Топ техник атак и способы защиты от нетривиальных уязвимостей подготовил Денис Макрушин из команды безопасной разработки.
Современные атаки всё чаще используют несогласованность между компонентами системы, а не только ошибки в коде. Фокус смещается на инфраструктуру и протоколы — безопасность нужно рассматривать на уровне всей системы, а не отдельных компонентов.
Какие атаки попали в топ
Денис делится рекомендациями, как закрывать такие уязвимости на этапе разработки, не дожидаясь инцидентов.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥14👍4 3
This media is not supported in your browser
VIEW IN TELEGRAM
SourceCraft CLI со встроенным агентским режимом позволяет управлять репозиториями, задачами, предложениями изменений и другими ресурсами на платформе в режиме командной строки.
Какие возможности
Показали на видео, как работает консольное приложение в агентском режиме.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥38❤7 5👏4👍2🎉2🥰1
Если почта автора в коммите совпадает с почтой в SourceCraft, система автоматически ассоциирует коммит с профилем — в истории коммитов подтянутся имя, аватар и ссылка на профиль.
Для работы с несколькими проектами можно добавить нужные email-адреса в разделе Доступ → Электронные адреса → Новая почта.
После подтверждения все коммиты с этой почтой, включая уже совершённые, будут отображаться c вашим профилем.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥25❤3
Теперь SourceCraft помогает командам не только находить уязвимости в используемых пакетах, но и контролировать юридические ограничения, связанные с их использованием. Платформа выявляет транзитивные зависимости проектов и подсвечивает уровень лицензионного риска.
Инструмент можно гибко настроить под ваши процессы:
Вся аналитика для репозитория или всей организации доступна в разделе Безопасность → Зависимости. Здесь отображается список всех находок и подробная информация о каждом пакете: уровень лицензионного риска и CVE-риски. Для репозитория в этом разделе доступен граф всех зависимостей.
✏️ Смотрите, как настроить политики лицензий в этом примере.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥27👍7 7❤1
This media is not supported in your browser
VIEW IN TELEGRAM
Это интерактивный граф зависимостей проекта, включая транзитивные — скрытые на глубине нескольких уровней вложенности.
Инструмент помогает быстро разобраться в транзитивных зависимостях и понять, какие уязвимые или проблемные библиотеки в проекте нужно обновить в первую очередь.
Если смотреть на граф справа налево, можно отследить цепочку пакетов, через которую зависимость попадает в ваш проект. При нажатии на зависимость отобразятся связи с родительскими и дочерними узлами, а также подробности: лицензия, уязвимости и лицензионные риски.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21👍9 6
Сегодня в Москве обсуждаем самые горячие темы информационной безопасности: атаки и уязвимости, данные и управление рисками, облачные архитектуры и реальные кейсы.
11:40 — круглый стол про безопасность цепочки поставок ПО. Вместе с экспертами отрасли разберёмся, как закрыть риски на трёх этапах — от отбора компонентов до промышленной эксплуатации.
15:20, ТРЕК С — доклад про атаки на ИИ-агентов. Посмотрим на старые уязвимости в новом контексте и обсудим, как встраивать ИИ в цикл разработки без последствий.
Коллеги из Yandex Cloud тоже приготовили интересные темы. Никита Гергель в дискуссии расскажет про метрики эффективной ИБ, а Евгений Сидоров разберёт новые возможности и уязвимости ИИ-агентов в кибербезопасности. Ещё в программе доклады про устойчивую архитектуру облачных сред (Рами Мулейс), облачный SOC (Мария Кириллова) и защиту от утечек через веб (Дмитрий Мажарцев).
Наш стенд — на 2-м этаже, рядом с залом трека А.
Если будете на площадке, заглядывайте пообщаться
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7 4👍3
Media is too big
VIEW IN TELEGRAM
Запустили открытую библиотеку авторских курсов по ИТ и ИИ — создаём качественный образовательный контент вместе с преподавателями-экспертами. Готовые материалы уже сейчас можно использовать в своих учебных программах или адаптировать под собственную дисциплину.
Даниил Ефимов, автор курса «Основы облачных технологий», в коротком видео рассказывает о возможностях для преподавателей.
Если вы ведёте профильные дисциплины, курируете стажировки или выстраиваете обучение внутри команды — приглашаем присоединиться к лиге преподавателей SourceCraft. Станьте рецензентом или автором курса, чтобы внести свой вклад в создание полезного контента для тысяч студентов и преподавателей.
Курс остаётся вашим, мы помогаем сделать его доступным для академического сообщества, берём на себя поддержку запуска и предоставляем гранты на облачные ресурсы.
⚡ — Хочу стать автором
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥23⚡8👍7 2
SourceCraft
This media is not supported in your browser
VIEW IN TELEGRAM
Приглашаем завершить рабочую неделю небольшим приключением по планетарной системе SourceCraft. Погрузимся в историю технологий и исследуем уникальные миры платформы.
Проходите викторину сегодня, чтобы попасть в список участников розыгрыша. Призы на Яндекс Маркете уже ждут своих героев, а итоги подведём 5 мая.
Присоединяйтесь к путешествию
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍4❤3 2
Этот вопрос стоял перед командой Яндекс Браузера. За пять лет ручной миграции удалось переписать чуть более половины объёма legacy кода. Ситуацию изменила автоматизация на базе LLM — это решение:
В итоге за 2 месяца коллеги переписали 97 500 строк кода, мигрировали 2 167 файлов и смёржили 106 пул-реквестов — вместо запланированного года.
✌️ Все промты, конфигурационные шаблоны и вспомогательные скрипты команда выложила в открытый доступ на SourceCraft.
Забирайте и адаптируйте под свои проекты. А мы уже готовим фичу, чтобы в будущем можно было запускать этот пайплайн прямо внутри платформы.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥16👍10 7❤2🤝2
Миссия завершена — спасибо всем, кто исследовал миры SourceCraft, вспоминал историю технологий и прокачивал космическую эрудицию.
Мы случайным образом выбрали 5 победителей — каждый получит сертификат на космические призы на Яндекс Маркете.
Поздравляем победителей
Отправим призы на электронную почту, указанную при регистрации.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥13❤5👍4
This media is not supported in your browser
VIEW IN TELEGRAM
Обновления доступны в разделе Репозиторий → Код → Предложения изменений.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥16👍8❤5
В этом году в турнире появится новый формат задач: участники смогут решать их вместе с ИИ-ассистентом на платформе SourceCraft. Победу принесёт не скорость выполнения, а сильное решение.
Для тех, кто предпочитает олдскул, всё по-прежнему: алгоритмические задачи на скорость, 1v1 наперегонки, таймер, зелёные тесты, CodeBattle.
Коротко о главном✨ Кто участвует: студенты, аспиранты, выпускники вузов и 11-классники.✨ Всего три тура. Стартуем 13 мая в онлайн-квалификации, затем полуфинал и большой финал в Москве 25 июня.✨ Победителей ждёт призовой фонд в 1 000 000 ₽, кубок Young&&Yandex для вуза и наборы умных устройств с Алисой для 200 финалистов.
Регистрируйтесь до 20 мая или делитесь постом с младшими коллегами
Please open Telegram to view this post
VIEW IN TELEGRAM
👍15🔥12❤8❤🔥4👎3 2
Релиз ушёл в прод. И вот тогда это происходит — момент, когда дыхание замедляется… Знакомо? Выпуск изменений не обязательно должен быть проверкой на прочность.
Команда SourceCraft Security прошла путь от хаотичных релизов к предсказуемому процессу. В новой статье Андрей Кулешов делится нашим опытом — простыми практиками, которые действительно работают и помогают выпускать релизы без лишнего стресса и ночных авралов.
Одна из них — догфудинг. Мы сами используем SourceCraft для разработки своего же продукта, что втрое снизило количество откатов после релизов.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥17❤8👍4
This media is not supported in your browser
VIEW IN TELEGRAM
Пока готовим обновления, чтобы работа с CI стала ещё удобнее, напомним про возможности, которые уже доступны в автоматизациях SourceCraft:
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11 11👍3
Собрали все недавние апдейты безопасности в одну большую подборку и добавили детали, которые не помещались в короткие посты. Например, подробно описали:
Также расширили описание главных весенних фич:
Полный список обновлений и короткие инструкции, как использовать их в своих проектах, читайте в нашем блоге.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10❤6 6👍4
Выходим в офлайн и онлайн сразу на трёх площадках. Забивайте слоты в календарях и заглядывайте к нам, если тоже участвуете.
17:45–18:30 — Доклад «Вайбкодинг: исповедь луддита». Андрей Кулешов поделится опытом разработчика, который 10+ лет учился идеально писать код, а потом ИИ безвозвратно изменил правила игры.
19:40–20:30 — Круглый стол «Потребности ИТ vs. Возможности ИИ». Дискуссия с участием Андрея Кулешова о том, как измерить реальное влияние ИИ на процессы и оценить результаты.
Отправляемся в Омск обсудить, как выстроить процесс Agentic Development Lifecycle так, чтобы злодеи не могли сломать ИИ-агентов для разработки. Везём два взгляда на одну проблему:
22 мая, 11:00–12:00 — Доклад «От промпта до прода: поверхность атаки агентных ИИ-систем». Стратегический взгляд от Дениса Макрушина на ландшафт угроз (prompt-инъекции, атаки через MCP, компрометация RAG, межагентное доверие) и инструменты анализа защищённости от них.
22 мая, 12:00–13:00 — Доклад «Безопасность ИИ-агентов в автономной разработке: атаки и новые методы защиты». Ратмир Самарханов и Андрей Погирейчик углубятся в архитектуру агентных систем и паттерны защиты (gateway, guardrails), которые можно внедрить уже сейчас.
Готовим воркшопы, соревнование по вайбкодингу и квартирник про опенсорс. Пока анонсируем, а подробнее расскажем отдельным постом.
До встречи!
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥9🔥9 7
Категории потребления: системный промт, инструменты, ИИ-навыки, история, файлы (например, AGENTS․md) и MCP-серверы.
Оценка потребления отображается в правом сайдбаре и вычисляется по последнему запросу, поэтому при старте новой сессии
Usage by category отсутствует.Другие изменения:
Просмотр:
src issue linked-issues, src issue linked-prsУправление:
src link-pr, src unlink-pr, src link-issue, src unlink-issue
# Найти задачи с метками backend OR devops
src issue list --label backend,devops
# Найти задачи с метками devops AND k8s
src issue list --label="devops & k8s"
Подробнее о релизах CLI — в истории версий.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19👍6
Классические SAST-инструменты генерируют довольно много шума — на ручной разбор предупреждений иногда уходит больше времени, чем на работу с реальными угрозами. Чтобы команды не тонули под лавиной алертов, инструменты статического анализа всё чаще усиливают LLM.
В новой статье Денис Макрушин разбирает, как меняется подход к анализу кода и что на самом деле скрыто за одной кнопкой «Оценка от AI» на платформе.
Подробнее о работе с контекстом для LLM, архитектуре AI SAST, метриках и о том, куда движется этот подход дальше, — в статье на Хабре.
А вы готовы делегировать исправление уязвимостей ИИ-агенту целиком?
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤14🔥9👍6👎1🎉1🙏1