uz
Feedback
AppSec & Compliance

AppSec & Compliance

Kanalga Telegram’da o‘tish

Application Security & Compliance Безопасность приложений и сертификация СЗИ в промышленных масштабах

Ko'proq ko'rsatish
572
Obunachilar
+124 soatlar
+27 kun
+430 kun
Obunachilarni jalb qilish
Sen '26
Sentabr '26
+6
0 kanalda
Avgust '26
+9
0 kanalda
Get PRO
Iyul '26
+5
0 kanalda
Get PRO
Iyun '26
+12
0 kanalda
Get PRO
May '26
+8
0 kanalda
Get PRO
Aprel '26
+9
0 kanalda
Get PRO
Mart '26
+10
0 kanalda
Get PRO
Fevral '26
+10
0 kanalda
Get PRO
Yanvar '26
+6
0 kanalda
Get PRO
Dekabr '25
+8
0 kanalda
Get PRO
Noyabr '25
+8
0 kanalda
Get PRO
Oktabr '25
+8
0 kanalda
Get PRO
Sentabr '25
+12
0 kanalda
Get PRO
Avgust '25
+16
0 kanalda
Get PRO
Iyul '25
+15
0 kanalda
Get PRO
Iyun '25
+19
1 kanalda
Get PRO
May '25
+17
0 kanalda
Get PRO
Aprel '25
+17
0 kanalda
Get PRO
Mart '25
+15
0 kanalda
Get PRO
Fevral '25
+12
0 kanalda
Get PRO
Yanvar '25
+17
0 kanalda
Get PRO
Dekabr '24
+14
0 kanalda
Get PRO
Noyabr '24
+7
0 kanalda
Get PRO
Oktabr '24
+20
0 kanalda
Get PRO
Sentabr '24
+16
0 kanalda
Get PRO
Avgust '24
+19
0 kanalda
Get PRO
Iyul '24
+12
0 kanalda
Get PRO
Iyun '24
+10
0 kanalda
Get PRO
May '24
+9
0 kanalda
Get PRO
Aprel '24
+7
0 kanalda
Get PRO
Mart '24
+7
0 kanalda
Get PRO
Fevral '24
+11
0 kanalda
Get PRO
Yanvar '24
+12
0 kanalda
Get PRO
Dekabr '23
+13
0 kanalda
Get PRO
Noyabr '23
+4
0 kanalda
Get PRO
Oktabr '23
+7
0 kanalda
Get PRO
Sentabr '23
+7
0 kanalda
Get PRO
Avgust '23
+5
0 kanalda
Get PRO
Iyul '23
+4
0 kanalda
Get PRO
Iyun '23
+6
0 kanalda
Get PRO
May '23
+4
0 kanalda
Get PRO
Aprel '23
+7
0 kanalda
Get PRO
Mart '23
+5
0 kanalda
Get PRO
Fevral '230
0 kanalda
Get PRO
Yanvar '23
+4
0 kanalda
Get PRO
Dekabr '22
+3
0 kanalda
Get PRO
Noyabr '22
+5
0 kanalda
Get PRO
Oktabr '22
+8
0 kanalda
Get PRO
Sentabr '22
+3
0 kanalda
Get PRO
Avgust '22
+3
0 kanalda
Get PRO
Iyul '22
+14
0 kanalda
Get PRO
Iyun '22
+9
0 kanalda
Get PRO
May '22
+9
0 kanalda
Get PRO
Aprel '22
+7
0 kanalda
Get PRO
Mart '22
+7
0 kanalda
Get PRO
Fevral '22
+10
0 kanalda
Get PRO
Yanvar '22
+14
0 kanalda
Get PRO
Dekabr '21
+13
0 kanalda
Get PRO
Noyabr '21
+8
0 kanalda
Get PRO
Oktabr '21
+4
0 kanalda
Get PRO
Sentabr '21
+7
0 kanalda
Get PRO
Avgust '21
+10
0 kanalda
Get PRO
Iyul '21
+6
0 kanalda
Get PRO
Iyun '21
+10
0 kanalda
Get PRO
May '21
+278
0 kanalda
Sana
Obunachilarni jalb qilish
Esdaliklar
Kanallar
29 Sentabr0
28 Sentabr+1
27 Sentabr0
26 Sentabr0
25 Sentabr0
24 Sentabr0
23 Sentabr+1
22 Sentabr0
21 Sentabr0
20 Sentabr0
19 Sentabr0
18 Sentabr0
17 Sentabr0
16 Sentabr0
15 Sentabr+1
14 Sentabr0
13 Sentabr0
12 Sentabr+1
11 Sentabr0
10 Sentabr0
09 Sentabr0
08 Sentabr0
07 Sentabr0
06 Sentabr0
05 Sentabr0
04 Sentabr0
03 Sentabr+1
02 Sentabr+1
01 Sentabr0
Kanal postlari
На портале РБПО.рф опубликовали карту инструментов РБПО Там много различных инструментов по различным направлениям В том числ
+1
На портале РБПО.рф опубликовали карту инструментов РБПО Там много различных инструментов по различным направлениям В том числе есть и мы, в смысле Luntry 🌝 Сам пост https://secure-software.ru/news/na-rbpo-rf-opublikovana-karta-instrumentov-bezopasnoy-razrabotki-po.html
Эксперты проекта РБПО.рф подготовили карту отечественных и открытых программных решений для разработки безопасного ПО. Она предназначена прежде всего для организаций, которые начинают внедрять процессы РБПО или формируют собственную инструментальную базу. Карта позволяет соотнести доступные инструменты с ключевыми процессами РБПО и определить, какие решения могут применяться для реализации каждого из них. Таким образом, организация может получить первоначальный ориентир при выборе необходимых инструментов. В карту вошли решения, практическая ценность которых подтверждена опытом применения в российских организациях. В отличие от общих обзоров, доступных в сети Интернет, представленные инструменты применимы в российских условиях: они относятся к отечественному ПО или программному обеспечению с открытым исходным кодом и доступны для использования в России. Карта носит информационный характер и не является рейтингом или набором строгих рекомендаций. Выбор конкретных решений зависит от задач и особенностей процессов организации.
Ссылка на карту https://secure-software.ru/rbpo/

2
Коллеги, добрый день! Начинается вторая неделя интересных и важных новостей из мира РБПО. На портале РБПО.рф опубликована карта инструментов РБПО, просим любить и жаловать! Круглый стол и дискуссию вокруг карты, по согласованию со ФСТЭК России, планируется запустить в журнале Информационная Безопасность, приступим к этому в ближайшее время. Поскольку это первая версия, в ней могут быть как небольшие огрехи, так и дискуссионные моменты - готовы обсуждать, ряд Issue на первую версию уже заведён! Подробности сможет раскрыть глубокоуважаемый Сергей Деев @Sergei_YD
83
3
https://cs.groteck.com/IB_4_2026/files/assets/common/downloads/publication.pdf
83
4
Уважаемые коллеги, в журнале «Информационная безопасность» по согласованию с ФСТЭК России вышел спецпроект, посвященный новой
Уважаемые коллеги, в журнале «Информационная безопасность» по согласованию с ФСТЭК России вышел спецпроект, посвященный новой Методике ВУ и НДВ. Статьи написаны непосредственными участниками рабочей группы, участвовавшей в создании и практической апробации Методики: Дмитрий Пономарев (@DmitryJustDmitry ), Алексей Хорошилов (@alexeykhoroshilov), Андрей Кузнецов (@Morgonf) и Елена Пономарева (@ellena13). В материалах разбираются смысл изменений, практические вопросы подготовки к испытаниям, распределение работы между разработчиком и лабораторией, а также связь Методики с требованиями ГОСТ Р 56939–2024 к процессам РБПО. Авторы постарались дать целостное представление о документе и его применении. https://cs.groteck.com/IB_4_2026/66/
85
5
Европейский регулятор ENISA выпустил проект технических рекомендаций для вайбкодинга. Самое интересное это пример возможного+5
Европейский регулятор ENISA выпустил проект технических рекомендаций для вайбкодинга. Самое интересное это пример возможного скила для нужд безопасного вайбкодинга.
116
6
Patch The Planet Всем привет! В интернете можно найти много статей, в которых описано, что «классический» подход к управлению уязвимостями перестаёт работать. В том числе это связано с развитием ИИ. Уязвимостей находят больше, быстрее, формирование exploit’ов сократилось с месяцев/недель до часов. Чтобы хоть как-то изменить/улучшить ситуацию OpenAI объединили усилия с Trail of Bits и реализовали инициативу Patch The Planet. Её суть в том, чтобы, используя передовые AI модели и экспертный опыт людей, находить уязвимости и создавать обновления в ПО для их устранения. Т.е. maintainer’ы не просто получают «У вас уязвимость, вот так воспроизвести», а полноценные рекомендации по устранению. Команда Patch The Planet активно работает с проектами и помогает тем, кто их разрабатывает. В статье можно прочесть о том, как это примерно работает, какие проекты уже вошли в инициативу, какие ИБ-практики применяются. А если вам хочется посмотреть на результаты, то рекомендуем обратить внимание на Patch The Planet Dashboard, в котором всё наглядно видно.
79
7
Коллеги, добрый день! Это сообщение - официальный старт кампании по подготовке к главному ежегодному событию в области информационных технологий: Открытой конференции ИСП РАН 2026 - которая пройдёт 1-3 декабря 2026 года. Традиционно, конференция это уникальный сплав науки, технологий, регуляторики и бизнеса, а среди многочисленных изменений: - площадка МИСиС (в центре Москвы у метро Октябрьская) - впервые конференция продлится 3 дня - акцент на выставке технологий партнеров бизнес-событиях - площадь выставки увеличена вдвое, разнообразие спонсорских пакетов, интеграция зоны питания в зону выставки и ряд комплексных нововведений - партнерские конференции и отраслевые встречи АРПП «Отечественный софт», Медиа Группа «Авангард» «Кадровое обеспечение доверенных информационных технологий», итоговое совещание консорциума исследований безопасности технологий ИИ, секция «Использование сертификатов безопасности в доверенном ПО, ПАК и ИС» и многое другое (следите за обновлением программы) и многое другое - впервые - возможность проведения собственных мероприятий (при одобрении программным комитетом), семинаров, мастер классов и выступлений лидеров и популяризаторов научно-практических направлений а также традиционная предновогодняя встреча РБПО-сообщества ФСТЭК России и ИСП РАН! Участие для гостей и докладчиков бесплатное. Регистрация на конференцию будет открыта в течение недели на сайте конференции isprasopen.ru. В ближайшее время оператор Медиа Группа Авангард приступит к рассылке вам приглашений об участии и партнерстве (если по какой-то причине вы не получите приглашение до 1 октября, пожалуйста свяжитесь по указанным в презентации контактам, или со мной лично, для планирования бюджета).
103
8
Можно ли найти IDOR статическим анализом? Пишем ядро для Python Написал ядро статического анализа для детекта IDOR-уязвимосте
Можно ли найти IDOR статическим анализом? Пишем ядро для Python Написал ядро статического анализа для детекта IDOR-уязвимостей в Python-коде. Вместо поиска подозрительных конструкций и ключевых слов оно отслеживает путь от подконтрольного пользователю идентификатора до объекта и проверяет, была ли выполнена авторизация именно для этого объекта. В статье разберу архитектуру ядра, taint-анализ, логику детекта и покажу, как всё это работает на реальном коде. Читать далее via Публикации по подписке (author: kovachvl)
129
9
Искусственный интеллект и ФСТЭК России: действующие и проектируемые документы по состоянию на 01.09.2026 После непродолжительных поисков в нормативных недрах обнаружились следующие документы за авторством ФСТЭК России, в которых так или иначе упоминается «искусственный интеллект»: Читать далее via Публикации по подписке (author: Valerich_123)
117
10
CVE: история о том, как два инженера устали от хаоса и создали идентификатор, связавший все уязвимости мира Одна уязвимость,
CVE: история о том, как два инженера устали от хаоса и создали идентификатор, связавший все уязвимости мира Одна уязвимость, дюжина названий, 321 запись и стенд, за которым конкуренты договорились “дружить”. История создания самого известного идентификатора в кибербезопасности по первоисточникам 1999 года. Читать далее via Публикации по подписке (author: xnuinside (CodeScoring))
113
11
Veracode сделали очередной интересный отчёт В прошлый раз отчёт от них кидал в феврале - https://t.me/tech_b0lt_Genona/6226 В+2
Veracode сделали очередной интересный отчёт В прошлый раз отчёт от них кидал в феврале - https://t.me/tech_b0lt_Genona/6226 В этот раз он называется GenAI Code Security Report https://www.veracode.com/resources/analyst-reports/2026-genai-code-security-report/report/ Я не буду писать много текста в пост, но главный посыл отчёта такой: ИИ-шки практически на 100% точно научились генерить синтаксически корректный код, но всё ещё достаточно плохо делают код безопасным На втором графике видно разброс по CWE: для CWE-89 (SQL инъкции) и CWE-327 ("плохая" и ненадёжная криптография) всё в целом норм, а для CWE-80 (XSS) и CWE-117 (log injection) ситуация сильно хуже. Отчёт актуален на конец июля 2026 года, поэтому в таблице нет Fable, Astra и т.д. ЗЫ Я хотел сохранить отчёт в PDF и приложить как обычно в комменты, но страница свёрстана так, что печать в PDF работает криво. Думаю, что это сделано специально. Если есть идеи как получить этот отчёт в нормальном виде, то пишите или скидывайте в комменты или личку 🌝
104
12
Индустрия ИИ надела на себя наручники добровольно. Проверим, настоящие ли они via Публикации по подписке (author: MainEl)
143
13
Перестаньте спрашивать «этот скилл безопасен?» — спрашивайте «что он умеет?» Подход «раскрытия возможностей» (capability disc
Перестаньте спрашивать «этот скилл безопасен?» — спрашивайте «что он умеет?» Подход «раскрытия возможностей» (capability disclosure) к скиллам для ИИ-агентов и маленький open-source инструмент, который читает скилл за вас. Читать далее via Публикации по подписке (author: Yahhi)
120
14
Один BPF‑объект, два верификатора, разные вердикты: разбираемся, кто прав eBPF‑программы проходят статический анализ до загру
Один BPF‑объект, два верификатора, разные вердикты: разбираемся, кто прав eBPF‑программы проходят статический анализ до загрузки в ядро Linux. Верификатор должен доказать, что программа не выходит за границы памяти, не работает с неверными указателями и не нарушает ограничений, без которых код нельзя безопасно выполнять в ядре. Но если прогнать один объект через разные верификаторы, картина меняется. Один анализатор принимает BPF‑объект, а другой считает его небезопасным и запрещает загрузку. Именно так и вышло... Статья для тех, кто исследует eBPF и статический анализ. Ошибку в программе мы искать не будем — её там нет. Нас интересует другое: почему два верификатора расходятся в выводах. Читать далее via Публикации по подписке (author: AriaQA (FirstVDS))
114
15
Рубрика #Офтоп Кто первым из производителей тудушников сделает локальные дополнительные (дочерние?) учётные записи ИИ-агентам пользователя тудушника? Делегирование ИИ-агентам прямо средствами тудушника + возможность для ИИ-агентов забирать назначенные на них задачи из тудушника по API = готовый пайплайн выполнения задач... Уточнения \ обратная связь \ отчёт - по "классическим" каналам: ТГ, эл.почта, ...
119
16
Qwen 2.5 7B: «тонкая» настройка для ответов на ИБ-вопросы Всем привет! Автор статьи работает над собственным решением – Valqore. Его задача состоит в сканировании Kubernetes, Terraform и облачных ресурсов для поиска ошибок различного рода: от ИБ до несоответствия требованиям. В качестве основы используется «движок» с детерминированным набором правил: он не галлюцинирует и даёт идемпотентный результат. Для удобства пользователя Автор захотел добавить ИИ, который смог бы объяснить просто и понятно: «Что не так и как это исправить?». И тут возникла проблема: ответы AI могли быть корректными, но общими. Она хорошо «подсказывала» в вопросах, связанных с облаками. Однако, ответы резко становились хуже, если вопросы были именно про Valqore. Решением стало обучение Qwen 2.5 7B: 🍭 Создание набора данных о правилах (что проверяет, в чём проблема, как исправить и т.д.) 🍭 Создание набора данных о «доменах» (Kubernetes, Terraform, CIS Benchmarks и т.д.) 🍭 Тренировка В результате Автору получилось добиться желаемого результата. Примеры «до» и «после» можно найти в статье. Кроме того, там перечислены его «ошибки» и «гипотезы, которые не сработали». А в завершение статьи представлена общая статистика обучения: от количества тестовых данных до времени обучения.
138
17
Ну и куча исправлений
168
18
Расширили количество "ползунков" для более тонкой настройки инструментации (AFL_LLVM_DENSE, AFL_LLVM_MINMAX, AFL_LLVM_FUSED, AFL_LLVM_VECTORS)
168
19
Убрали старую инструментацию (map[current_location ^ prev_location >> 1] += 1) И N-Gram'мы на её основе (map[current_location ^ prev_location[0] >> 1 ^ prev_location[1] >> 1 ^ ... up to n-1] += 1)
158
20
Добавили стадию "голода" - при долгом отсутствии новых путей мутации становятся более разнообразными
147