Уже 9 апреля мы встретимся с вами на вебинаре, где расскажем про обновления платформы, которые помогают выстроить эффективный процесс безопасной разработки и кратно снизить рутину для команд AppSec.
В программе:
Расскажем про все возможности CodeScoring.OSA Proxy и покажем уникальные для рынка подходы к защите цепочки поставок.
Анализ достижимости уязвимых методов стал еще шире, ведь мы добавили поддержку Python, Go, Kotlin, C# и визуализацию графа вызовов в UI.
Мы серьезно прокачали наш подход и процесс обучения, расширив тренировочные данные. Как результат: снижение числа ложных срабатываний, чтобы ИБ-специалисты тратили время только на реальные угрозы.
Вы сможете пообщаться с нашей продуктовой командой и задать вопросы в прямом эфире!
Дата и время: 9 апреля в 11:00 (мск)
👉🏻 Регистрация
До встречи!
#вебинар_cs
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14 10🔥7 6 4👍1
Мы добавили интеграцию с российским таск-трекером Kaiten. Идея родилась из конкретного запроса клиента и выросла в полноценную функцию для всех пользователей.
Как это работает: когда срабатывает политика безопасности, специалист может создать задачу прямо из интерфейса и передать её команде разработки.
Задачи улетают на отдельную доску безопасности в Кайтен, откуда разработчики берут их в работу. Вид, тип и шаблон задачи легко настраивается.
Как подключить: генерируете токен в Кайтен и указываете его в настройках CodeScoring. Готово! Интеграция доступна с версии 2026.11.0.
Продолжаем делать AppSec-процессы удобнее
#CodeScoring #безопаснаяразработка #kaiten
Please open Telegram to view this post
VIEW IN TELEGRAM
Media is too big
VIEW IN TELEGRAM
В версии 2026.20.0 основной акцент сделан на разборе находок, приоритизации и организации результатов по проектам и образам.
Отдельное внимание уделили работе с составом компонентов: в платформе появились инструменты для работы с внутренними пакетами, новые данные для оценки уязвимостей и дополнительные возможности при импорте и выгрузке SBOM.
В CodeScoring.SCA появился механизм триажа уязвимостей по стандарту VEX. Теперь для найденных уязвимостей можно назначать статус, указывать обоснование и фиксировать принятые решения.
Разбор уязвимостей стал ближе к рабочему процессу команды: по каждой находке можно не только увидеть технические данные, но и сохранить результат ручного анализа, например подтверждение проблемы или решение о том, что уязвимость не затрагивает проект.
Также обновлены данные и возможности работы с уязвимостями:
В CodeScoring.Secrets добавлена поддержка сканирования движком TruffleHog. Разные движки находят разные секреты, а CodeScoring дедуплицирует находки, чтобы команда работала с единым результатом без ручного сопоставления повторов.
Johnny также получил поддержку TruffleHog. Помимо этого в агенте расширены сценарии сканирования секретов: добавлены git-режим, флаг --commit для сканирования директорий и флаги для передачи конфигураций Gitleaks и TruffleHog.
В CodeScoring.OSA появилась отдельная страница списка слоев образов. Также таблицы слоев добавлены на страницу отсканированного образа в проекте и на страницу контейнерного образа.
Для работы со слоями в Johnny добавлены команды создания слоев контейнерных образов.
Для работы с внутренними пакетами (inner source) добавлены настройки на странице зависимостей проекта и фильтрация при выгрузке SBOM. Речь о пакетах, которые компания разрабатывает внутри и не публикует в open source.
При импорте SBOM Johnny теперь обрабатывает свойства GOST:provided_by, inner_source и source-distribution.
Отдельно продолжается работа над более гибкой моделью версий в SCA-проектах. В этом релизе стали видны отдельные элементы этой модели: теперь ветками можно управлять в настройках проекта.
Полный список изменений доступен на странице Changelog в документации.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥20 9 7❤4🎉3 2
• Какие подходы обеспечивают безопасность разработки на разных этапах
• Как команды используют нейросети в разработке
• Какие облачные практики и инструменты действительно работают
• Какой эффект компании получают от внедрения подобных технологий и др.
По итогам опроса организаторы подготовят детальный отчет со всеми ключевыми трендами 2026 года. Его результатами мы обязательно поделимся с вами!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8🔥7 7 2
Ценность безопасной разработки для бизнеса, защита мобильных приложений и контроль новых ИИ-угроз в цепочке поставки ПО
Собрали для вас дайджест свежих материалов от наших экспертов😁
🔴 Как объяснить генеральному директору ценность безопасной разработки
Основатель CodeScoring Алексей Смирнов в статье для «Компьютерра» разобрал популярное заблуждение о том, что внедрение проверок на безопасность — это неоправданные расходы и тормоз для релизов. Выясняем, как правильно аргументировать сдвиг безопасности влево (Shift Left) и почему грамотно выстроенный DevSecOps снижает затраты на исправление уязвимостей.
🔗 Читать статью: Цена ошибки: как безопасная разработка становится драйвером развития бизнеса
🔴 Защита мобильных приложений: инвентаризация и уязвимости из сторонних SDK
Безопасность начинается с понимания того, из чего состоит продукт: защищать то, о существовании чего вы не знаете, невозможно. Эту тему обсудили на круглом столе AMLive, в котором принял участие руководитель разработки продуктов CodeScoring Виталий Панасенко. Эксперты разобрали актуальные угрозы: от рисков внедрения сторонних скомпрометированных SDK до использования генеративного ИИ, который сам способен добавлять уязвимости в код.
🔗 Смотреть видео и читать текстовую версию: Anti-Malware
🔴 Новые угрозы в цепочке поставки ПО и риски использования ИИ
Для обнаружения современных supply chain атак классических инструментов анализа уже недостаточно. О том, как эволюционировали угрозы за последний год, рассказал Антон Володченко в специальном видеоинтервью для редакции CISOCLUB на площадке CISO FORUM 2026. Поговорили о растущей зависимости от непроверенных open source библиотек, ИИ-рисков и шагов, которые помогут перейти к непрерывному контролю компонентов на всех этапах разработки.
🔗 Смотреть интервью: Антон Володченко про новые угрозы в цепочках поставок ПО и ИИ-риски
Собрали для вас дайджест свежих материалов от наших экспертов
Основатель CodeScoring Алексей Смирнов в статье для «Компьютерра» разобрал популярное заблуждение о том, что внедрение проверок на безопасность — это неоправданные расходы и тормоз для релизов. Выясняем, как правильно аргументировать сдвиг безопасности влево (Shift Left) и почему грамотно выстроенный DevSecOps снижает затраты на исправление уязвимостей.
🔗 Читать статью: Цена ошибки: как безопасная разработка становится драйвером развития бизнеса
Безопасность начинается с понимания того, из чего состоит продукт: защищать то, о существовании чего вы не знаете, невозможно. Эту тему обсудили на круглом столе AMLive, в котором принял участие руководитель разработки продуктов CodeScoring Виталий Панасенко. Эксперты разобрали актуальные угрозы: от рисков внедрения сторонних скомпрометированных SDK до использования генеративного ИИ, который сам способен добавлять уязвимости в код.
🔗 Смотреть видео и читать текстовую версию: Anti-Malware
Для обнаружения современных supply chain атак классических инструментов анализа уже недостаточно. О том, как эволюционировали угрозы за последний год, рассказал Антон Володченко в специальном видеоинтервью для редакции CISOCLUB на площадке CISO FORUM 2026. Поговорили о растущей зависимости от непроверенных open source библиотек, ИИ-рисков и шагов, которые помогут перейти к непрерывному контролю компонентов на всех этапах разработки.
🔗 Смотреть интервью: Антон Володченко про новые угрозы в цепочках поставок ПО и ИИ-риски
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы продолжаем развивать наш блог на Хабре, где делимся — и будем регулярно делиться — нашей экспертизой в области безопасной разработки и анализа открытого кода.
Вы уже успели прочитать наши первые статьи?
Атаки на цепочку поставки ПО: виды угроз и как с ними бороться
Артем Максимов, отвечающий за продуктовую экспертизу, разобрал главные векторы атак в open source на 2026 год. Читайте про вредоносные пакеты, тайпсквоттинг, путаницу в зависимостях и практические способы защиты контура разработки.
Как мы в CodeScoring модель для поиска секретов готовили
Антон Володченко и Дарья Черешнюк рассказали, как мы перевнедрили ML для поиска утекших паролей и токенов. Внутри — много технических деталей о переходе на архитектуру CodeBERT, работе с токенизатором и о том, как нам удалось улучшить качество распознавания истинных секретов с 0.70 до 0.90 PR AUC.
Трансформер в on-premise AppSec: как мы встроили ML-модель для классификации секретов в продукт без GPU
Натан Власенко, техлид модуля Secrets, поделился опытом интеграции CodeBERT-based модели классификации секретов в CodeScoring.Secrets с жесткими ограничениями по железу. История о том, как мы ускорили работу модели и сократили её размер в пять раз.
Автоматизация SBOM в большом legacy-проекте: опыт LibreOffice и Collabora Online
Перевели доклад Торстена Беренца о создании SBOM для кодовой базы с многолетней историей. Внутри о том, как учесть всё многообразие компонентов — от C/C++ библиотек до сторонних шрифтов — и с нуля подготовить старый опенсорс к европейским требованиям по киберустойчивости.
Подписывайтесь на наш блог на Хабре, комментируйте статьи и делитесь кармой
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы успешно завершили испытания и подтвердили технологическую совместимость с экосистемой инфраструктурного ПО Orion soft.
Многие компании сейчас внедряют cloud-native подходы и переносят разработку в частные или гибридные облака, и задача CodeScoring — сделать так, чтобы при переходе на новые инфраструктурные платформы можно было встроить инструменты контроля безопасности быстро и без разрыва привычных DevSecOps-сценариев.
Продолжаем делать AppSec-процессы удобнее
Please open Telegram to view this post
VIEW IN TELEGRAM
В июле будет много поводов для встреч! Делимся где, когда и в каком формате нас можно будет встретить ⬇️
🔴 Код под контролем
2 июля, Москва | Оффлайн
Лев Новоженин, руководитель службы предпродажной подготовки, выступит с докладом «Комплексный подход к выстраиванию проверок безопасности Open Source».
🔴 ProIT Fest
11 июля, Санкт-Петербург | Оффлайн
Виталий Панасенко, руководитель разработки продуктов, проведёт интерактив «Вы точно знаете свои API? Экспресс-оценка зрелости за 25 минут». Виталий проведет живую диагностику, которая покажет, что даже с WAF и CI/CD часть API может оставаться вне поля зрения.
🔴 PyCon
24-25 июля, Москва, Бизнес.Техноград, ВДНХ | Оффлайн
Одна из самых больших и атмосферных конференций для Python-разработчиков, 500+ участников уровня Middle и выше! В этот раз у нас будет свой стенд - подходите общаться!
🔴 Встреча РБПО-сообщества
28-30 июля, Чебоксары, ЧГУ им. И.Н. Ульянова | Оффлайн
Встреча участников РБПО-сообщества ФСТЭК России и ИСП РАН. Артём Максимов, продуктовый аналитик CodeScoring, выступит для студентов Университета ЧГУ им. И.Н. Ульянова
🔴 Kubernetes Community Day
30 июля, Москва | Оффлайн + онлайн-трансляция
Дмитрий Ключников, руководитель разработки продуктов, приоткроет завесу нашего нового модуля, который совсем скоро выходит в релиз. Подробнее в докладе: «От «хранилища» к supply chain platform. Эволюция, которую пропустило большинство команд».
2 июля, Москва | Оффлайн
Лев Новоженин, руководитель службы предпродажной подготовки, выступит с докладом «Комплексный подход к выстраиванию проверок безопасности Open Source».
11 июля, Санкт-Петербург | Оффлайн
Виталий Панасенко, руководитель разработки продуктов, проведёт интерактив «Вы точно знаете свои API? Экспресс-оценка зрелости за 25 минут». Виталий проведет живую диагностику, которая покажет, что даже с WAF и CI/CD часть API может оставаться вне поля зрения.
24-25 июля, Москва, Бизнес.Техноград, ВДНХ | Оффлайн
Одна из самых больших и атмосферных конференций для Python-разработчиков, 500+ участников уровня Middle и выше! В этот раз у нас будет свой стенд - подходите общаться!
28-30 июля, Чебоксары, ЧГУ им. И.Н. Ульянова | Оффлайн
Встреча участников РБПО-сообщества ФСТЭК России и ИСП РАН. Артём Максимов, продуктовый аналитик CodeScoring, выступит для студентов Университета ЧГУ им. И.Н. Ульянова
30 июля, Москва | Оффлайн + онлайн-трансляция
Дмитрий Ключников, руководитель разработки продуктов, приоткроет завесу нашего нового модуля, который совсем скоро выходит в релиз. Подробнее в докладе: «От «хранилища» к supply chain platform. Эволюция, которую пропустило большинство команд».
Please open Telegram to view this post
VIEW IN TELEGRAM
Media is too big
VIEW IN TELEGRAM
В версии 2026.27.0 основной акцент сделан на ускорении результатов анализа и улучшении интерфейса платформы. Также расширилось покрытие технологий и появились новые инструменты для поиска секретов.
В данном релизе завершён ключевой этап большого архитектурного перехода – расчёт политик во всех модулях переведён на сервис Judge, написанный на Go, который уже использовался в OSA Proxy. По результатам нашего нагрузочного тестирования общее время выполнения SCA-анализа сократилось на 30–40%.
В платформе переработана панель фильтров на ключевых страницах. Наиболее востребованные параметры теперь видны сразу, остальные собраны в меню «Ещё».
Порядок фильтров пересмотрен с учётом частых сценариев работы. В длинных списках появился поиск, а для дат и числовых значений можно задать только начальную или конечную границу диапазона. Единый подход к фильтрации теперь применяется по всей платформе.
Также на основном дашборде появился новый график воронки уязвимостей, который последовательно сужает общий объём найденных уязвимостей в CodeScoring.SCA до тех, которые требуют внимания команды в первую очередь.
CodeScoring и агент Johnny получили поддержку проектов на языке R. Агент обрабатывает файлы DESCRIPTION и renv.lock и поддерживает локальное разрешение зависимостей для renv.
Также добавлена поддержка пакетного менеджера Hex для трёх языков экосистемы BEAM:
Johnny обрабатывает эти форматы и разрешает зависимости средствами соответствующих пакетных менеджеров. Помимо этого добавлена поддержка файлов libs.versions.toml и settings.gradle.* для Java, Kotlin и Groovy экосистем.
Также CodeScoring.OSA теперь поддерживает подключение платформы GitFlic в качестве менеджера репозиториев.
В CodeScoring.Secrets добавлена поддержка сканирования движком Kingfisher. Его можно использовать наряду с Gitleaks и TruffleHog, в том числе с собственной конфигурацией и набором правил.
Результаты сохраняются и дедуплицируются в общем рабочем контуре модуля.
В CodeScoring появилось сопоставление данных авторизации от OIDC-провайдера с группами и уровнями доступа в платформе. Правила применяются при входе и назначают права на основе данных корпоративного провайдера идентификации.
Администратор также может ограничить вход значениями из выбранного пользовательского атрибута – например, допускать только пользователей из заданных групп.
Полный список изменений доступен на странице changelog в документации.
Please open Telegram to view this post
VIEW IN TELEGRAM
На нашем сайте вышел материал о нашем многолетнем сотрудничестве с Т1 Иннотех. Рассказываем, как AppSec-команда компании развивает процесс безопасной разработки и выстраивает защиту контура от атак на цепочку поставок ПО с применением CodeScoring.
🔗 Читать полную версию кейса
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥22 11❤8 3 2
Разбираем, как смотреть на безопасность пакетных менеджеров и реестров пакетов не только через CVE, но и через их архитектурные особенности. Выполнение кода при установке, гарантии lockfile, dependency confusion, typosquatting, жизненный цикл мейнтейнеров и другие векторы атак, без внимания к которым сложно построить полноценную модель угроз для цепочки поставки ПО.
Подготовили перевод статьи от OpenSSF о четырех уровнях зрелости безопасности пакетных индексов и лучших практиках их защиты.
Статья про актуальные возможности пакетных менеджеров по временному карантину (cooldown) открытых пакетов. Как небольшая задержка перед установкой новых версий зависимостей может снизить риски атак на цепочку поставки и добавить эффективности службе безопасности приложений.
Подписывайтесь на наш блог на Хабре
Please open Telegram to view this post
VIEW IN TELEGRAM
🔗 Читать полную версию кейса
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы реализовали бесшовную интеграцию с платформой для управления ИБ-дефектами «Шерлок» от Axel PRO. Что это значит:
Все функции уже штатно доступны пользователям «Шерлока».
➡️ Подробнее читайте в блоге CodeScoring
Продолжаем делать AppSec-процессы удобнее
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11 9❤7 5 2 1