RU

Чем опасны старые версии Nexus Repository CE

Хранилище артефактов, как правило, находится в критическом месте инфраструктуры компании: между сборкой продукта и внешним миром. Через него команды…

nexus repositorysonatypeуправление уязвимостямиdevsecopsцепочка поставкиcverepository manager
Habr
RU

Введение в воспроизводимые сборки

И вновь я всех приветствую! Сегодня я бы хотел рассказать о такой теме как воспроизводимые приложения/сборки.  Читать далее

Воспроизводимые сборкиreproducible buildssecurityинформационная безопасностьsupply chain securityбезопасность цепочки поставокdevsecops
Habr
RU

Как взрослеет DevOps на потоке: от информирующих сканов к risk-based gate'ам

Привет, Хабр! На связи Илья Виссарионов, директор департамента «Аппаратно‑системная платформа» компании «Диасофт».   Про DevSecOps написаны тон…

devopsdevsecopsвысоконагруженные системыконвейерdevops-конвейерdevops-инструменты
Habr
RU

Кaк внeдpить cтaтичecкий aнaлиз: пpaктичecкий aлгopитм для мeнeджepoв

Cтaтичecкий aнaлиз кoдa дaвнo пepecтaл быть инcтpyмeнтoм иcключитeльнo для paзpaбoтчикoв. Для pyкoвoдитeлeй пpoдyктoв, тexничecкиx диpeктopoв и кoмa…

статический анализпоиск ошибок в кодеинструменты для командыdevsecopsуправление командойquality gatesshift left securityshift left performance testingshift left тестированиеpvs-studio
Habr
RU

[Перевод] Теневой ИИ в CI/CD: моделирование угроз на пути от ноутбука разработчика до Kubernetes

Искусственный интеллект становится частью повседневной поставки ПО — часто ещё до того, как становится частью архитектуры безопасности. У этого разр…

vk cloudтеневой ииai securityci_cdthreat modelingkubernetes securitysupply chain securityprompt injectionpolicy as codedevsecops
Habr
RU

Как одна забытая зависимость уронила прод и привела к появлению Dependency Validator

Привет, Хабр. Я Матвей Лихота, старший Go-разработчик и DevSecOps. Как это часто бывает с внутренними инструментами, идея этой утилиты появилась уже…

ci-cddependency validatorобновление версийконтрактыбиблиотекиsbomanchore syftgitlab cidevsecops
Habr
RU

Чужой код, свои патчи. Зачем компании инвестируют в open source

Open source компонент редко остается неизменным после того, как попадает в большой продукт. Если команде не хватает нужной функции, библиотека плохо…

open sourcelinux foundationфоркибезопасность open sourceцепочка поставки покомпозиционный анализуправление зависимостямиospodevsecops
Habr
RU

MLSecOps от кода до продакшена: разные акценты для разных сценариев использования ИИ

В этой статье рассмотрим два сценария использования ИИ в разработке : в первом случае ИИ помогает разработчику писать код, во втором ИИ становится ч…

MLSecOpsdevsecopsvibe codingвайб-кодингвайб-программированиеindirect prompt injectionappsecLLM AI Firewallpull requestINFERA AI.SafeAgent
Habr
RU

От Security Champion к инженерной культуре безопасности: как мы изменили подход к DevSecOps

Модель Security Champion многим кажется очевидной: если внутри команды появляется человек, который смотрит на продукт еще и с точки зрения безопасно…

securitysecurity championsdevsecopsбезопасная разработкакультура разработкиинженерная культура
Habr
RU

Мост между SAST и фаззингом: как из сработки SAST получить подтверждённую уязвимость

Инструменты статического анализа (SAST) лишь подсвечивают вероятные уязвимости, генерируя гипотезы. Динамическое тестирование (DAST) и фаззинг, напр…

Fuzzingбезопасная разработкаdevsecopssecret scannermlsecopsai sastinfera ai.safecodeконтроль vibe codingappsec-инструментыai dast
Habr
RU

DevSecOps на практике: райтапы заданий с митапа CyberCamp глазами тех, кто их придумал

В марте состоялся второй эпизод DevSecOps-митапа CyberCamp, в программу которого вошли киберучения на платформе Jet CyberCamp. Три задания, максимал…

cybercampdevsecopscybersecurityинформационная безопасностьибappsecctfkubernetessastуязвимости
Habr
RU

Роадмап по информационной безопасности

Цивилизация... Какие у вас ассоциации с этим словом? А если написать его по-другому, например, на английском. Вот так - Civilization... Ядерный Ганд…

информационная безопасностьsocпентестмежсетевой экранкриптографияappsecdevsecops
Habr
RU

Best Practices по GitLab CI/CD: от workflow:rules и кеша до OIDC, BuildKit, ревью-окружений и безопасных раннеров

Статья получилась большой: практик много, и каждая из них важна по-своему. Я собрал материал как набор best practices: не все пункты нужны каждому п…

gitlab-cigitlab cibest practiceпайплайнpipelinegitdevopsdevsecopsgitlab runnergitlab
Habr
RU

«РБПО для бедных»: настраиваем резервное копирование

В прошлой статье мы завершили сборку конвейера безопасной разработки: настроили GitLab CI/CD, подключили Vault для безопасной работы с секретами, до…

рбпорезервное копированиебезопасная разработкаdevsecopsбэкап виртуальных машинvmвиртуальные машины
Habr
RU

Безопасность Bitrix без иллюзий — 10 проблем для которых не нужен новый CVE

Когда говорят о безопасности, обсуждение быстро сводится к CVE/BDU Какая версия уязвима? Существует ли публичный эксплойт? И успел ли вендор выпусти…

bitrixbitrix24vulnerability managementбезопасность веб-приложенийинформационная безопасностьappsecdevsecopsкибербезопасностьуправление уязвимостямиcybersecurity
Habr
RU

«РБПО для бедных»: настраиваем сервисы безопасной разработки

В прошлой статье цикла мы закончили разворачивать инфраструктуру будущего РБПО: установили GitLab, Nexus, HashiCorp Vault, Dependency-Track и Defect…

vaultdevsecopsрбпобезопасная разработкаgitlabNexushashicorp vaultDefectDojoDependency-Trackнастройка
Habr
RU

Почему безопасность на этапе релиза обходится в десять раз дороже и как это исправить

Представьте типичный сценарий в средней IT-компании. Команда разработки два месяца писала новый модуль для личного кабинета. Дедлайн горит, бизнес ж…

информационная безопасностьdevsecopssastdastSCA
Habr
RU

Спросите эксперта: всё о безопасности контейнеров и DevSecOps

Привет, Хабр! Контейнеризация уже давно стала стандартом де-факто для современной разработки. Но вместе со скоростью и гибкостью Kubernetes и Docker…

контейнеризацияdevsecopsвопросы экспертамбезопасность контейнеровкиберугрозытрендыkubernetesразработка
Habr
RU

Технический английский для security engineer: База о том как писать, говорить и проходить интервью

У многих IT/security-специалистов английский ассоциируется с чем-то огромным и неприятным: времена, артикли, неправильные глаголы, идеальное произно…

careercvinterviewenglishcybersecuritysecurity engineerappsecdevsecopssoft skillscommunication
Habr
RU

Best Practices по Dockerfile: от базового образа и кеша до SBOM, Cosign и CI/CD

Статья получилась большой: практик много, и каждая из них важна по-своему. Я собрал её как набор best practices: не все пункты нужны каждому проекту…

dockerfiledockerbest practicekubernetesобразыконтейнерыдокерdevopsdevsecopsконтейнеризация
Habr
RU

[Перевод] Cilium и защита CI/CD: как опенсорс-проект уровня ядра Kubernetes защищает свою цепочку поставок

Cilium работает в сетевом пути уровня ядра в миллионах Kubernetes-pod'ов: от облачных провайдеров до собственных кластеров банков и телекомов. Если…

vk cloudgithub actionssupply chaindevsecopsciliumkubernetessigstoreslsasbomбезопасность
Habr
RU

Больше, чем просто безопасность, или Зачем контролировать зависимости

Привет, Хабр! Меня зовут Артём Бердашкевич, в Positive Technologies руковожу направления DevSecOps. Сегодня хочу поговорить о теме, которая с годами…

cybersecuritydevsecopsscaлегасизависимостиcveбезопасная разработкаdockersandboxappsec
Habr
RU

Взлом GitHub-репозиториев Grafana Labs: как атака на цепочку поставок npm привела к краже кодовой базы и вымогательству

Часть I: Первопричина - атака Mini Shai-Hulud на экосистему TanStack Цепочка поставок как вектор атаки 11 мая 2026 года, в промежутке с 19:20 до 19:…

devsecopsdevopsgrafanagithubинформационная безопасностьgithub actionsкибербезопасностьnpmransomwaresupply chain
Habr
RU

Веб vs Мобилка: кто в опасности? Сравниваем безопасность двух миров

Спойлер: оба, но по-разному - и это важно понимать. Каждый раз, когда слышим «у нас все нормально с безопасностью, мы же не банк», что-то внутри сжи…

owasp top 10безопасность веб-приложенийбезопасность мобильных приложенийsupply chainCertificate Pinningidorsecure codingdevsecopsуязвимости
Habr
RU

Утопали в дефектах, пока собирали «единое окно»

«У нас было два пакета findings SAST’а, семьдесят пять CVE с критичностью — Critical, пять дублей одной и той же CVE в разных сервисах, пол солонки…

aspmdevsecopsapplication securityssdlcбезопасная разработкаинформационная безопасностьAI в кибербезопасностиуправление уязвимостямибезопасность приложений
Habr