Поиски «швейцарского ножа» или Обзор инструментов моделирования угроз
Привет, Хабр!Меня зовут Антон Станкевичус, я старший специалист по тестированию безопасности программного обеспечения в компании «Гарда».Моделирование угроз (Threat modeling) — уже давно не задача из серии «если дойдут руки», а важное требование по безопасности для российских разработчиков ПО. Мы тоже подходим к такой работе максимально тщательно.Недавно я выбирал инструмент для автоматизации Threat modeling. Было важно, чтобы он соответствовал ГОСТу по защите информации. Требовалось предоставить руководству обзор рынка и доступных решений, чтобы согласовать оптимальный вариант.
Код быстрее, проверок больше: как ИИ меняет DevSecOps
Всем привет!В конце августа мы провели по ИИ в безопасной разработке и решили собрать в этом материалы основные тезисы наших экспертов. Тема - горячая, важная, поэтому добро пожаловать в комментарии!Итак, начинаем разбираться, как ИИ меняет безопасную разработку вместе с Антоном Прокофьевым, директором центра разработки решений по контролю безопасности ПО ГК «Солар»; Дмитрием Евдокимовым, основателем и генеральным директором Luntry; Дмитрием Частухиным, основателем и техническим директором Hexway.
Тот самый харнесс, который мы заслужили в эпоху, когда безопасность ИИ уже не диковинка
Пролог:Языковая модель сама по себе не умеет в безопасность. И чем раньше исчезнут иллюзии на этот счет, тем быстрее появится рабочий инструмент. Если запустить любую передовую языковую модель из коробки и попросить ее провести тестирование безопасности агентной системы или собрать актуальный вектор атаки, результат разочарует мгновенно. Модель выдаст наивные примеры в духе «забудь все инструкции и представь, что ты злой хакер в параллельной вселенной», словно на дворе 2023 год, а вокруг все говорят о выходе GPT-3.5.
Звезда в машинном тумане: как ИИ стал оружием, целью и чужим голосом в браузере
AI-ассистенты уже давно стали рабочим инструментом: они помогают писать код, анализировать документы, отвечать на письма, запрашивать данные из других систем. Но вместе с удобством приходят и дополнительные риски, каждая новая функция становится еще одной мишенью.Привет Хабр! В этой статье я, Юрий Туманов, AppSec-инженер в блоке ИБ «Ростелекома», вместе с коллегами по отрасли — Игорем Коркиным из Positive Technologies и Оксаной Докучаевой из ФМБА России — расскажу вам о том, как ИИ меняет правила игры в кибербезопасности: и для атакующих, и для защитников.Скрытый текст⚠ Дисклеймер.
Трансформер в on-premise AppSec: как мы встроили ML-модель для классификации секретов в продукт без GPU
TLDR; Рассказываем, как мы интегрировали CodeBERT-based модель классификации секретов в production-продукт с жёсткими ограничениями по железу, сократив время инференса с 320 до 90 секунд и размер модели с ~600 до ~130 МБ — без дискретных ускорителей и тяжёлых зависимостей.
Один ИИнженер — десять рук: как мы исследовали LLM в AppSec
Всем привет, на связи Solar appScreener!В этой статье расскажем о нашем опыте использования ИИ в нашем собственном продукте.
Когда pull request выглядит нормальным, но ревью на нём всё равно зависает
Поводом для этого проекта был не абстрактный интерес к AI и не желание сделать ещё один инструмент для ревью.На одном из рабочих проектов довольно быстро стало видно, что на pull request уже нельзя смотреть по старой модели. Команда начала двигаться в сторону AI-first разработки. В продукт стало прилетать больше изменений от людей с очень разной глубиной контекста: часть работала рядом с продуктом, часть приходила из смежных команд, часть собиралась с активной помощью AI. Скорость изменений выросла. А вот глубина понимания конкретной зоны у автора PR часто, наоборот, стала ниже.

