RU

Через гейт без слез: безопасность для живых людей

Привет! С вами Александр Трифанов , руководитель направления Application Security в Авито . Я почти десять лет занимаюсь пентестами и созданием реше…

ssdlcsecurity gatesDevSecOpsAppSecKubernetesKyvernoбезопасность разработкиуправление уязвимостями
Habr
RU

Что изучить во второй половине августа: 39 открытых уроков для IT‑специалистов

Когда нужно прокачать конкретный навык, проще всего начать с практической задачи. В этом дайджесте собрали 39 открытых уроков августа для IT-специал…

открытые урокиIT-вебинарыпрограммированиесистемное администрированиеархитектураискусственный интеллектмашинное обучениетестированиесистемный анализDevSecOps
Habr
RU

NEOMSA APIM 4.6.0, платформа управления API: как мы устранили уязвимости Critical и High из БДУ ФСТЭК

Мы выпустили  NEOMSA APIM 4.6.0 . Основной фокус этого релиза — повышение безопасности состава поставки платформы. В рамках процессов безопасно…

SBOMSCADevSecOpsуправление уязвимостямиБДУ ФСТЭКCycloneDXGrypeAPI Managementбезопасность цепочки поставокneomsa apim
Habr
RU

NEOMSA APIM 4.6.0, платформа управления API: как мы устранили уязвимости Critical и High из БДУ ФСТЭК

Мы выпустили  NEOMSA APIM 4.6.0 . Основной фокус этого релиза — повышение безопасности состава поставки платформы. В рамках процессов безопасно…

SBOMSCADevSecOpsуправление уязвимостямиБДУ ФСТЭКCycloneDXGrypeAPI Managementбезопасность цепочки поставокneomsa apim
Habr
RU

Никто не показывает, как стандарты ИБ связаны друг с другом поэтому пришлось собрать самому

OWASP, лаборатории, CVE, инструменты и патчи обычно живут в разных местах. Каждый раз собирать этот маршрут заново утомительно, поэтому и сделал RØØ…

кибербезопасностьAppSecOWASPCTFAPI SecurityDevSecOpsCVECISA KEVopen sourceroot
Habr
RU

От сотен алертов к доказанным уязвимостям: как эволюционирует DevSecOps при объединении 7 сканеров в единый пайплайн

Классический подход к Application Security сегодня переживает кризис, ситуацию усугубляет бум AI-помощников (GitHub Copilot, Cursor, Claude). Разраб…

INFERA AI.SafeCodeMLSecOpsбезопасная разработкаконтроль vibe codingDevSecOpsAppSec-инструментыAI SASTAI DASTfuzzingsecret scanner
Habr
RU

Как разобраться в Kubernetes, сетях, CI/CD и безопасности инфраструктуры

Когда инфраструктура начинает сбоить, причина редко остаётся в одном слое: за проблемой с деплоем тянутся пайплайны, контейнеры и секреты, а за дегр…

ит-инфраструктураKubernetesGitLab CIDevSecOpslinuxнаблюдаемостьPostgreSQLсетевая инфраструктураотказоустойчивостьподборка материалов
Habr
RU

Vibe coding без иллюзий: как ИИ ускоряет разработку и ломает безопасность

Разработчики используют GitHub Copilot, Claude Code, Cursor, Codeium, Tabnine, локальные LLM и внутренние AI-агенты не только для генерации тестов и…

CursorClaude CodeCopilotVibe codingвайб-кодингвайб-программированиеDevSecOpsMLSecOpsAI SASTINFERA AI.SafeCode
Habr
RU

«РБПО для бедных»: проверяем CI/CD-конвейер на реальных уязвимостях

За шесть предыдущих выпусков мы собрали собственный конвейер безопасной разработки: развернули виртуальные машины, подняли инфраструктуру из GitLab,…

рбпобезопасность веб-приложенийбезопасная разработкаDevSecOpsreactsecure developmentрбпо для бедныхci cdинформационная безопасностьстартапы
Habr
RU

Тёмная сторона Go: разбор живых уязвимостей с продакшена и инструменты против них

Тёмная сторона есть, наверное, у каждого языка. У Go она выражена слабее: язык структурный, понятный, неплохо защищён по умолчанию. Но это не индуль…

Gogolangинформационная безопасностьбезопасная разработкаHTTP request smugglingJWTлогированиеgovulncheckDevSecOpsOWASP
Habr
RU

PII-Shield: режем персональные данные в логах до того, как они доехали до ELK

Сначала хотелось просто скрывать случайные токены по энтропии. Потом выяснилось, что UUID, trace id и номера карт ломают эту идею, и пришлось собира…

PIIперсональные данныемаскирование логовKubernetessidecarKubernetes operatorGoсекретытокеныDevSecOps
Habr
RU

«РБПО для бедных»: разворачиваем сервисы безопасной разработки

В прошлой части цикла мы подготовили фундамент будущего РБПО: развернули виртуальные машины, настроили Ubuntu Server, сеть, брандмауэр и Docker. Дру…

рбпобезопасная разработкастартапыDevSecOpsразвертывание GitLabуправление секретамиHashiCorp Vaultконвейер безопасной разработкиdefectdojoDependency-Track
Habr
RU

«РБПО для бедных»: разворачиваем виртуальные машины

В прошлой статье цикла «РБПО для бедных» мы разобрались, что такое разработка безопасного программного обеспечения, зачем она нужна стартапам и как…

рбпобезопасная разработкавиртуальный серверстартапыDevSecOpsразработка безопасного поci cdвиртуальные машины
Habr
RU

Всё об информационной безопасности. Кибербезопасность. DevOps, CI/CD. Хакеры. Алексей Федулаев

Информационную безопасность часто представляют как скучную «айтишную охрану» — поставил антивирус, настроил пароли и можно спокойно спать. В реально…

информационная безопасностькибербезопасностьDevSecOpsоблачная безопасностьDevOpsкарьера в ИБbug bountyred teamKubernetes securityпентест
Habr
RU

Безопасность GitHub Actions: модель угроз, атаки и меры защиты. Часть 1

GitHub Actions давно стал одной из самых опасных точек в supply chain. Ошибка в workflow может открыть доступ к секретам, токенам и инфраструктуре —…

github actionsci cdбезопасность CI CDsupply chain атакиpull_request_targetGitHub secretsDevSecOpsGitHub Actions security
Habr
RU

node-ipc снова взломали — но не код, а домен за $9. Разбор атаки через DNS-туннели, которой не увидел ни один SIEM

npm снова горит — и на этот раз атакующим даже не пришлось ломать код. Разбираем свежую supply chain-атаку на node-ipc , где доступ к популярному np…

node-ipcnpmsupply chain attackDNS tunnelingDNS exfiltrationSIEMDevSecOpsnpm securityNode.jscybersecurity
Habr
RU

Вы пустили ИИ-агента в репозиторий, теперь разбираемся, что он может сломать

В феврале 2026 года Claude Cowork стирает 15 лет семейных фотографий одной командой. За полгода до этого, в августе 2025-го, случился…

ИИ-агентыбезопасностьOWASPsupply chainClaude Codeprompt injectionDevSecOps
Habr
RU

ASOC на коленке: как я навайбкодил замену DefectDojo для своих задач с обогащением из БДУ ФСТЭК

Когда я начал разбираться, чем в open source можно закрыть задачу ASOC / Vulnerability Management, выбор оказался довольно грустным. По сути единств…

ASOCAppSecDevSecOpsDefectDojovulnerability managementБДУ ФСТЭКon-premiseair-gappedGoPostgreSQL
Habr
RU

Когда pull request выглядит нормальным, но ревью на нём всё равно зависает

В AI-first разработке в продукт прилетает всё больше pull request от людей с разной глубиной контекста. Формально такие PR могут выглядеть нормально…

code reviewpull requestревью кодаAppSecDevSecOpsAI code reviewGitHubLLMбезопасная разработкаанализ кода