безопасная разработка.

Поиски «швейцарского ножа» или Обзор инструментов моделирования угроз

Привет, Хабр!Меня зовут Антон Станкевичус, я старший специалист по тестированию безопасности программного обеспечения в компании «Гарда».Моделирование угроз (Threat modeling) — уже давно не задача из серии «если дойдут руки», а важное требование по безопасности для российских разработчиков ПО. Мы тоже подходим к такой работе максимально тщательно.Недавно я выбирал инструмент для автоматизации Threat modeling. Было важно, чтобы он соответствовал ГОСТу по защите информации. Требовалось предоставить руководству обзор рынка и доступных решений, чтобы согласовать оптимальный вариант.

продолжить чтение

Только в 14% российских корпораций знают о методологии безопасной разработки ИИ‑систем MLSecOps

К2 Кибербезопасность и «Лаборатория Касперского» представили новые итоги исследования

продолжить чтение

Новое ИИ-решение Positive Technologies помогло найти критическую уязвимость в проекте Microsoft для работы с LLM

продолжить чтение

Летальное трио агентской разработки: как ИИ‑агенты открывают доступ к инфраструктуре и что с этим делать

Привет, Хабр! Я Денис Макрушин, работаю в Яндексе, и вместе с командой SourceCraft Security строю платформу для безопасной агентской разработки, а в свободное время ищу уязвимости в ИИ‑агентах и иногда рассказываю об исследованиях в своем блоге. Чем дольше этим занимаюсь, тем лучше вижу тенденцию: индустрия обсуждает, что агенты умеют делать, но реже говорит о том, какие решения и как проще внедрять, чтобы сделать агентскую инфраструктуру безопаснее. Вместе с моими коллегами Ратмиром Самархановым и

продолжить чтение

Надёжность, качество, безопасность ПО: методология и инструменты

Мы запускаем новый цикл вебинаров "Надёжность, качество, безопасность ПО: методология и инструменты" ⚡️В предыдущем цикле вебинаров "Вокруг РБПО" мы рассмотрели 25 процессов из ГОСТ Р 56939—2024, направленных на создание безопасных программных решений. Теперь поговорим не только о безопасности, но и в целом о создании качественного и надёжного ПО.

продолжить чтение

Мост между SAST и фаззингом: как из сработки SAST получить подтверждённую уязвимость

 Инструменты статического анализа (SAST) лишь подсвечивают вероятные уязвимости, генерируя гипотезы. Динамическое тестирование (DAST) и фаззинг, напротив, выявляют реальные сбои на работающем приложении и фиксируют вектор атаки, но не указывают на конкретную строку в исходниках. Традиционно эти два подхода существуют в изоляции, образуя методологический разрыв, преодолеть который способен только AppSec-эксперт путем кропотливого ручного триажа.

продолжить чтение

Защита ИИ, которую нельзя игнорировать в 2026 году

28 июля на вебинаре эксперты УЦСБ и AppSec Solutions расскажут, как защитить ИИ-системы, соответствовать актуальным нормативным требованиям и выбрать эффективные средства защиты.На вебинаре вы узнаете:какие угрозы делают защиту ИИ приоритетом и как они влияют на бизнес;какие требования необходимо учитывать и как оценить защищенность ИИ-системы;какие средства защиты доступны сегодня — open-source и коммерческие решения;как AppSec.AI Gate защищает ИИ-приложения — демонстрация ИИ-файрвола на практике.Вебинар будет полезен

продолжить чтение

Как сделать AI-агентов действительно полезным инструментом разработки, а не источником новых проблем?

Мы продолжаем наш цикл вебинаров про GenAI! Встречаемся 28 июля в 15:00!Программа вебинара:

продолжить чтение

Под капотом у MOLOT’а: обзор ML-модели для обнаружения вредоносного кода

Всем привет! На связи Максим Митрофанов, руководитель ML-команды Application Security в Positive Technologies.

продолжить чтение

Agentic SAMM: безопасная разработка, когда разработчик больше не только человек

Сергей ГордейчикРасширенная версия моего кейноута на ISC.AI 2026 в Пекине. Фреймворк и инструмент открыты — берите, ломайте и присылайте мне, что найдёте.Фреймворк:

продолжить чтение

123