en
Feedback
AppSec & Compliance

AppSec & Compliance

Open in Telegram

Application Security & Compliance Безопасность приложений и сертификация СЗИ в промышленных масштабах

Show more
572
Subscribers
+124 hours
+27 days
+430 days
Attracting Subscribers
Sep '26
September '26
+6
in 0 channels
August '26
+9
in 0 channels
Get PRO
July '26
+5
in 0 channels
Get PRO
June '26
+12
in 0 channels
Get PRO
May '26
+8
in 0 channels
Get PRO
April '26
+9
in 0 channels
Get PRO
March '26
+10
in 0 channels
Get PRO
February '26
+10
in 0 channels
Get PRO
January '26
+6
in 0 channels
Get PRO
December '25
+8
in 0 channels
Get PRO
November '25
+8
in 0 channels
Get PRO
October '25
+8
in 0 channels
Get PRO
September '25
+12
in 0 channels
Get PRO
August '25
+16
in 0 channels
Get PRO
July '25
+15
in 0 channels
Get PRO
June '25
+19
in 1 channels
Get PRO
May '25
+17
in 0 channels
Get PRO
April '25
+17
in 0 channels
Get PRO
March '25
+15
in 0 channels
Get PRO
February '25
+12
in 0 channels
Get PRO
January '25
+17
in 0 channels
Get PRO
December '24
+14
in 0 channels
Get PRO
November '24
+7
in 0 channels
Get PRO
October '24
+20
in 0 channels
Get PRO
September '24
+16
in 0 channels
Get PRO
August '24
+19
in 0 channels
Get PRO
July '24
+12
in 0 channels
Get PRO
June '24
+10
in 0 channels
Get PRO
May '24
+9
in 0 channels
Get PRO
April '24
+7
in 0 channels
Get PRO
March '24
+7
in 0 channels
Get PRO
February '24
+11
in 0 channels
Get PRO
January '24
+12
in 0 channels
Get PRO
December '23
+13
in 0 channels
Get PRO
November '23
+4
in 0 channels
Get PRO
October '23
+7
in 0 channels
Get PRO
September '23
+7
in 0 channels
Get PRO
August '23
+5
in 0 channels
Get PRO
July '23
+4
in 0 channels
Get PRO
June '23
+6
in 0 channels
Get PRO
May '23
+4
in 0 channels
Get PRO
April '23
+7
in 0 channels
Get PRO
March '23
+5
in 0 channels
Get PRO
February '230
in 0 channels
Get PRO
January '23
+4
in 0 channels
Get PRO
December '22
+3
in 0 channels
Get PRO
November '22
+5
in 0 channels
Get PRO
October '22
+8
in 0 channels
Get PRO
September '22
+3
in 0 channels
Get PRO
August '22
+3
in 0 channels
Get PRO
July '22
+14
in 0 channels
Get PRO
June '22
+9
in 0 channels
Get PRO
May '22
+9
in 0 channels
Get PRO
April '22
+7
in 0 channels
Get PRO
March '22
+7
in 0 channels
Get PRO
February '22
+10
in 0 channels
Get PRO
January '22
+14
in 0 channels
Get PRO
December '21
+13
in 0 channels
Get PRO
November '21
+8
in 0 channels
Get PRO
October '21
+4
in 0 channels
Get PRO
September '21
+7
in 0 channels
Get PRO
August '21
+10
in 0 channels
Get PRO
July '21
+6
in 0 channels
Get PRO
June '21
+10
in 0 channels
Get PRO
May '21
+278
in 0 channels
Date
Subscriber Growth
Mentions
Channels
29 September0
28 September+1
27 September0
26 September0
25 September0
24 September0
23 September+1
22 September0
21 September0
20 September0
19 September0
18 September0
17 September0
16 September0
15 September+1
14 September0
13 September0
12 September+1
11 September0
10 September0
09 September0
08 September0
07 September0
06 September0
05 September0
04 September0
03 September+1
02 September+1
01 September0
Channel Posts
На портале РБПО.рф опубликовали карту инструментов РБПО Там много различных инструментов по различным направлениям В том числ
+1
На портале РБПО.рф опубликовали карту инструментов РБПО Там много различных инструментов по различным направлениям В том числе есть и мы, в смысле Luntry 🌝 Сам пост https://secure-software.ru/news/na-rbpo-rf-opublikovana-karta-instrumentov-bezopasnoy-razrabotki-po.html
Эксперты проекта РБПО.рф подготовили карту отечественных и открытых программных решений для разработки безопасного ПО. Она предназначена прежде всего для организаций, которые начинают внедрять процессы РБПО или формируют собственную инструментальную базу. Карта позволяет соотнести доступные инструменты с ключевыми процессами РБПО и определить, какие решения могут применяться для реализации каждого из них. Таким образом, организация может получить первоначальный ориентир при выборе необходимых инструментов. В карту вошли решения, практическая ценность которых подтверждена опытом применения в российских организациях. В отличие от общих обзоров, доступных в сети Интернет, представленные инструменты применимы в российских условиях: они относятся к отечественному ПО или программному обеспечению с открытым исходным кодом и доступны для использования в России. Карта носит информационный характер и не является рейтингом или набором строгих рекомендаций. Выбор конкретных решений зависит от задач и особенностей процессов организации.
Ссылка на карту https://secure-software.ru/rbpo/

2
Коллеги, добрый день! Начинается вторая неделя интересных и важных новостей из мира РБПО. На портале РБПО.рф опубликована карта инструментов РБПО, просим любить и жаловать! Круглый стол и дискуссию вокруг карты, по согласованию со ФСТЭК России, планируется запустить в журнале Информационная Безопасность, приступим к этому в ближайшее время. Поскольку это первая версия, в ней могут быть как небольшие огрехи, так и дискуссионные моменты - готовы обсуждать, ряд Issue на первую версию уже заведён! Подробности сможет раскрыть глубокоуважаемый Сергей Деев @Sergei_YD
83
3
https://cs.groteck.com/IB_4_2026/files/assets/common/downloads/publication.pdf
83
4
Уважаемые коллеги, в журнале «Информационная безопасность» по согласованию с ФСТЭК России вышел спецпроект, посвященный новой
Уважаемые коллеги, в журнале «Информационная безопасность» по согласованию с ФСТЭК России вышел спецпроект, посвященный новой Методике ВУ и НДВ. Статьи написаны непосредственными участниками рабочей группы, участвовавшей в создании и практической апробации Методики: Дмитрий Пономарев (@DmitryJustDmitry ), Алексей Хорошилов (@alexeykhoroshilov), Андрей Кузнецов (@Morgonf) и Елена Пономарева (@ellena13). В материалах разбираются смысл изменений, практические вопросы подготовки к испытаниям, распределение работы между разработчиком и лабораторией, а также связь Методики с требованиями ГОСТ Р 56939–2024 к процессам РБПО. Авторы постарались дать целостное представление о документе и его применении. https://cs.groteck.com/IB_4_2026/66/
85
5
Европейский регулятор ENISA выпустил проект технических рекомендаций для вайбкодинга. Самое интересное это пример возможного+5
Европейский регулятор ENISA выпустил проект технических рекомендаций для вайбкодинга. Самое интересное это пример возможного скила для нужд безопасного вайбкодинга.
116
6
Patch The Planet Всем привет! В интернете можно найти много статей, в которых описано, что «классический» подход к управлению уязвимостями перестаёт работать. В том числе это связано с развитием ИИ. Уязвимостей находят больше, быстрее, формирование exploit’ов сократилось с месяцев/недель до часов. Чтобы хоть как-то изменить/улучшить ситуацию OpenAI объединили усилия с Trail of Bits и реализовали инициативу Patch The Planet. Её суть в том, чтобы, используя передовые AI модели и экспертный опыт людей, находить уязвимости и создавать обновления в ПО для их устранения. Т.е. maintainer’ы не просто получают «У вас уязвимость, вот так воспроизвести», а полноценные рекомендации по устранению. Команда Patch The Planet активно работает с проектами и помогает тем, кто их разрабатывает. В статье можно прочесть о том, как это примерно работает, какие проекты уже вошли в инициативу, какие ИБ-практики применяются. А если вам хочется посмотреть на результаты, то рекомендуем обратить внимание на Patch The Planet Dashboard, в котором всё наглядно видно.
79
7
Коллеги, добрый день! Это сообщение - официальный старт кампании по подготовке к главному ежегодному событию в области информационных технологий: Открытой конференции ИСП РАН 2026 - которая пройдёт 1-3 декабря 2026 года. Традиционно, конференция это уникальный сплав науки, технологий, регуляторики и бизнеса, а среди многочисленных изменений: - площадка МИСиС (в центре Москвы у метро Октябрьская) - впервые конференция продлится 3 дня - акцент на выставке технологий партнеров бизнес-событиях - площадь выставки увеличена вдвое, разнообразие спонсорских пакетов, интеграция зоны питания в зону выставки и ряд комплексных нововведений - партнерские конференции и отраслевые встречи АРПП «Отечественный софт», Медиа Группа «Авангард» «Кадровое обеспечение доверенных информационных технологий», итоговое совещание консорциума исследований безопасности технологий ИИ, секция «Использование сертификатов безопасности в доверенном ПО, ПАК и ИС» и многое другое (следите за обновлением программы) и многое другое - впервые - возможность проведения собственных мероприятий (при одобрении программным комитетом), семинаров, мастер классов и выступлений лидеров и популяризаторов научно-практических направлений а также традиционная предновогодняя встреча РБПО-сообщества ФСТЭК России и ИСП РАН! Участие для гостей и докладчиков бесплатное. Регистрация на конференцию будет открыта в течение недели на сайте конференции isprasopen.ru. В ближайшее время оператор Медиа Группа Авангард приступит к рассылке вам приглашений об участии и партнерстве (если по какой-то причине вы не получите приглашение до 1 октября, пожалуйста свяжитесь по указанным в презентации контактам, или со мной лично, для планирования бюджета).
103
8
Можно ли найти IDOR статическим анализом? Пишем ядро для Python Написал ядро статического анализа для детекта IDOR-уязвимосте
Можно ли найти IDOR статическим анализом? Пишем ядро для Python Написал ядро статического анализа для детекта IDOR-уязвимостей в Python-коде. Вместо поиска подозрительных конструкций и ключевых слов оно отслеживает путь от подконтрольного пользователю идентификатора до объекта и проверяет, была ли выполнена авторизация именно для этого объекта. В статье разберу архитектуру ядра, taint-анализ, логику детекта и покажу, как всё это работает на реальном коде. Читать далее via Публикации по подписке (author: kovachvl)
129
9
Искусственный интеллект и ФСТЭК России: действующие и проектируемые документы по состоянию на 01.09.2026 После непродолжительных поисков в нормативных недрах обнаружились следующие документы за авторством ФСТЭК России, в которых так или иначе упоминается «искусственный интеллект»: Читать далее via Публикации по подписке (author: Valerich_123)
117
10
CVE: история о том, как два инженера устали от хаоса и создали идентификатор, связавший все уязвимости мира Одна уязвимость,
CVE: история о том, как два инженера устали от хаоса и создали идентификатор, связавший все уязвимости мира Одна уязвимость, дюжина названий, 321 запись и стенд, за которым конкуренты договорились “дружить”. История создания самого известного идентификатора в кибербезопасности по первоисточникам 1999 года. Читать далее via Публикации по подписке (author: xnuinside (CodeScoring))
113
11
Veracode сделали очередной интересный отчёт В прошлый раз отчёт от них кидал в феврале - https://t.me/tech_b0lt_Genona/6226 В+2
Veracode сделали очередной интересный отчёт В прошлый раз отчёт от них кидал в феврале - https://t.me/tech_b0lt_Genona/6226 В этот раз он называется GenAI Code Security Report https://www.veracode.com/resources/analyst-reports/2026-genai-code-security-report/report/ Я не буду писать много текста в пост, но главный посыл отчёта такой: ИИ-шки практически на 100% точно научились генерить синтаксически корректный код, но всё ещё достаточно плохо делают код безопасным На втором графике видно разброс по CWE: для CWE-89 (SQL инъкции) и CWE-327 ("плохая" и ненадёжная криптография) всё в целом норм, а для CWE-80 (XSS) и CWE-117 (log injection) ситуация сильно хуже. Отчёт актуален на конец июля 2026 года, поэтому в таблице нет Fable, Astra и т.д. ЗЫ Я хотел сохранить отчёт в PDF и приложить как обычно в комменты, но страница свёрстана так, что печать в PDF работает криво. Думаю, что это сделано специально. Если есть идеи как получить этот отчёт в нормальном виде, то пишите или скидывайте в комменты или личку 🌝
104
12
Индустрия ИИ надела на себя наручники добровольно. Проверим, настоящие ли они via Публикации по подписке (author: MainEl)
143
13
Перестаньте спрашивать «этот скилл безопасен?» — спрашивайте «что он умеет?» Подход «раскрытия возможностей» (capability disc
Перестаньте спрашивать «этот скилл безопасен?» — спрашивайте «что он умеет?» Подход «раскрытия возможностей» (capability disclosure) к скиллам для ИИ-агентов и маленький open-source инструмент, который читает скилл за вас. Читать далее via Публикации по подписке (author: Yahhi)
120
14
Один BPF‑объект, два верификатора, разные вердикты: разбираемся, кто прав eBPF‑программы проходят статический анализ до загру
Один BPF‑объект, два верификатора, разные вердикты: разбираемся, кто прав eBPF‑программы проходят статический анализ до загрузки в ядро Linux. Верификатор должен доказать, что программа не выходит за границы памяти, не работает с неверными указателями и не нарушает ограничений, без которых код нельзя безопасно выполнять в ядре. Но если прогнать один объект через разные верификаторы, картина меняется. Один анализатор принимает BPF‑объект, а другой считает его небезопасным и запрещает загрузку. Именно так и вышло... Статья для тех, кто исследует eBPF и статический анализ. Ошибку в программе мы искать не будем — её там нет. Нас интересует другое: почему два верификатора расходятся в выводах. Читать далее via Публикации по подписке (author: AriaQA (FirstVDS))
114
15
Рубрика #Офтоп Кто первым из производителей тудушников сделает локальные дополнительные (дочерние?) учётные записи ИИ-агентам пользователя тудушника? Делегирование ИИ-агентам прямо средствами тудушника + возможность для ИИ-агентов забирать назначенные на них задачи из тудушника по API = готовый пайплайн выполнения задач... Уточнения \ обратная связь \ отчёт - по "классическим" каналам: ТГ, эл.почта, ...
119
16
Qwen 2.5 7B: «тонкая» настройка для ответов на ИБ-вопросы Всем привет! Автор статьи работает над собственным решением – Valqore. Его задача состоит в сканировании Kubernetes, Terraform и облачных ресурсов для поиска ошибок различного рода: от ИБ до несоответствия требованиям. В качестве основы используется «движок» с детерминированным набором правил: он не галлюцинирует и даёт идемпотентный результат. Для удобства пользователя Автор захотел добавить ИИ, который смог бы объяснить просто и понятно: «Что не так и как это исправить?». И тут возникла проблема: ответы AI могли быть корректными, но общими. Она хорошо «подсказывала» в вопросах, связанных с облаками. Однако, ответы резко становились хуже, если вопросы были именно про Valqore. Решением стало обучение Qwen 2.5 7B: 🍭 Создание набора данных о правилах (что проверяет, в чём проблема, как исправить и т.д.) 🍭 Создание набора данных о «доменах» (Kubernetes, Terraform, CIS Benchmarks и т.д.) 🍭 Тренировка В результате Автору получилось добиться желаемого результата. Примеры «до» и «после» можно найти в статье. Кроме того, там перечислены его «ошибки» и «гипотезы, которые не сработали». А в завершение статьи представлена общая статистика обучения: от количества тестовых данных до времени обучения.
138
17
Ну и куча исправлений
168
18
Расширили количество "ползунков" для более тонкой настройки инструментации (AFL_LLVM_DENSE, AFL_LLVM_MINMAX, AFL_LLVM_FUSED, AFL_LLVM_VECTORS)
168
19
Убрали старую инструментацию (map[current_location ^ prev_location >> 1] += 1) И N-Gram'мы на её основе (map[current_location ^ prev_location[0] >> 1 ^ prev_location[1] >> 1 ^ ... up to n-1] += 1)
158
20
Добавили стадию "голода" - при долгом отсутствии новых путей мутации становятся более разнообразными
147