AppSec Solutions
395 subscribers
240 photos
17 videos
1 file
112 links
Российская экосистема решений DevSecOps. Обеспечиваем безопасность Ваших приложений, сервисов и цифровых платформ.

🖥️ Наш сайт: appsec.global

📩 Вопросы: [email protected]
Download Telegram
Угрозы открытого кода: новые риски в компонентах AI и ML

Сегодня более 50% библиотек с открытым содержат серьезные уязвимости. Проблема усугубляется тем, что теперь уязвимости встречаются не только в классических пакетах, но и в модулях искусственного интеллекта и машинного обучения.

🔗 В новом выпуске BIS Journal руководитель продукта AppSec.Track Константин Крючков объясняет, как меняется ландшафт угроз с появлением AI и ML-компонентов и как инструменты класса OSA/SCA помогают предотвратить атаки на цепочки поставок ПО.

Эксперт рассказал:

▶️ Какие угрозы несут компоненты c открытым исходным кодом

▶️ Как анализ достижимости меняет подход к приоритизации уязвимостей

▶️ Как детектировать AI и ML-компоненты и управлять их рисками

Читать статью 🖥

#Экспертиза_AppSec #OSA #SCA
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍43
AppSec.CoPilot вошел в «Карту российского ИИ 2.0»

Наш AI-инженер для анализа и приоритизации уязвимостей AppSec.CoPilot вошел в «Карту российского ИИ 2.0» от бизнес-медиа «Инк».

Это самое полное исследование российского рынка генеративного ИИ:

▶️ 170+ сервисов

▶️ Разбивка по категориям

▶️ Данные по инвестициям

▶️ Таблица с описанием и фильтром

Карта полезна всем, кто выбирает ИИ-решения для бизнеса или следит за развитием рынка.

➡️ Смотрите карту

#AppSecCoPilot #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥4👍3🏆2
⚙️ SBOM: как бизнесу увидеть, из чего состоит его софт, и сделать его безопаснее

Сегодня почти любое ПО создается с использованием внешних библиотек и модулей. Это ускоряет разработку, но и несет риски: уязвимости в стороннем коде могут стать угрозой для бизнеса.

📄 Аркадий Комиссарчук, аналитик информационной безопасности AppSec Solutions, объясняет, почему прозрачность в ПО становится новой нормой и как SBOM (Software Bill of Materials) помогает компаниям:

▶️ Быстрее реагировать на угрозы

▶️ Минимизировать репутационные и финансовые потери.

▶️ Контролировать цепочку поставок ПО

▶️ Упростить аудит и обеспечить соответствие отраслевым
и регуляторным требованиям

Читайте статью в BIS Journal 🖥

#Экспертиза_AppSec #SBOM #SCA
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥5👍2
AppSec Solutions предоставил инструмент для проверки безопасности open-source компонентов и цепочки поставок в Репозитории АФТ.

Интеграция позволяет автоматизировать проверку безопасности библиотек с открытым исходным кодом и компонентов ПО, обеспечивая надежный контроль цепочек поставок и поддержку процесса безопасной разработки ПО. Код, попадающий в Репозиторий АФТ, содержит большое количество компонентов открытого кода, что повышает риски для компаний, которые его используют. AppSec.Track внедрен в пайплайн, организованный Сообществом FinDevSecOps, который анализирует безопасность программного обеспечения, загружаемого в репозиторий, для возможности его безопасного использования финансовыми организациями.

🗣 Руководитель управления развития технологий Ассоциации ФинТех Олег Моргун: Отраслевой Репозиторий АФТ предлагает разнообразные инструменты, адаптированные под потребности участников финансовой отрасли. Помощь финансовым организациям в реализации отраслевых требований по информационной безопасности, и, в частности, организация процессов безопасной разработки ПО – приоритетные задачи Ассоциации ФинТех. Уверен, что интеграция в Репозитории АФТ технологических решений от одного из лидеров российского ИБ-рынка позволит качественно улучшить уровень защиты программных продуктов, размещаемых в Репозитории АФТ.
🔥654
🤫 Как мы сделали AppSec.GenAI — инструмент для проверки безопасности ИИ-моделей

На конференции Swordfish Pro DevSecOps Мария Усачева, руководитель продукта AppSec.GenAI рассказала про решение, которое помогает находить слабые места в ИИ-системах и проверять устойчивость к атакам.

🔼Листайте карточки и смотрите, как мы тестировали инструмент, что получилось и какие планы дальше.

🎤 Запись выступления на Rutube

#AppSecGenAI #ИИ #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥4🥰2
🆓 Встречайте релиз AppSec.Hub 2025.4.2!

В этой версии мы усилили интеграции и сделали работу с уязвимостями и дефектами еще быстрее.

🔗 Новые интеграции:

▶️ TeamStorm: добавили поддержку нового дефект-трекера TeamStorm для удобного управления совместной работой

▶️ AppSec.Wave: интегрировали SAST-анализатор AppSec.Wave, чтобы ускорить и упростить анализ уязвимостей

▶️ AppSec.CoPilot: добавили интеграцию с умным сканером AppSec.Copilot для получения прогнозов и объяснений уязвимостей из SAST

🔄 Ключевые обновления:

▶️ Внедрили поддержку OSA для Docker registry в интеграции с AppSec.Track

▶️ Оптимизировали и ускорили процесс импорта уязвимостей

▶️ Улучшили работу со списком и деталями дефектов — теперь быстрее и удобнее

Подробнее обо всех изменениях на сайте 🖥

#AppSecHub_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
👏65🔥3
👍 Как полюбить вайб-кодинг и перестать бояться ИИ-инструментов

На конференции UfaDevConf Сергей Вархамов, ведущий разработчик интерфейсов AppSec Solutions, рассказал, почему решил погрузиться в вайб-кодинг и как этот подход помогает ускорить разработку и уменьшить рутину.

В докладе он разобрал:

▶️ В чем разница между ассистентами и агентами

▶️ Что такое локальные и глобальные промпты

▶️ Из чего состоит хороший промпт

▶️ Зачем нужен MCP (Model Context Protocol) и как он работает

ИИ — это не волшебная палочка, а мощный инструмент, если понимать, как им пользоваться. Я начал писать глобальные и локальные правила и регулярно обновлять их. Системно использую MCP для доступа к инструментам, структурирую промпты и даю максимум контекста. В итоге — меньше рутины, больше фокуса на архитектуре и бизнес-логике, а благодаря правилам и MCP — заметно меньше галлюцинаций.

— поделился Сергей.

🟢 Советы от эксперта для начинающих:

1️⃣ Выберите один инструмент: Cursor, Continue, RooCode, Windsurf, Claude Code — не важно, какой, главное — начать.

2️⃣ Напишите один глобальный промпт под свою роль: кто вы, какой стиль кодинга, какие принципы разработки.

3️⃣ Заведите первое локальное правило: можно попросить ИИ написать правила на основе кода вашего проекта — это правда работает.

4️⃣ Начните с одного реального кейса в своем проекте: новая функция, рефакторинг, документация.

🎙 Смотрите запись доклада на Rutube.

#Экспертиза_AppSec #ИИ #вайбкодинг
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍5🔥4
⚡️ Встречайте релиз AppSec.Sting 2025.11

В этом обновлении мы переработали механизм анализа дампов памяти, расширили построение трасс вызовов и добавили много улучшений, чтобы повысить точность, скорость и удобство работы платформы

Подробнее — в карточках выше🔼

📄 Полный список изменений доступен на сайте.

#AppSecSting_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
9👍6🔥2
🔠 Следом встречайте новый релиз SAST-анализатора AppSec.Wave — 25.4.5

Рассказываем, что нового:

▶️ Управление репозиториями

Теперь на страницах «Администрирование» отображается список всех репозиториев. Также появилась возможность добавлять, редактировать и удалять репозитории, управлять учетными данными в настройках, а также поддержка работы в ролевой модели.

▶️ Taint-анализ и работа с уязвимостями

На странице конкретной уязвимости отображается поток данных для taint-анализа (точка входа, промежуточные точки, точка выхода). Вы можете группировать уязвимости по критичности, типу и файлу, в котором они обнаружены, а также проводить групповой триаж.

▶️ Обновленная ролевая модель

Добавили права на работу с репозиториями, а в групповых доступах — возможность проведения триажа уязвимостей.

➡️ Обновляйте AppSec.Wave по инструкции.

Подробности о релизе на сайте. 🖥

#AppSecWave_релизы #SAST
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏42
Открываем дверь в эпоху AI-native и спешим рассказать о выходе AppSec.Track 4.0!

🔗 Главное

▶️ Добавили возможность подключения различных LLM к AppSec.Track с помощью протокола MCP

Интеграция позволяет проверять open-source-компоненты на безопасность и получать информацию об уязвимостях, при этом AppSec.Track выступает в роли MCP-сервера. Это открывает возможность взаимодействия с инструментом прямо из редакторов кода, таких как Cursor, WindSurf и их аналогов. Со стороны системы доступны настройка анонимного доступа к функции и отображение статистики выполненных запросов.

Что еще?

▶️ Поддержка языка Rust в Nexus Repository Manager

▶️ Сканирование многомодульных проектов

🖥 Читайте подробности в карточках. Полный список изменений — на сайте.

#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥87👍4