AppSec & Compliance
Open in Telegram
Application Security & Compliance Безопасность приложений и сертификация СЗИ в промышленных масштабах
Show more572
Subscribers
+124 hours
+27 days
+430 days
Data loading in progress...
Similar Channels
Tags Cloud
Incoming and Outgoing Mentions
---
---
---
---
---
---
Attracting Subscribers
September '26Sep '26
September '26
+6
in 0 channels
August '26
+9
in 0 channels
Get PRO
July '26
+5
in 0 channels
Get PRO
June '26
+12
in 0 channels
Get PRO
May '26
+8
in 0 channels
Get PRO
April '26
+9
in 0 channels
Get PRO
March '26
+10
in 0 channels
Get PRO
February '26
+10
in 0 channels
Get PRO
January '26
+6
in 0 channels
Get PRO
December '25
+8
in 0 channels
Get PRO
November '25
+8
in 0 channels
Get PRO
October '25
+8
in 0 channels
Get PRO
September '25
+12
in 0 channels
Get PRO
August '25
+16
in 0 channels
Get PRO
July '25
+15
in 0 channels
Get PRO
June '25
+19
in 1 channels
Get PRO
May '25
+17
in 0 channels
Get PRO
April '25
+17
in 0 channels
Get PRO
March '25
+15
in 0 channels
Get PRO
February '25
+12
in 0 channels
Get PRO
January '25
+17
in 0 channels
Get PRO
December '24
+14
in 0 channels
Get PRO
November '24
+7
in 0 channels
Get PRO
October '24
+20
in 0 channels
Get PRO
September '24
+16
in 0 channels
Get PRO
August '24
+19
in 0 channels
Get PRO
July '24
+12
in 0 channels
Get PRO
June '24
+10
in 0 channels
Get PRO
May '24
+9
in 0 channels
Get PRO
April '24
+7
in 0 channels
Get PRO
March '24
+7
in 0 channels
Get PRO
February '24
+11
in 0 channels
Get PRO
January '24
+12
in 0 channels
Get PRO
December '23
+13
in 0 channels
Get PRO
November '23
+4
in 0 channels
Get PRO
October '23
+7
in 0 channels
Get PRO
September '23
+7
in 0 channels
Get PRO
August '23
+5
in 0 channels
Get PRO
July '23
+4
in 0 channels
Get PRO
June '23
+6
in 0 channels
Get PRO
May '23
+4
in 0 channels
Get PRO
April '23
+7
in 0 channels
Get PRO
March '23
+5
in 0 channels
Get PRO
February '230
in 0 channels
Get PRO
January '23
+4
in 0 channels
Get PRO
December '22
+3
in 0 channels
Get PRO
November '22
+5
in 0 channels
Get PRO
October '22
+8
in 0 channels
Get PRO
September '22
+3
in 0 channels
Get PRO
August '22
+3
in 0 channels
Get PRO
July '22
+14
in 0 channels
Get PRO
June '22
+9
in 0 channels
Get PRO
May '22
+9
in 0 channels
Get PRO
April '22
+7
in 0 channels
Get PRO
March '22
+7
in 0 channels
Get PRO
February '22
+10
in 0 channels
Get PRO
January '22
+14
in 0 channels
Get PRO
December '21
+13
in 0 channels
Get PRO
November '21
+8
in 0 channels
Get PRO
October '21
+4
in 0 channels
Get PRO
September '21
+7
in 0 channels
Get PRO
August '21
+10
in 0 channels
Get PRO
July '21
+6
in 0 channels
Get PRO
June '21
+10
in 0 channels
Get PRO
May '21
+278
in 0 channels
| Date | Subscriber Growth | Mentions | Channels | |
| 29 September | 0 | |||
| 28 September | +1 | |||
| 27 September | 0 | |||
| 26 September | 0 | |||
| 25 September | 0 | |||
| 24 September | 0 | |||
| 23 September | +1 | |||
| 22 September | 0 | |||
| 21 September | 0 | |||
| 20 September | 0 | |||
| 19 September | 0 | |||
| 18 September | 0 | |||
| 17 September | 0 | |||
| 16 September | 0 | |||
| 15 September | +1 | |||
| 14 September | 0 | |||
| 13 September | 0 | |||
| 12 September | +1 | |||
| 11 September | 0 | |||
| 10 September | 0 | |||
| 09 September | 0 | |||
| 08 September | 0 | |||
| 07 September | 0 | |||
| 06 September | 0 | |||
| 05 September | 0 | |||
| 04 September | 0 | |||
| 03 September | +1 | |||
| 02 September | +1 | |||
| 01 September | 0 |
Channel Posts
Repost from Технологический Болт Генона
На портале РБПО.рф опубликовали карту инструментов РБПО
Там много различных инструментов по различным направлениям
В том числе есть и мы, в смысле Luntry 🌝
Сам пост
https://secure-software.ru/news/na-rbpo-rf-opublikovana-karta-instrumentov-bezopasnoy-razrabotki-po.html
Эксперты проекта РБПО.рф подготовили карту отечественных и открытых программных решений для разработки безопасного ПО. Она предназначена прежде всего для организаций, которые начинают внедрять процессы РБПО или формируют собственную инструментальную базу. Карта позволяет соотнести доступные инструменты с ключевыми процессами РБПО и определить, какие решения могут применяться для реализации каждого из них. Таким образом, организация может получить первоначальный ориентир при выборе необходимых инструментов. В карту вошли решения, практическая ценность которых подтверждена опытом применения в российских организациях. В отличие от общих обзоров, доступных в сети Интернет, представленные инструменты применимы в российских условиях: они относятся к отечественному ПО или программному обеспечению с открытым исходным кодом и доступны для использования в России. Карта носит информационный характер и не является рейтингом или набором строгих рекомендаций. Выбор конкретных решений зависит от задач и особенностей процессов организации.Ссылка на карту https://secure-software.ru/rbpo/
| 2 | Коллеги, добрый день!
Начинается вторая неделя интересных и важных новостей из мира РБПО. На портале РБПО.рф опубликована карта инструментов РБПО, просим любить и жаловать!
Круглый стол и дискуссию вокруг карты, по согласованию со ФСТЭК России, планируется запустить в журнале Информационная Безопасность, приступим к этому в ближайшее время.
Поскольку это первая версия, в ней могут быть как небольшие огрехи, так и дискуссионные моменты - готовы обсуждать, ряд Issue на первую версию уже заведён! Подробности сможет раскрыть глубокоуважаемый Сергей Деев @Sergei_YD | 83 |
| 3 | https://cs.groteck.com/IB_4_2026/files/assets/common/downloads/publication.pdf | 83 |
| 4 | Уважаемые коллеги, в журнале «Информационная безопасность» по согласованию с ФСТЭК России вышел спецпроект, посвященный новой Методике ВУ и НДВ. Статьи написаны непосредственными участниками рабочей группы, участвовавшей в создании и практической апробации Методики: Дмитрий Пономарев (@DmitryJustDmitry ), Алексей Хорошилов (@alexeykhoroshilov), Андрей Кузнецов (@Morgonf) и Елена Пономарева (@ellena13).
В материалах разбираются смысл изменений, практические вопросы подготовки к испытаниям, распределение работы между разработчиком и лабораторией, а также связь Методики с требованиями ГОСТ Р 56939–2024 к процессам РБПО. Авторы постарались дать целостное представление о документе и его применении.
https://cs.groteck.com/IB_4_2026/66/ | 85 |
| 5 | Европейский регулятор ENISA выпустил проект технических рекомендаций для вайбкодинга. Самое интересное это пример возможного скила для нужд безопасного вайбкодинга. | 116 |
| 6 | Patch The Planet
Всем привет!
В интернете можно найти много статей, в которых описано, что «классический» подход к управлению уязвимостями перестаёт работать.
В том числе это связано с развитием ИИ.
Уязвимостей находят больше, быстрее, формирование exploit’ов сократилось с месяцев/недель до часов.
Чтобы хоть как-то изменить/улучшить ситуацию OpenAI объединили усилия с Trail of Bits и реализовали инициативу Patch The Planet.
Её суть в том, чтобы, используя передовые AI модели и экспертный опыт людей, находить уязвимости и создавать обновления в ПО для их устранения.
Т.е. maintainer’ы не просто получают «У вас уязвимость, вот так воспроизвести», а полноценные рекомендации по устранению. Команда Patch The Planet активно работает с проектами и помогает тем, кто их разрабатывает.
В статье можно прочесть о том, как это примерно работает, какие проекты уже вошли в инициативу, какие ИБ-практики применяются.
А если вам хочется посмотреть на результаты, то рекомендуем обратить внимание на Patch The Planet Dashboard, в котором всё наглядно видно. | 79 |
| 7 | Коллеги, добрый день!
Это сообщение - официальный старт кампании по подготовке к главному ежегодному событию в области информационных технологий: Открытой конференции ИСП РАН 2026 - которая пройдёт 1-3 декабря 2026 года.
Традиционно, конференция это уникальный сплав науки, технологий, регуляторики и бизнеса, а среди многочисленных изменений:
- площадка МИСиС (в центре Москвы у метро Октябрьская)
- впервые конференция продлится 3 дня
- акцент на выставке технологий партнеров бизнес-событиях - площадь выставки увеличена вдвое, разнообразие спонсорских пакетов, интеграция зоны питания в зону выставки и ряд комплексных нововведений
- партнерские конференции и отраслевые встречи АРПП «Отечественный софт», Медиа Группа «Авангард» «Кадровое обеспечение доверенных информационных технологий», итоговое совещание консорциума исследований безопасности технологий ИИ, секция «Использование сертификатов безопасности в доверенном ПО, ПАК и ИС» и многое другое (следите за обновлением программы) и многое другое
- впервые - возможность проведения собственных мероприятий (при одобрении программным комитетом), семинаров, мастер классов и выступлений лидеров и популяризаторов научно-практических направлений
а также традиционная предновогодняя встреча РБПО-сообщества ФСТЭК России и ИСП РАН!
Участие для гостей и докладчиков бесплатное. Регистрация на конференцию будет открыта в течение недели на сайте конференции isprasopen.ru. В ближайшее время оператор Медиа Группа Авангард приступит к рассылке вам приглашений об участии и партнерстве (если по какой-то причине вы не получите приглашение до 1 октября, пожалуйста свяжитесь по указанным в презентации контактам, или со мной лично, для планирования бюджета). | 103 |
| 8 | Можно ли найти IDOR статическим анализом? Пишем ядро для Python
Написал ядро статического анализа для детекта IDOR-уязвимостей в Python-коде. Вместо поиска подозрительных конструкций и ключевых слов оно отслеживает путь от подконтрольного пользователю идентификатора до объекта и проверяет, была ли выполнена авторизация именно для этого объекта. В статье разберу архитектуру ядра, taint-анализ, логику детекта и покажу, как всё это работает на реальном коде.
Читать далее
via Публикации по подписке (author: kovachvl) | 129 |
| 9 | Искусственный интеллект и ФСТЭК России: действующие и проектируемые документы по состоянию на 01.09.2026
После непродолжительных поисков в нормативных недрах обнаружились следующие документы за авторством ФСТЭК России, в которых так или иначе упоминается «искусственный интеллект»:
Читать далее
via Публикации по подписке (author: Valerich_123) | 117 |
| 10 | CVE: история о том, как два инженера устали от хаоса и создали идентификатор, связавший все уязвимости мира
Одна уязвимость, дюжина названий, 321 запись и стенд, за которым конкуренты договорились “дружить”. История создания самого известного идентификатора в кибербезопасности по первоисточникам 1999 года.
Читать далее
via Публикации по подписке (author: xnuinside (CodeScoring)) | 113 |
| 11 | Veracode сделали очередной интересный отчёт
В прошлый раз отчёт от них кидал в феврале - https://t.me/tech_b0lt_Genona/6226
В этот раз он называется
GenAI Code Security Report
https://www.veracode.com/resources/analyst-reports/2026-genai-code-security-report/report/
Я не буду писать много текста в пост, но главный посыл отчёта такой: ИИ-шки практически на 100% точно научились генерить синтаксически корректный код, но всё ещё достаточно плохо делают код безопасным
На втором графике видно разброс по CWE: для CWE-89 (SQL инъкции) и CWE-327 ("плохая" и ненадёжная криптография) всё в целом норм, а для CWE-80 (XSS) и CWE-117 (log injection) ситуация сильно хуже.
Отчёт актуален на конец июля 2026 года, поэтому в таблице нет Fable, Astra и т.д.
ЗЫ Я хотел сохранить отчёт в PDF и приложить как обычно в комменты, но страница свёрстана так, что печать в PDF работает криво. Думаю, что это сделано специально. Если есть идеи как получить этот отчёт в нормальном виде, то пишите или скидывайте в комменты или личку 🌝 | 104 |
| 12 | Индустрия ИИ надела на себя наручники добровольно. Проверим, настоящие ли они
via Публикации по подписке (author: MainEl) | 143 |
| 13 | Перестаньте спрашивать «этот скилл безопасен?» — спрашивайте «что он умеет?»
Подход «раскрытия возможностей» (capability disclosure) к скиллам для ИИ-агентов и маленький open-source инструмент, который читает скилл за вас.
Читать далее
via Публикации по подписке (author: Yahhi) | 120 |
| 14 | Один BPF‑объект, два верификатора, разные вердикты: разбираемся, кто прав
eBPF‑программы проходят статический анализ до загрузки в ядро Linux. Верификатор должен доказать, что программа не выходит за границы памяти, не работает с неверными указателями и не нарушает ограничений, без которых код нельзя безопасно выполнять в ядре. Но если прогнать один объект через разные верификаторы, картина меняется. Один анализатор принимает BPF‑объект, а другой считает его небезопасным и запрещает загрузку.
Именно так и вышло...
Статья для тех, кто исследует eBPF и статический анализ. Ошибку в программе мы искать не будем — её там нет. Нас интересует другое: почему два верификатора расходятся в выводах.
Читать далее
via Публикации по подписке (author: AriaQA (FirstVDS)) | 114 |
| 15 | Рубрика #Офтоп
Кто первым из производителей тудушников сделает локальные дополнительные (дочерние?) учётные записи ИИ-агентам пользователя тудушника?
Делегирование ИИ-агентам прямо средствами тудушника + возможность для ИИ-агентов забирать назначенные на них задачи из тудушника по API = готовый пайплайн выполнения задач...
Уточнения \ обратная связь \ отчёт - по "классическим" каналам: ТГ, эл.почта, ... | 119 |
| 16 | Qwen 2.5 7B: «тонкая» настройка для ответов на ИБ-вопросы
Всем привет!
Автор статьи работает над собственным решением – Valqore. Его задача состоит в сканировании Kubernetes, Terraform и облачных ресурсов для поиска ошибок различного рода: от ИБ до несоответствия требованиям.
В качестве основы используется «движок» с детерминированным набором правил: он не галлюцинирует и даёт идемпотентный результат.
Для удобства пользователя Автор захотел добавить ИИ, который смог бы объяснить просто и понятно: «Что не так и как это исправить?».
И тут возникла проблема: ответы AI могли быть корректными, но общими. Она хорошо «подсказывала» в вопросах, связанных с облаками. Однако, ответы резко становились хуже, если вопросы были именно про Valqore.
Решением стало обучение Qwen 2.5 7B:
🍭 Создание набора данных о правилах (что проверяет, в чём проблема, как исправить и т.д.)
🍭 Создание набора данных о «доменах» (Kubernetes, Terraform, CIS Benchmarks и т.д.)
🍭 Тренировка
В результате Автору получилось добиться желаемого результата. Примеры «до» и «после» можно найти в статье.
Кроме того, там перечислены его «ошибки» и «гипотезы, которые не сработали».
А в завершение статьи представлена общая статистика обучения: от количества тестовых данных до времени обучения. | 138 |
| 17 | Ну и куча исправлений | 168 |
| 18 | Расширили количество "ползунков" для более тонкой настройки инструментации (AFL_LLVM_DENSE, AFL_LLVM_MINMAX, AFL_LLVM_FUSED, AFL_LLVM_VECTORS) | 168 |
| 19 | Убрали старую инструментацию (map[current_location ^
prev_location >> 1] += 1)
И N-Gram'мы на её основе (map[current_location ^
prev_location[0] >> 1 ^ prev_location[1] >> 1 ^ ... up to n-1] += 1) | 158 |
| 20 | Добавили стадию "голода" - при долгом отсутствии новых путей мутации становятся более разнообразными | 147 |
