретов и эволюция достижимости!

Уже 9 апреля мы встретимся с вами на вебинаре, где расскажем про обновления платформы, которые помогают выстроить эффективный процесс безопасной разработки и кратно снизить рутину для команд AppSec.

В программе:⬇️
🔴Безопасность без блокировок
Расскажем про все возможности CodeScoring.OSA Proxy и покажем уникальные для рынка подходы к защите цепочки поставок.

🔴Развитие достижимости
Анализ достижимости уязвимых методов стал еще шире, ведь мы добавили поддержку Python, Go, Kotlin, C# и визуализацию графа вызовов в UI.

🔴Новая модель оценки секретов
Мы серьезно прокачали наш подход и процесс обучения, расширив тренировочные данные. Как результат: снижение числа ложных срабатываний, чтобы ИБ-специалисты тратили время только на реальные угрозы.

🔴Поговорим о новой странице уязвимости, работе с ППК/SBOM, улучшенном графе зависимостей, группы проектов, интеграции с Kaiten и многом другом!

Вы сможете пообщаться с нашей продуктовой командой и задать вопросы в прямом эфире!

Дата и время: 9 апреля в 11:00 (мск)
👉🏻 Регистрация

До встречи! 😃
#вебинар_cs
Please open Telegram to view this post
VIEW IN TELEGRAM
1410🔥764👍1
🪐Алерты → задачи: встречайте интеграцию с Кайтен

Мы добавили интеграцию с российским таск-трекером Kaiten. Идея родилась из конкретного запроса клиента и выросла в полноценную функцию для всех пользователей.

Как это работает: когда срабатывает политика безопасности, специалист может создать задачу прямо из интерфейса и передать её команде разработки.

🌕 Вручную — если безопасник сам отбирает находки, группирует их, назначает приоритеты и ответственных.
🌕 Автоматически — подойдет для критичных кейсов, где важна скорость; задача будет создаваться при каждом срабатывании политики.

Задачи улетают на отдельную доску безопасности в Кайтен, откуда разработчики берут их в работу. Вид, тип и шаблон задачи легко настраивается.

Как подключить: генерируете токен в Кайтен и указываете его в настройках CodeScoring. Готово! Интеграция доступна с версии 2026.11.0.

🌕 Подробности в нашей документации.

Продолжаем делать AppSec-процессы удобнее 😁

#CodeScoring #безопаснаяразработка #kaiten
Please open Telegram to view this post
VIEW IN TELEGRAM
1816🔥133
Media is too big
VIEW IN TELEGRAM
😃 Обновление CodeScoring 2026.20.0

В версии 2026.20.0 основной акцент сделан на разборе находок, приоритизации и организации результатов по проектам и образам.

Отдельное внимание уделили работе с составом компонентов: в платформе появились инструменты для работы с внутренними пакетами, новые данные для оценки уязвимостей и дополнительные возможности при импорте и выгрузке SBOM.

🧩 Триаж уязвимостей по стандарту VEX

В CodeScoring.SCA появился механизм триажа уязвимостей по стандарту VEX. Теперь для найденных уязвимостей можно назначать статус, указывать обоснование и фиксировать принятые решения.

Разбор уязвимостей стал ближе к рабочему процессу команды: по каждой находке можно не только увидеть технические данные, но и сохранить результат ручного анализа, например подтверждение проблемы или решение о том, что уязвимость не затрагивает проект.

Также обновлены данные и возможности работы с уязвимостями:

добавлены условия политик для отозванных зависимостей и ПО-вымогателей;
в экспериментальном режиме добавлена поддержка графа вызовов Joern для JavaScript для анализа достижимости уязвимых функций;
добавлен источник CISA KEV Catalog;
добавлены столбцы и фильтры по EPSS и SSVC;
обновлена логика отображения статуса отзыва.

🧩 CodeScoring.Secrets и TruffleHog

В CodeScoring.Secrets добавлена поддержка сканирования движком TruffleHog. Разные движки находят разные секреты, а CodeScoring дедуплицирует находки, чтобы команда работала с единым результатом без ручного сопоставления повторов.

Johnny также получил поддержку TruffleHog. Помимо этого в агенте расширены сценарии сканирования секретов: добавлены git-режим, флаг --commit для сканирования директорий и флаги для передачи конфигураций Gitleaks и TruffleHog.

🔖 Слои контейнерных образов

В CodeScoring.OSA появилась отдельная страница списка слоев образов. Также таблицы слоев добавлены на страницу отсканированного образа в проекте и на страницу контейнерного образа.

Для работы со слоями в Johnny добавлены команды создания слоев контейнерных образов.

Внутренние пакеты и SBOM

Для работы с внутренними пакетами (inner source) добавлены настройки на странице зависимостей проекта и фильтрация при выгрузке SBOM. Речь о пакетах, которые компания разрабатывает внутри и не публикует в open source.

При импорте SBOM Johnny теперь обрабатывает свойства GOST:provided_by, inner_source и source-distribution.

Управление ветками проектов

Отдельно продолжается работа над более гибкой моделью версий в SCA-проектах. В этом релизе стали видны отдельные элементы этой модели: теперь ветками можно управлять в настройках проекта.

Полный список изменений доступен на странице Changelog в документации.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20974🎉32
🪐Как Cloud Native и ИИ меняют разработку в России: участвуйте в исследовании

🔴Ассоциация облачно-ориентированных технологий (АОТ) запустила исследование State of Cloud Native — продолжение известного многим State of DevOps Russia. CodeScoring — партнёр этого проекта, и мы приглашаем вас помочь в оценке состояния индустрии.

🔴В этом году в фокусе подходы российских компаний к применению Cloud Native-технологий, ИИ в разработке и DevOps.

• Какие подходы обеспечивают безопасность разработки на разных этапах 
• Как команды используют нейросети в разработке
• Какие облачные практики и инструменты действительно работают
• Какой эффект компании получают от внедрения подобных технологий и др.

😁Если вы связаны с DevOps и разработкой, ответьте на вопросы по ссылке, это займет около 20 минут.

По итогам опроса организаторы подготовят детальный отчет со всеми ключевыми трендами 2026 года. Его результатами мы обязательно поделимся с вами!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥772
Ценность безопасной разработки для бизнеса, защита мобильных приложений и контроль новых ИИ-угроз в цепочке поставки ПО

Собрали для вас дайджест свежих материалов от наших экспертов 😁

🔴 Как объяснить генеральному директору ценность безопасной разработки
Основатель CodeScoring Алексей Смирнов в статье для «Компьютерра» разобрал популярное заблуждение о том, что внедрение проверок на безопасность — это неоправданные расходы и тормоз для релизов. Выясняем, как правильно аргументировать сдвиг безопасности влево (Shift Left) и почему грамотно выстроенный DevSecOps снижает затраты на исправление уязвимостей.
🔗 Читать статью: Цена ошибки: как безопасная разработка становится драйвером развития бизнеса

🔴Защита мобильных приложений: инвентаризация и уязвимости из сторонних SDK
Безопасность начинается с понимания того, из чего состоит продукт: защищать то, о существовании чего вы не знаете, невозможно. Эту тему обсудили на круглом столе AMLive, в котором принял участие руководитель разработки продуктов CodeScoring Виталий Панасенко. Эксперты разобрали актуальные угрозы: от рисков внедрения сторонних скомпрометированных SDK до использования генеративного ИИ, который сам способен добавлять уязвимости в код.
🔗 Смотреть видео и читать текстовую версию: Anti-Malware

🔴Новые угрозы в цепочке поставки ПО и риски использования ИИ
Для обнаружения современных supply chain атак классических инструментов анализа уже недостаточно. О том, как эволюционировали угрозы за последний год, рассказал Антон Володченко в специальном видеоинтервью для редакции CISOCLUB на площадке CISO FORUM 2026. Поговорили о растущей зависимости от непроверенных open source библиотек, ИИ-рисков и шагов, которые помогут перейти к непрерывному контролю компонентов на всех этапах разработки.
🔗 Смотреть интервью: Антон Володченко про новые угрозы в цепочках поставок ПО и ИИ-риски
Please open Telegram to view this post
VIEW IN TELEGRAM
117🔥62
😁Читайте блог CodeScoring на Хабре!

Мы продолжаем развивать наш блог на Хабре, где делимся — и будем регулярно делиться — нашей экспертизой в области безопасной разработки и анализа открытого кода.

Вы уже успели прочитать наши первые статьи?

Атаки на цепочку поставки ПО: виды угроз и как с ними бороться
Артем Максимов, отвечающий за продуктовую экспертизу, разобрал главные векторы атак в open source на 2026 год. Читайте про вредоносные пакеты, тайпсквоттинг, путаницу в зависимостях и практические способы защиты контура разработки.
Читать статью

Как мы в CodeScoring модель для поиска секретов готовили
Антон Володченко и Дарья Черешнюк рассказали, как мы перевнедрили ML для поиска утекших паролей и токенов. Внутри — много технических деталей о переходе на архитектуру CodeBERT, работе с токенизатором и о том, как нам удалось улучшить качество распознавания истинных секретов с 0.70 до 0.90 PR AUC.
Читать статью

Трансформер в on-premise AppSec: как мы встроили ML-модель для классификации секретов в продукт без GPU
Натан Власенко, техлид модуля Secrets, поделился опытом интеграции CodeBERT-based модели классификации секретов в CodeScoring.Secrets с жесткими ограничениями по железу. История о том, как мы ускорили работу модели и сократили её размер в пять раз.

Читать статью

Автоматизация SBOM в большом legacy-проекте: опыт LibreOffice и Collabora Online
Перевели доклад Торстена Беренца о создании SBOM для кодовой базы с многолетней историей. Внутри о том, как учесть всё многообразие компонентов — от C/C++ библиотек до сторонних шрифтов — и с нуля подготовить старый опенсорс к европейским требованиям по киберустойчивости.

Читать статью

Подписывайтесь на наш блог на Хабре, комментируйте статьи и делитесь кармой
Please open Telegram to view this post
VIEW IN TELEGRAM
17🔥77👏11
😁 Безопасная разработка в частном и гибридном облаке

Мы успешно завершили испытания и подтвердили технологическую совместимость с экосистемой инфраструктурного ПО Orion soft.

🔴CodeScoring штатно разворачивается в управляемом Kubernetes-контуре на базе Nova и Hyperdrive в рамках сценариев интеграции. Мы проверили подключение внешних репозиториев исходного кода и реестров Docker‑образов, запуск сканирования и формирование уведомлений безопасности по результатам, подтвердили корректную работу пользовательских политик безопасности.
Многие компании сейчас внедряют cloud-native подходы и переносят разработку в частные или гибридные облака, и задача CodeScoring — сделать так, чтобы при переходе на новые инфраструктурные платформы можно было встроить инструменты контроля безопасности быстро и без разрыва привычных DevSecOps-сценариев.

➡️ Подробнее читайте в блоге CodeScoring
Продолжаем делать AppSec-процессы удобнее 😄
Please open Telegram to view this post
VIEW IN TELEGRAM
14👍9🔥85
В июле будет много поводов для встреч! Делимся где, когда и в каком формате нас можно будет встретить ⬇️

🔴Код под контролем
2 июля, Москва | Оффлайн

Лев Новоженин, руководитель службы предпродажной подготовки, выступит с докладом «Комплексный подход к выстраиванию проверок безопасности Open Source».

🔴ProIT Fest
11 июля, Санкт-Петербург | Оффлайн

Виталий Панасенко, руководитель разработки продуктов, проведёт интерактив «Вы точно знаете свои API? Экспресс-оценка зрелости за 25 минут». Виталий проведет живую диагностику, которая покажет, что даже с WAF и CI/CD часть API может оставаться вне поля зрения.

🔴PyCon
24-25 июля, Москва, Бизнес.Техноград, ВДНХ | Оффлайн

Одна из самых больших и атмосферных конференций для Python-разработчиков, 500+ участников уровня Middle и выше! В этот раз у нас будет свой стенд - подходите общаться!

🔴Встреча РБПО-сообщества
28-30 июля, Чебоксары, ЧГУ им. И.Н. Ульянова | Оффлайн

Встреча участников РБПО-сообщества ФСТЭК России и ИСП РАН. Артём Максимов, продуктовый аналитик CodeScoring, выступит для студентов Университета ЧГУ им. И.Н. Ульянова

🔴Kubernetes Community Day
30 июля, Москва | Оффлайн + онлайн-трансляция

Дмитрий Ключников, руководитель разработки продуктов, приоткроет завесу нашего нового модуля, который совсем скоро выходит в релиз. Подробнее в докладе: «От «хранилища» к supply chain platform. Эволюция, которую пропустило большинство команд».
Please open Telegram to view this post
VIEW IN TELEGRAM
191082
Media is too big
VIEW IN TELEGRAM
🦊 Обновление CodeScoring 2026.27.0

В версии 2026.27.0 основной акцент сделан на ускорении результатов анализа и улучшении интерфейса платформы. Также расширилось покрытие технологий и появились новые инструменты для поиска секретов.

Ускорение расчета политик

В данном релизе завершён ключевой этап большого архитектурного перехода – расчёт политик во всех модулях переведён на сервис Judge, написанный на Go, который уже использовался в OSA Proxy. По результатам нашего нагрузочного тестирования общее время выполнения SCA-анализа сократилось на 30–40%.

🔖 Улучшения интерфейса

В платформе переработана панель фильтров на ключевых страницах. Наиболее востребованные параметры теперь видны сразу, остальные собраны в меню «Ещё».

Порядок фильтров пересмотрен с учётом частых сценариев работы. В длинных списках появился поиск, а для дат и числовых значений можно задать только начальную или конечную границу диапазона. Единый подход к фильтрации теперь применяется по всей платформе.

Также на основном дашборде появился новый график воронки уязвимостей, который последовательно сужает общий объём найденных уязвимостей в CodeScoring.SCA до тех, которые требуют внимания команды в первую очередь.

🔖 Новые экосистемы и интеграции

CodeScoring и агент Johnny получили поддержку проектов на языке R. Агент обрабатывает файлы DESCRIPTION и renv.lock и поддерживает локальное разрешение зависимостей для renv.

Также добавлена поддержка пакетного менеджера Hex для трёх языков экосистемы BEAM:

Elixir – mix.exs и mix.lock;
Erlang – rebar.config и rebar.lock;
Gleam – gleam.toml и manifest.toml.

Johnny обрабатывает эти форматы и разрешает зависимости средствами соответствующих пакетных менеджеров. Помимо этого добавлена поддержка файлов libs.versions.toml и settings.gradle.* для Java, Kotlin и Groovy экосистем.

Также CodeScoring.OSA теперь поддерживает подключение платформы GitFlic в качестве менеджера репозиториев.

🔐 Kingfisher в CodeScoring.Secrets

В CodeScoring.Secrets добавлена поддержка сканирования движком Kingfisher. Его можно использовать наряду с Gitleaks и TruffleHog, в том числе с собственной конфигурацией и набором правил.

Результаты сохраняются и дедуплицируются в общем рабочем контуре модуля.

Расширенное управление доступом через OIDC

В CodeScoring появилось сопоставление данных авторизации от OIDC-провайдера с группами и уровнями доступа в платформе. Правила применяются при входе и назначают права на основе данных корпоративного провайдера идентификации.

Администратор также может ограничить вход значениями из выбранного пользовательского атрибута – например, допускать только пользователей из заданных групп.

Полный список изменений доступен на странице changelog в документации.
Please open Telegram to view this post
VIEW IN TELEGRAM
1614831
✔️ Кейс CodeScoring и Т1 Иннотех: непрерывный контроль Open Source при enterprise-нагрузках

На нашем сайте вышел материал о нашем многолетнем сотрудничестве с Т1 Иннотех. Рассказываем, как AppSec-команда компании развивает процесс безопасной разработки и выстраивает защиту контура от атак на цепочку поставок ПО с применением CodeScoring.

🔗 Читать полную версию кейса
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2211832
😁Свежие статьи в блоге CodeScoring на Хабре

🔴Модели угроз пакетных менеджеров
Разбираем, как смотреть на безопасность пакетных менеджеров и реестров пакетов не только через CVE, но и через их архитектурные особенности. Выполнение кода при установке, гарантии lockfile, dependency confusion, typosquatting, жизненный цикл мейнтейнеров и другие векторы атак, без внимания к которым сложно построить полноценную модель угроз для цепочки поставки ПО.
Читать статью

🔴Принципы безопасности для пакетных репозиториев
Подготовили перевод статьи от OpenSSF о четырех уровнях зрелости безопасности пакетных индексов и лучших практиках их защиты.
Читать статью

🔴Пакетным менеджерам пора ввести период охлаждения
Статья про актуальные возможности пакетных менеджеров по временному карантину (cooldown) открытых пакетов. Как небольшая задержка перед установкой новых версий зависимостей может снизить риски атак на цепочку поставки и добавить эффективности службе безопасности приложений.
Читать статью

Подписывайтесь на наш блог на Хабре ❤️
Please open Telegram to view this post
VIEW IN TELEGRAM
10🔥9832👍1
✔️ Кейс CodeScoring и «Ингосстраха»: автоматизация контроля Open Source и поиск вредоносных пакетов

🔴Рассказываем, как DevSecOps-команда страховой компании перешла от «полуручной» проверки Open Source зависимостей к системной автоматизации с помощью CodeScoring и защитила корпоративный контур от атак на цепочку поставки ПО.

🔗 Читать полную версию кейса
Please open Telegram to view this post
VIEW IN TELEGRAM
15🔥8🎉82🤔1
😁 Единое окно для AppSec: CodeScoring + «Шерлок»

Мы реализовали бесшовную интеграцию с платформой для управления ИБ-дефектами «Шерлок» от Axel PRO. Что это значит:

🔴Работа в одном окне: запускать сканирования в CodeScoring и управлять проектами можно прямо из интерфейса «Шерлока».

🔴Централизованный сбор данных: результаты SCA-сканирований и поиска секретов автоматически передаются в ASOC-систему для оценки актуальности уязвимостей.

🔴Прозрачные процессы РБПО: сквозная видимость жизненного цикла ИБ-дефектов.

Все функции уже штатно доступны пользователям «Шерлока».

➡️ Подробнее читайте в блоге CodeScoring 

Продолжаем делать AppSec-процессы удобнее ❤️
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1197521