RU

Ловушка для собственного бэкенда: как заметить, что тебя уже взломали

У сервиса, который хранит ключи шифрования, есть клиент, которому он обязан верить. Это бэкенд приложения: он подписывает каждый запрос своим ключом…

honeytokenобнаружение вторженийHMACмодель угрозбезопасная разработкаhoneypot
Habr
RU

Летальное трио агентской разработки: как ИИ-агенты открывают доступ к инфраструктуре и что с этим делать

Привет, Хабр! Я Денис Макрушин, работаю в Яндексе, и вместе с командой SourceCraft Security   строю платформу для безопасной агентской разработ…

ai securityagentic engineeringai red teamingИИ-агентыагентская разработкабезопасность ИИбезопасная разработкаLLM securityprompt injectionRAG poisoning
Habr
RU

Второй фактор, который жил в чужой странице: как я выбросил WebAuthn из своего сервиса ключей

Мы храним зашифрованные данные, и рядом с ними лежат ключи, которые к этим данным не подходят. Выглядит как расстройство для взломщика. Это описание…

WebAuthnконвертное шифрованиемодель угрозArgon2idAES-GCM-SIVшифрование данныхдвухфакторная аутентификациябезопасная разработка
Habr
RU

Как внедрить требования к безопасной разработке кода: опыт Контур.Staffcop

Безопасная разработка для Контур.Staffcop (системы расследования инцидентов внутренней инфобезопасности) — это не отдельная проверка перед релизом,…

staffcopрбпобезопасная разработкастатический анализкомпозиционный анализфаззингпоиск секретовтестированиеpvs studioанализатор кода
Habr
RU

Как PVS-Studio улучшает качество embedded-проектов

Embedded-разработка отличается множеством уникальных настроек, компиляторов и систем сборки. А при использовании стандартных методов анализа могут в…

embeddedstatic analysisc++cвстраиваемые системыстатический анализстатический анализ кодапрограммированиебезопасная разработкапрограммирование микроконтроллеров
Habr
RU

Summ3r Of h4ck 2026: разбор заданий отборочного этапа

C 13 апреля по 10 мая был открыт приём заявок на стажировку Summ3r 0f h4ck 2026 . В этом году на обучающую программу в DSEC by Solar пытались попаст…

поиск уязвимостейvulnerability researchbughuntingанализ кодабезопасная разработкабезопасность веб приложенийбезопасность мобильных приложенийпентестбезопасность инфраструктурыactive directory
Habr
RU

От Security Champion к инженерной культуре безопасности: как мы изменили подход к DevSecOps

Модель Security Champion многим кажется очевидной: если внутри команды появляется человек, который смотрит на продукт еще и с точки зрения безопасно…

securitysecurity championsdevsecopsбезопасная разработкакультура разработкиинженерная культура
Habr
RU

Мост между SAST и фаззингом: как из сработки SAST получить подтверждённую уязвимость

Инструменты статического анализа (SAST) лишь подсвечивают вероятные уязвимости, генерируя гипотезы. Динамическое тестирование (DAST) и фаззинг, напр…

Fuzzingбезопасная разработкаdevsecopssecret scannermlsecopsai sastinfera ai.safecodeконтроль vibe codingappsec-инструментыai dast
Habr
RU

От сотен алертов к доказанным уязвимостям: как эволюционирует DevSecOps при объединении 7 сканеров в единый пайплайн

Классический подход к Application Security сегодня переживает кризис, ситуацию усугубляет бум AI-помощников (GitHub Copilot, Cursor, Claude). Разраб…

INFERA AI.SafeCodeMLSecOpsбезопасная разработкаконтроль vibe codingDevSecOpsAppSec-инструментыAI SASTAI DASTfuzzingsecret scanner
Habr
RU

Под капотом у MOLOT’а: обзор ML-модели для обнаружения вредоносного кода

Всем привет! На связи Максим Митрофанов, руководитель ML-команды Application Security в Positive Technologies. Недавно мы выпустили нейросеть MOLOT…

безопасная разработкаmolotml-модульвредоносный коддетектированиенейросетьmythosanthropicllmbert
Habr
RU

Praetorian: как мы сделали security-продукт для корпоративных чатов в Telegram и Max

Привет, Хабр! Рабочие обсуждения давно ушли из почты и таск-трекеров в мессенджеры. Там собирают проектные группы и каналы, координируют инциденты,…

ибинформационная безопасностьбезопасностьбезопасность в сетибезопасность данныхбезопасность веб-приложенийбезопасная разработкабезопасность мобильных приложенийбезопасность приложенийбезопасность linux
Habr
RU

ASOC from scrap. Как реализовать автоматизацию DevSecOps контролей за несколько вечеров, используя OpenSource и LLM

Привет, Хабр! Сегодня я хочу поделиться своим опытом разработки ASOC платформы. В статье я расскажу о преимуществах такого решения, затем…

pythonfastapipostgresqlgrafanaappsecdevopsasocбезопасная разработка
Habr
RU

«РБПО для бедных»: проверяем CI/CD-конвейер на реальных уязвимостях

За шесть предыдущих выпусков мы собрали собственный конвейер безопасной разработки: развернули виртуальные машины, подняли инфраструктуру из GitLab,…

рбпобезопасность веб-приложенийбезопасная разработкаDevSecOpsreactsecure developmentрбпо для бедныхci cdинформационная безопасностьстартапы
Habr
RU

[Перевод] Agentic SAMM: безопасная разработка, когда разработчик больше не только человек

Расширенная версия моего кейноута на ISC.AI 2026 в Пекине. Фреймворк и инструмент открыты — берите, ломайте и присылайте мне, что найдёте. Читать да…

SDLCуязвимостьowaspбезопасная разработка
Хабр — Управление
RU

«РБПО для бедных»: настраиваем резервное копирование

В прошлой статье мы завершили сборку конвейера безопасной разработки: настроили GitLab CI/CD, подключили Vault для безопасной работы с секретами, до…

рбпорезервное копированиебезопасная разработкаdevsecopsбэкап виртуальных машинvmвиртуальные машины
Habr
RU

Тёмная сторона Go: разбор живых уязвимостей с продакшена и инструменты против них

Тёмная сторона есть, наверное, у каждого языка. У Go она выражена слабее: язык структурный, понятный, неплохо защищён по умолчанию. Но это не индуль…

Gogolangинформационная безопасностьбезопасная разработкаHTTP request smugglingJWTлогированиеgovulncheckDevSecOpsOWASP
Habr
RU

«РБПО для бедных»: настраиваем сервисы безопасной разработки

В прошлой статье цикла мы закончили разворачивать инфраструктуру будущего РБПО: установили GitLab, Nexus, HashiCorp Vault, Dependency-Track и Defect…

vaultdevsecopsрбпобезопасная разработкаgitlabNexushashicorp vaultDefectDojoDependency-Trackнастройка
Habr
RU

«РБПО для бедных»: разворачиваем сервисы безопасной разработки

В прошлой части цикла мы подготовили фундамент будущего РБПО: развернули виртуальные машины, настроили Ubuntu Server, сеть, брандмауэр и Docker. Дру…

рбпобезопасная разработкастартапыDevSecOpsразвертывание GitLabуправление секретамиHashiCorp Vaultконвейер безопасной разработкиdefectdojoDependency-Track
Habr
RU

«РБПО для бедных»: разворачиваем виртуальные машины

В прошлой статье цикла «РБПО для бедных» мы разобрались, что такое разработка безопасного программного обеспечения, зачем она нужна стартапам и как…

рбпобезопасная разработкавиртуальный серверстартапыDevSecOpsразработка безопасного поci cdвиртуальные машины
Habr
RU

«РБПО для бедных»: сказ о том, как стартап безопасность прикручивал

Сказка — ложь, да в ней намек, разработчикам урок. В некотором опенспейсе, в некотором коворкинге завелся один стартап. С кофе-машиной, горящими дед…

рбпобезопасная разработкастартапыконвейерDevSecOps для стартаповci cdappsecразработка безопасного повнедрение РБПО
Habr
RU

Больше, чем просто безопасность, или Зачем контролировать зависимости

Привет, Хабр! Меня зовут Артём Бердашкевич, в Positive Technologies руковожу направления DevSecOps. Сегодня хочу поговорить о теме, которая с годами…

cybersecuritydevsecopsscaлегасизависимостиcveбезопасная разработкаdockersandboxappsec
Habr
RU

Утопали в дефектах, пока собирали «единое окно»

«У нас было два пакета findings SAST’а, семьдесят пять CVE с критичностью — Critical, пять дублей одной и той же CVE в разных сервисах, пол солонки…

aspmdevsecopsapplication securityssdlcбезопасная разработкаинформационная безопасностьAI в кибербезопасностиуправление уязвимостямибезопасность приложений
Habr
RU

[Перевод] ИИ против ИИ: кибербезопасность в эпоху мгновенного ПО

ИИ всё лучше находит уязвимости в коде — и всё лучше их закрывает. Те же самые технологии работают и за нападающих, и за защитников, и кто кого — по…

кибербезопасностьискусственный интеллектИИуязвимостипоиск уязвимостейбезопасная разработкавайб-кодингMCPБрюс ШнайерDRaaS
Habr
RU

Когда pull request выглядит нормальным, но ревью на нём всё равно зависает

В AI-first разработке в продукт прилетает всё больше pull request от людей с разной глубиной контекста. Формально такие PR могут выглядеть нормально…

code reviewpull requestревью кодаAppSecDevSecOpsAI code reviewGitHubLLMбезопасная разработкаанализ кода