appsec.

Поиски «швейцарского ножа» или Обзор инструментов моделирования угроз

Привет, Хабр!Меня зовут Антон Станкевичус, я старший специалист по тестированию безопасности программного обеспечения в компании «Гарда».Моделирование угроз (Threat modeling) — уже давно не задача из серии «если дойдут руки», а важное требование по безопасности для российских разработчиков ПО. Мы тоже подходим к такой работе максимально тщательно.Недавно я выбирал инструмент для автоматизации Threat modeling. Было важно, чтобы он соответствовал ГОСТу по защите информации. Требовалось предоставить руководству обзор рынка и доступных решений, чтобы согласовать оптимальный вариант.

продолжить чтение

Код быстрее, проверок больше: как ИИ меняет DevSecOps

Всем привет!В конце августа мы провели по ИИ в безопасной разработке и решили собрать в этом материалы основные тезисы наших экспертов. Тема - горячая, важная, поэтому добро пожаловать в комментарии!Итак, начинаем разбираться, как ИИ меняет безопасную разработку вместе с Антоном Прокофьевым, директором центра разработки решений по контролю безопасности ПО ГК «Солар»; Дмитрием Евдокимовым, основателем и генеральным директором Luntry; Дмитрием Частухиным, основателем и техническим директором Hexway.

продолжить чтение

Новое ИИ-решение Positive Technologies помогло найти критическую уязвимость в проекте Microsoft для работы с LLM

продолжить чтение

Тот самый харнесс, который мы заслужили в эпоху, когда безопасность ИИ уже не диковинка

Пролог:Языковая модель сама по себе не умеет в безопасность. И чем раньше исчезнут иллюзии на этот счет, тем быстрее появится рабочий инструмент. Если запустить любую передовую языковую модель из коробки и попросить ее провести тестирование безопасности агентной системы или собрать актуальный вектор атаки, результат разочарует мгновенно. Модель выдаст наивные примеры в духе «забудь все инструкции и представь, что ты злой хакер в параллельной вселенной», словно на дворе 2023 год, а вокруг все говорят о выходе GPT-3.5.

продолжить чтение

Звезда в машинном тумане: как ИИ стал оружием, целью и чужим голосом в браузере

AI-ассистенты уже давно стали рабочим инструментом: они помогают писать код, анализировать документы, отвечать на письма, запрашивать данные из других систем. Но вместе с удобством приходят и дополнительные риски, каждая новая функция становится еще одной мишенью.Привет Хабр! В этой статье я, Юрий Туманов, AppSec-инженер в блоке ИБ «Ростелекома», вместе с коллегами по отрасли — Игорем Коркиным из Positive Technologies и Оксаной Докучаевой из ФМБА России — расскажу вам о том, как ИИ меняет правила игры в кибербезопасности: и для атакующих, и для защитников.Скрытый текст⚠ Дисклеймер.

продолжить чтение

Я нанял себе AI-пентестера: как LLM помогают мне искать уязвимости быстрее

продолжить чтение

Трансформер в on-premise AppSec: как мы встроили ML-модель для классификации секретов в продукт без GPU

TLDR; Рассказываем, как мы интегрировали CodeBERT-based модель классификации секретов в production-продукт с жёсткими ограничениями по железу, сократив время инференса с 320 до 90 секунд и размер модели с ~600 до ~130 МБ — без дискретных ускорителей и тяжёлых зависимостей.

продолжить чтение

Иголка в стоге сена: как LLM помогают искать уязвимости

продолжить чтение

Один ИИнженер — десять рук: как мы исследовали LLM в AppSec

Всем привет, на связи Solar appScreener!В этой статье расскажем о нашем опыте использования ИИ в нашем собственном продукте.

продолжить чтение

Когда pull request выглядит нормальным, но ревью на нём всё равно зависает

Поводом для этого проекта был не абстрактный интерес к AI и не желание сделать ещё один инструмент для ревью.На одном из рабочих проектов довольно быстро стало видно, что на pull request уже нельзя смотреть по старой модели. Команда начала двигаться в сторону AI-first разработки. В продукт стало прилетать больше изменений от людей с очень разной глубиной контекста: часть работала рядом с продуктом, часть приходила из смежных команд, часть собиралась с активной помощью AI. Скорость изменений выросла. А вот глубина понимания конкретной зоны у автора PR часто, наоборот, стала ниже.

продолжить чтение

12