AppSec Solutions
IT и технологии
Российская экосистема решений DevSecOps. Обеспечиваем безопасность Ваших приложений, сервисов и цифровых платформ. 🖥️ Наш сайт: appsec.global
Загружаем канал…
Сайт использует cookie для работы и аналитики. Мы используем файлы cookie для работы сайта и аналитики посещаемости. Подробнее в ПодробнееПолитике обработки данных и Правилах.
IT и технологии
Российская экосистема решений DevSecOps. Обеспечиваем безопасность Ваших приложений, сервисов и цифровых платформ. 🖥️ Наш сайт: appsec.global
🚨 Взлом GitHub наглядно показывает, что безопасность должна быть системной GitHub сообщил о компрометации около 3800 внутренних репозиториев. Причиной атаки стало вредоносное расширение для VS Code, установленное на рабочем устройстве сотрудника. Инцидент вновь показал, насколько уязвимыми остаются цепочки поставок и инструменты разработки. Основной риск — не только сам факт утечки, а возможные последствия: раскрытый код может стать источником уязвимостей, которые будут обнаружены и использованы злоумышленниками. В AppSec.Code мы изначально исходим из предположения, что безопасность должна быть выстроена системно. Наш подход базируется на использовании открытого open-source решения GitLab, с полной проверкой на безопасность, при этом контур разработки AppSec.Code остается строго изоли…
Читать целиком📱 Делимся трендами мобильной безопасности Результаты нашего исследования уязвимостей в российских мобильных приложениях показывают, что в 2026 году будут выигрывать команды, у которых SAST, SCA, secret scanning и проверка ИИ-кода встроены в CI/CD, а не запускаются «по случаю». 🔼Собрали в карточках ключевые тенденции мобильной безопасности и практики, которые помогают снижать риски уже сейчас. Проверьте защищенность мобильного приложения вашей компании с помощью платформы AppSec.Sting, получите детальный отчет по уязвимостям с рекомендациями по их устранению от наших экспертов и оптимизируйте затраты на обеспечение безопасности. #AppSec_исследование #AppSecSting
😑 Галлюцинации ИИ превращаются в системную угрозу В России ИИ-ассистенты регулярно используют уже 15–20% пользователей, что делает вопрос объективности критическим. Нейросети научились генерировать связные тексты, в которых реальные данные соседствуют с ошибками и полностью вымышленными элементами, создавая убедительную, но не всегда достоверную картину. Одновременно растет зависимость пользователей от подобных систем. Чем более уверенно и естественно звучит ответ, тем выше вероятность, что он будет принят без дополнительной проверки, особенно в рабочих процессах, где скорость часто выходит на первый план. Когда ИИ становится единственным окном в мир, он неизбежно формирует вашу картину реальности. Просто потому, что модель выдает наиболее вероятный, "средний" ответ. И это серьезнее, ч…
Читать целиком🛡 Как AppSec.GenAI отрабатывает атаки на ИИ Рассказываем, как можно использовать сканер AppSec.GenAI для тестирования ИИ-моделей на киберустойчивость. 1️⃣ Тестирование LLM перед продуктивным развёртыванием Организация планирует развернуть чат-бота на базе GPT-4o. Перед запуском инженер по безопасности: 1. Регистрирует модель в AppSec.GenAI (указывает endpoint, API-ключ). 2. Создаёт профиль сканирования с набором техник Jailbreak Attack Suite (Roleplay, Encoding, Crescendo) и подключает Unified Pipeline. 3. Запускает сканирование. 4. Получает отчёт с найденными уязвимостями (Critical / High / Medium). 5. Передаёт отчёт команде разработки для доработки system prompt. 2️⃣ Тестирование CV-модели на состязательную устойчивость Модель классификации дорожных знаков проходит тестирование: …
Читать целиком🚨 60% популярных туристических приложений содержат критические уязвимости, способные привести к утечке персональных данных Команда AppSec.Sting исследовала топ-20 самых скачиваемых в России приложений категории «отдых и путешествия» и выявила 529 уязвимостей высокого и критического уровня. Всего в 2025 году в исследованных travel-приложениях найдено более 700 проблем безопасности различной степени критичности. ⚖️ Для сравнения: в 2024 году при анализе около 100 приложений этой категории критических уязвимостей обнаружено не было. Одна из причин роста числа уязвимостей — использование непроверенного кода, сгенерированного ИИ, а также фрагментов из открытых библиотек без полноценной проверки безопасности. Количество действительно серьезных уязвимостей растет, есть приложения, в которых …
Читать целиком⚠️ ИИ-агент атаковал крупнейшие банки Южной Кореи В Южной Корее расследуют атаку как минимум на семь финансовых компаний. Злоумышленники получили доступ к персональным данным 68 тысяч человек, включая сведения о годовых доходах и лимитах по кредитам. По данным The Wall Street Journal, были найдены признаки использования Artex AI, открытого ИИ-агента, который подключается к популярным LLM и автоматически ищет уязвимости и планирует атаки. Этот случай показывает, насколько сократилось время между появлением уязвимости и её эксплуатацией. ИИ-агент за часы делает то, на что у команды атакующих раньше уходили недели, и работает без перерывов. Защищающейся стороне придется отвечать тем же. Безопасность должна быть встроена в разработку и автоматизирована, а самые опасные уязвимости нужно закры…
Читать целиком🆕AppSec Update: итоги третьего квартала 2026 Раз уж речь зашла об инструментах, самое время рассказать, как развиваются наши. Собрали главные обновления за третий квартал. ▶️AppSec.AIGate 2026.6.4 — 2026.8.2 • Обратимая токенизация ПДн. • Песочница в Admin UI. • Единая оценка риска, HTTP-заголовки и интеграция с WAF. • Scan-only интеграция и SDK для Python и JavaScript. • Режим захвата чувствительных данных. • Приватность содержимого событий для роли viewer. • Мультимодальный формат запросов. Подробнее —> ▶️AppSec.GenAI 2026.6.2 • Проверка файлов моделей на наличие вредоносных закладок (Model Injection). • Комбинированное сканирование. • Аналитика рисков jailbreak по методологии DREAD. • Улучшения тестирования. Подробнее —> ▶️ AppSec.Code 26.3.1 — 26.3.2 • Аналитика кач…
Читать целикомРешения AppSec Solutions вошли в карту инструментов РБПО.рф Эксперты проекта РБПО.рф опубликовали карту российских и открытых решений для разработки безопасного ПО. Она предназначена для компаний, которые внедряют процессы РБПО или формируют собственную инструментальную базу. Карта соотносит инструменты с ключевыми процессами из ГОСТ Р 56939-2024 и показывает, какие решения подходят для каждого из них. В нее вошли продукты, практическая ценность которых подтверждена опытом российских компаний. Среди них наши решения: ▶️AppSec.Wave в процессе 5.10 «Статический анализ кода»; ▶️AppSec.Track в процессе 5.16 «Использование инструментов композиционного анализа» и в п. 5.24 «Поиск уязвимостей в ПО при эксплуатации». Это первая версия карты. В будущем в нее добавят инструменты для безопасной …
Читать целиком🎙 Завтра в эфире AM Live говорим о том, как безопасно использовать ИИ в разработке ИБ-практики стали привычной частью безопасной разработки. Но достаточно ли классического DevSecOps, если компания выпускает также ИИ-системы? 🔜 Уже завтра в 15:00 МСК в прямом эфире AM Live эксперты обсудят, какие проверки необходимо добавить в процесс разработки ИИ-систем. В дискуссии примет участие Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions. Вы узнаете: - в чем разница между традиционным SSDLC и безопасной ИИ-разработкой; - какими проверками дополнить текущий DevSecOps-конвейер, - когда нужно запускать повторное сканирование; - какие проверки должны блокировать релиз, а какие могут оставаться информационными; - что должен уметь Model Registry для безопасного выпуска моде…
Читать целикомРелиз AppSec.Hub 2026.3.3 В новой версии ASPM-платформы мы расширили возможности интеграций, ускорили импорт отчетов и сделали работу со списком приложений и уязвимостями еще удобнее. 🔗 Интеграции • Solar appScreener DAST. Добавили поддержку больших OpenAPI-спецификаций объёмом до 10 МБ. • ИИ-помощник. Теперь в ИИ-ассистента передаются все находки независимо от языка программирования. • PT Application Inspector. Добавили поддержку Java 25. • Jenkins. Появилась настройка обработки символических ссылок при загрузке исходного кода. ✨ Улучшения • Импорт отчетов стал быстрее. Задачи меньше ждут в очереди, выгрузка уязвимостей через API ускорилась. • В списке приложений появился фильтр по практикам SAST, SCA, DAST, MAST и OSA. • Для уязвимостей SCA версия CVSS теперь отображается в и…
Читать целиком📄 Как контролировать пакеты, образы контейнеров и зависимости в едином артефактории Пакеты, базовые образы и зависимости часто попадают в сборку напрямую из внешних реестров, и на входе их никто не проверяет. SAST и SCA этот риск не закрывают, ведь SBOM фиксирует уже собранный состав продукта и не мешает скомпрометированному артефакту попасть в сборку. 〰️ Эту задачу решает централизованное хранилище артефактов с контролем доступа. В новом гайде разбираем, как выстроить доверенную цепочку поставок артефактов: ▶️ как работают карантин и политики допуска; ▶️ что проверять при сканировании образов контейнеров; ▶️ как снизить зависимость от внешних реестров без остановки разработки; ▶️ где контроль цепочки поставок пересекается с требованиями РБПО, ГОСТ Р 56939, ФСТЭК и 152-ФЗ; ▶️ с …
Читать целиком