uk
Feedback
AppSec Journey

AppSec Journey

Відкрити в Telegram

👾 Дневники кибербеза. Ключевые темы: application security, devsecops, подходы к анализу приложений и что-нибудь еще. На некоммерческой основе. by @gazizovasg

Показати більше
3 396
Підписники
+124 години
+47 днів
+2330 день

Триває завантаження даних...

Залучення підписників
липень '26
липень '26
+51
в 1 каналах
червень '26
+73
в 2 каналах
Get PRO
травень '26
+72
в 0 каналах
Get PRO
квітень '26
+61
в 1 каналах
Get PRO
березень '26
+59
в 0 каналах
Get PRO
лютий '26
+64
в 0 каналах
Get PRO
січень '26
+52
в 2 каналах
Get PRO
грудень '25
+54
в 1 каналах
Get PRO
листопад '25
+56
в 0 каналах
Get PRO
жовтень '25
+65
в 3 каналах
Get PRO
вересень '25
+84
в 1 каналах
Get PRO
серпень '25
+83
в 4 каналах
Get PRO
липень '25
+130
в 10 каналах
Get PRO
червень '25
+90
в 2 каналах
Get PRO
травень '25
+73
в 3 каналах
Get PRO
квітень '25
+131
в 0 каналах
Get PRO
березень '25
+208
в 18 каналах
Get PRO
лютий '25
+92
в 3 каналах
Get PRO
січень '25
+111
в 1 каналах
Get PRO
грудень '24
+246
в 5 каналах
Get PRO
листопад '24
+162
в 5 каналах
Get PRO
жовтень '24
+186
в 6 каналах
Get PRO
вересень '24
+165
в 9 каналах
Get PRO
серпень '24
+97
в 2 каналах
Get PRO
липень '24
+76
в 0 каналах
Get PRO
червень '24
+128
в 2 каналах
Get PRO
травень '24
+221
в 1 каналах
Get PRO
квітень '24
+102
в 4 каналах
Get PRO
березень '24
+121
в 4 каналах
Get PRO
лютий '24
+117
в 2 каналах
Get PRO
січень '24
+202
в 5 каналах
Get PRO
грудень '23
+106
в 1 каналах
Get PRO
листопад '23
+95
в 1 каналах
Get PRO
жовтень '23
+108
в 0 каналах
Get PRO
вересень '23
+588
в 0 каналах
Дата
Залучення підписників
Згадування
Канали
27 липня+3
26 липня+2
25 липня+4
24 липня+2
23 липня+2
22 липня+2
21 липня0
20 липня0
19 липня+1
18 липня+3
17 липня+2
16 липня+2
15 липня+1
14 липня+3
13 липня+3
12 липня0
11 липня+4
10 липня+3
09 липня+2
08 липня+1
07 липня+2
06 липня+1
05 липня+2
04 липня0
03 липня+4
02 липня+2
01 липня0
Дописи каналу
Какая-то #мемнаясреда и вовсе несмешная!…
+2
Какая-то #мемнаясреда и вовсе несмешная!…

2
Недавно (ну или плюс-минус недавно) Gartner в один из квадрантов включили AI Supply Chain. И как выясняется, так то не зря. Есть тут хорошее исследование про атаки на AI coding agents. Оказалось, что достаточно изменить readme или какие-то иные инструкции по установке, которые агент воспринимает как руководство к действию. В результате он может самостоятельно установить вредоносную зависимость, выполнить опасную команду или изменить конфигурацию окружения. Теперь readme добавляется в ландшафт угроз новой возможной атакуемой поверхности☺️😊. Тут прям ложится звук «Ммм, хренота» Мне например тревожно, такие штуки могут пройти code review и в целом SAST, потому что исходный код остается нетронутым, так что как будто для инструментов все хорошо🥲
777
3
Напомню о смешном… #мемнаясреда из старых закромов сегодня+2
Напомню о смешном… #мемнаясреда из старых закромов сегодня
1 121
4
Про говернанс посмотрели, теперь идем в приклад. Товарищи из MIT (на базе своего же прошлого исследования) взяли taxonomy из 24 категорий AI-рисков, где 1725 задокументированных рисков свели к 24 поддоменам) и попросили экспертов в три раунда (методом Дельфи с обратной связью между раундами) оценить по каждому риску четыре параметра: severity/likelihood (тяжесть и вероятность), vulnerability (кто больше всех пострадает), responsibility (кто должен нести ответственность за митигацию). Документ большой, а вот краткие резльтаты: 1) топ самых тяжёлых рисков на горизонте 5 лет: dangerous capabilities, competitive dynamics (AI-гонка), weapons & cyberattacks (включая CBRNE), power centralization, false information; 2) в сценарии business-as-usual 18 из 24 рисков оценены как имеющие >10% вероятность катастрофического исхода (>1 млн смертей или >$100млн ущерба) к 2030 году; 3) даже при "прагматичных митигациях" пять рисков всё равно остаются выше 10% (dangerous capabilities, weapons & cyberattacks, power centralization, inequality & unemployment, environmental harm), а вообще все 24 риска выше 5%; 4) главный вывод про moral hazard: наиболее уязвимы к рискам AI-пользователи и затронутые стейкхолдеры (обычные люди), а наибольшую ответственность за митигацию эксперты возлагают на general-purpose AI-разработчиков и governance-акторов (регуляторов, госорганы) то есть у тех, кто страдает, и у тех, кто отвечает, разные группы. Вообще, исследование хорошее и основательное. Много чего для переиспользования и интеллектуальной аналитики:)
1 148
5
Это уже у нас AGI covernance пошел!... так, если у вас там агенты и LLM в бизнес-процессах во весь рост - это оно, нам надо такое. Все примеры, бенчмарки и угрозы завязаны на специфику больших языковых моделей: chain-of-thought и его faithfulness, steganographic reasoning, jailbreak resistance, agentic AI R&D (RE-Bench, SWE-Bench Pro, PaperBench), cyber/bio-uplift оценки (Cybench, WMDP, LAB-Bench), sandbagging и alignment faking. В целом, документ не то чтобы базовый, надо прям включиться. Мне понравилось, что для MLSecOps оч хорошо подходит, можно ханипот-эксперименты control evaluations и прочие штуки типа мисаллайментов покрутить у себя🤖
1 561
6
#мемнаясреда - лучший праздник!+2
#мемнаясреда - лучший праздник!
1 387
7
Я, знаете ли, очень люблю как на аембите разбирают всяческие штуки по AISec. Кмк, это все еще один из самых кайфовых ресурсов, которые удобно читать ребятам из аппсек/девсек. Достаточная глубина погружения и всё такое:)) Пока что давайте вот это посмотрим. Они еще в феврале запубличили небольшой стартерпак, как защищать агентные среды - мне понравилось. Никакой дичи вроде невозможного тут ZT, никакой идеальной защиты, только обычные примеры контроля, которые можно прям на коленке реализовать: проверяем вызовы, ограничиваем права и тд. Почти все можно сделать сразу на этапе архитектуры. Однозначно, лайк пацаны, спасибо💅
1 282
8
Приятная среда - это когда #мемнаясреда🤌+2
Приятная среда - это когда #мемнаясреда🤌
1 667
9
Чем дальше в лес, тем больше... агентов. Понравилась мне вот такая подборка. Теперь у нас/них реестр реальных инцидентов, в которых AI-агенты натворили делоу - сливали данные, выполняли несанкционированные действия и даже становились жертвами prompt injection. Полистайте инциденты - там добрая половина из-за избыточных прав агенту, отсутствия ограничений на инструменты, отсутствие аудита и даже непродуманный механизм экстренного ресета. TLDR, почитайте - нам теперь еще и агентов защищать🤖
2 080
10
Всегда #мемнаясреда✨+2
Всегда #мемнаясреда✨
1 600
11
Доброго полудня! #мемнаясреда она вне часовых поясов…+2
Доброго полудня! #мемнаясреда она вне часовых поясов…
2 351
12
ИИ в ИБ: чит-код или ловушка❓ Новый выпуск техно-дискуссий К2 Кибербезопасность — про Gen AI, промпт-инъекции и риски в работ
ИИ в ИБ: чит-код или ловушка❓ Новый выпуск техно-дискуссий К2 Кибербезопасность — про Gen AI, промпт-инъекции и риски в работе с нейросетями. В эфире Deep Patch обсудим: ✅ какие уязвимости есть у ИИ-моделей и как снижать риски на практике ✅ где ИИ стал инструментом, без которого уже никуда ✅ как внедрять ИИ в процессы без боли В выпуске: 🎙 Александр Лысенко, ведущий эксперт по безопасности разработки и ИИ К2 Кибербезопасность 🎙 Светлана Газизова, AppSec-идеолог и автор канала AppSecJourney 🎙 Ведущая — Анна Старшинова, ведущий менеджер по развитию практики защиты данных и приложений К2 Кибербезопасность. Когда: 18 июня, 19:00 (мск) Регистрируйтесь по ссылке — и подключайтесь к эфиру.
1 529
13
Сегодня буду всякие (не)полезные штуки тут рассказывать!
1 135
14
Итак, нарекаю историю с Miasma самой интересной за второй квартал 2026. Казалось, причем тут девсекопс? Это вроде и не supply chain, и не безопасность машинки, и вообще как-будто вопрос доверенной среды. Запускались легитимные GitHub Actions и публиковась вредоносные npm-пакеты от имени доверенного издателя. В результате вредоносные релизы получили валидные SLSA provenance attestations))) Почитайте и подумайте: для какого из DevSecOps/AppSec-инструментов это бы выглядело хреново? Да как будто для всех - норм и все кволити гейты пройдут легко. Не было ни взлома GitHub, ни взлома npm, ни-че-го. Через несколько дней Miasma добралась до Microsoft. Но это уже совсем другая история. Вкладываемся теперь не в контроль, а в доверие?😀
1 356
15
Делала мемы и вспомнила, какие же хорошие были в закромах тут когда-то. Эх, #мемнаясреда - чтобы обновить память ♥️+2
Делала мемы и вспомнила, какие же хорошие были в закромах тут когда-то. Эх, #мемнаясреда - чтобы обновить память ♥️
1 710
16
Юмористическая минутка - по расписанию! #мемнаясреда 💖+2
Юмористическая минутка - по расписанию! #мемнаясреда 💖
1 883
17
Помните, недавно отгремела новость про Github и лютый supply chain, так вот, в 20-х числах мая у нас новый пипец. Была ну прям категорически масштабная атака на цепочку поставок нацеленная на популярные пакеты сообщества Laravel (Laravel Lang). Атака бахнула более 700 исторических версий этих пакетов. Вместо публикации новых версий хакер переписал (force push) существующие теги версий в гите, чтобы они указывали на вредоносные коммиты. И получилось, что любой пользователь, выполнявший команду composer update или устанавливавший пакеты с нуля в период с 22 по 23 мая 2026 года, мог загрузить зараженный код... Кто-то говорит, что токен утек из-за той самой утечки на Github, но пока точно никто не знамши. В целом, как будто мы еще не то, что не готовы к AIBom и специальным SCA для моделей, у нас тут, извините, аппсек не стоит достойно. Вообще, история супер показательная, почему надо использовать периоды охлаждения, внутренние репы и т.д... P.S. Почитайте разборы на разных площадках, очень занимательно
1 832
18
Помните, как раньше мы все смотрели на подходы/фреймворки/карты и прочее по безе приложений? вот теперь у нас пришло время ра
Помните, как раньше мы все смотрели на подходы/фреймворки/карты и прочее по безе приложений? вот теперь у нас пришло время разгуляться на тему AISec мне понравилось, как сделал просто паренек из линкедина, разложил на 12 доменов блоки, которые можно поизучать и сделать у себя тихо, неспеша... понятное дело, что это все бы расписать еще по-человечески, но как быстрый взгляд на идеи, почему бы и нет?
1 989
19
Нишевая #мемнаясреда… Или как-то у зумеров заведено?+2
Нишевая #мемнаясреда… Или как-то у зумеров заведено?
1 505
20
Срочный киберсбор! Мои большие товарищи ищут себе классного аппсека! Компания занимается защитой веба и апи. Требуется сеньорный AppSec Engineer с долей функций DevSecOps - человек, который не просто будет находить уязвимости, а выстроит безопасность как часть разработки и архитектуры продукта. Будет надо делать: - анализ защищенности приложений и сервисов - threat modeling - архитектурное ревью безопасности - развитие Secure SDLC / DevSecOps - внедрение security-практик в CI/CD - взаимодействие с командами разработки, DevOps и продуктом Если интересно - пишите в личку @Anna6Led, можете указать что из этого канала, можете не указывать:) Можете даже мне написать, я сконнекчу
1 665