RU

Чем опасны старые версии Nexus Repository CE

Хранилище артефактов, как правило, находится в критическом месте инфраструктуры компании: между сборкой продукта и внешним миром. Через него команды…

nexus repositorysonatypeуправление уязвимостямиdevsecopsцепочка поставкиcverepository manager
Habr
RU

Введение в воспроизводимые сборки

И вновь я всех приветствую! Сегодня я бы хотел рассказать о такой теме как воспроизводимые приложения/сборки.  Читать далее

Воспроизводимые сборкиreproducible buildssecurityинформационная безопасностьsupply chain securityбезопасность цепочки поставокdevsecops
Habr
RU

Как взрослеет DevOps на потоке: от информирующих сканов к risk-based gate'ам

Привет, Хабр! На связи Илья Виссарионов, директор департамента «Аппаратно‑системная платформа» компании «Диасофт».   Про DevSecOps написаны тон…

devopsdevsecopsвысоконагруженные системыконвейерdevops-конвейерdevops-инструменты
Habr
RU

Кaк внeдpить cтaтичecкий aнaлиз: пpaктичecкий aлгopитм для мeнeджepoв

Cтaтичecкий aнaлиз кoдa дaвнo пepecтaл быть инcтpyмeнтoм иcключитeльнo для paзpaбoтчикoв. Для pyкoвoдитeлeй пpoдyктoв, тexничecкиx диpeктopoв и кoмa…

статический анализпоиск ошибок в кодеинструменты для командыdevsecopsуправление командойquality gatesshift left securityshift left performance testingshift left тестированиеpvs-studio
Habr
RU

[Перевод] Теневой ИИ в CI/CD: моделирование угроз на пути от ноутбука разработчика до Kubernetes

Искусственный интеллект становится частью повседневной поставки ПО — часто ещё до того, как становится частью архитектуры безопасности. У этого разр…

vk cloudтеневой ииai securityci_cdthreat modelingkubernetes securitysupply chain securityprompt injectionpolicy as codedevsecops
Habr
RU

Как одна забытая зависимость уронила прод и привела к появлению Dependency Validator

Привет, Хабр. Я Матвей Лихота, старший Go-разработчик и DevSecOps. Как это часто бывает с внутренними инструментами, идея этой утилиты появилась уже…

ci-cddependency validatorобновление версийконтрактыбиблиотекиsbomanchore syftgitlab cidevsecops
Habr
RU

Чужой код, свои патчи. Зачем компании инвестируют в open source

Open source компонент редко остается неизменным после того, как попадает в большой продукт. Если команде не хватает нужной функции, библиотека плохо…

open sourcelinux foundationфоркибезопасность open sourceцепочка поставки покомпозиционный анализуправление зависимостямиospodevsecops
Habr
RU

MLSecOps от кода до продакшена: разные акценты для разных сценариев использования ИИ

В этой статье рассмотрим два сценария использования ИИ в разработке : в первом случае ИИ помогает разработчику писать код, во втором ИИ становится ч…

MLSecOpsdevsecopsvibe codingвайб-кодингвайб-программированиеindirect prompt injectionappsecLLM AI Firewallpull requestINFERA AI.SafeAgent
Habr
RU

От Security Champion к инженерной культуре безопасности: как мы изменили подход к DevSecOps

Модель Security Champion многим кажется очевидной: если внутри команды появляется человек, который смотрит на продукт еще и с точки зрения безопасно…

securitysecurity championsdevsecopsбезопасная разработкакультура разработкиинженерная культура
Habr
RU

Мост между SAST и фаззингом: как из сработки SAST получить подтверждённую уязвимость

Инструменты статического анализа (SAST) лишь подсвечивают вероятные уязвимости, генерируя гипотезы. Динамическое тестирование (DAST) и фаззинг, напр…

Fuzzingбезопасная разработкаdevsecopssecret scannermlsecopsai sastinfera ai.safecodeконтроль vibe codingappsec-инструментыai dast
Habr