AppSec & Compliance
Kanalga Telegram’da o‘tish
Application Security & Compliance Безопасность приложений и сертификация СЗИ в промышленных масштабах
Ko'proq ko'rsatish572
Obunachilar
+124 soatlar
+27 kun
+430 kun
Ma'lumot yuklanmoqda...
O'xshash kanallar
Taglar buluti
Kirish va chiqish esdaliklari
---
---
---
---
---
---
Obunachilarni jalb qilish
Sentabr '26Sen '26
Sentabr '26
+6
0 kanalda
Avgust '26
+9
0 kanalda
Get PRO
Iyul '26
+5
0 kanalda
Get PRO
Iyun '26
+12
0 kanalda
Get PRO
May '26
+8
0 kanalda
Get PRO
Aprel '26
+9
0 kanalda
Get PRO
Mart '26
+10
0 kanalda
Get PRO
Fevral '26
+10
0 kanalda
Get PRO
Yanvar '26
+6
0 kanalda
Get PRO
Dekabr '25
+8
0 kanalda
Get PRO
Noyabr '25
+8
0 kanalda
Get PRO
Oktabr '25
+8
0 kanalda
Get PRO
Sentabr '25
+12
0 kanalda
Get PRO
Avgust '25
+16
0 kanalda
Get PRO
Iyul '25
+15
0 kanalda
Get PRO
Iyun '25
+19
1 kanalda
Get PRO
May '25
+17
0 kanalda
Get PRO
Aprel '25
+17
0 kanalda
Get PRO
Mart '25
+15
0 kanalda
Get PRO
Fevral '25
+12
0 kanalda
Get PRO
Yanvar '25
+17
0 kanalda
Get PRO
Dekabr '24
+14
0 kanalda
Get PRO
Noyabr '24
+7
0 kanalda
Get PRO
Oktabr '24
+20
0 kanalda
Get PRO
Sentabr '24
+16
0 kanalda
Get PRO
Avgust '24
+19
0 kanalda
Get PRO
Iyul '24
+12
0 kanalda
Get PRO
Iyun '24
+10
0 kanalda
Get PRO
May '24
+9
0 kanalda
Get PRO
Aprel '24
+7
0 kanalda
Get PRO
Mart '24
+7
0 kanalda
Get PRO
Fevral '24
+11
0 kanalda
Get PRO
Yanvar '24
+12
0 kanalda
Get PRO
Dekabr '23
+13
0 kanalda
Get PRO
Noyabr '23
+4
0 kanalda
Get PRO
Oktabr '23
+7
0 kanalda
Get PRO
Sentabr '23
+7
0 kanalda
Get PRO
Avgust '23
+5
0 kanalda
Get PRO
Iyul '23
+4
0 kanalda
Get PRO
Iyun '23
+6
0 kanalda
Get PRO
May '23
+4
0 kanalda
Get PRO
Aprel '23
+7
0 kanalda
Get PRO
Mart '23
+5
0 kanalda
Get PRO
Fevral '230
0 kanalda
Get PRO
Yanvar '23
+4
0 kanalda
Get PRO
Dekabr '22
+3
0 kanalda
Get PRO
Noyabr '22
+5
0 kanalda
Get PRO
Oktabr '22
+8
0 kanalda
Get PRO
Sentabr '22
+3
0 kanalda
Get PRO
Avgust '22
+3
0 kanalda
Get PRO
Iyul '22
+14
0 kanalda
Get PRO
Iyun '22
+9
0 kanalda
Get PRO
May '22
+9
0 kanalda
Get PRO
Aprel '22
+7
0 kanalda
Get PRO
Mart '22
+7
0 kanalda
Get PRO
Fevral '22
+10
0 kanalda
Get PRO
Yanvar '22
+14
0 kanalda
Get PRO
Dekabr '21
+13
0 kanalda
Get PRO
Noyabr '21
+8
0 kanalda
Get PRO
Oktabr '21
+4
0 kanalda
Get PRO
Sentabr '21
+7
0 kanalda
Get PRO
Avgust '21
+10
0 kanalda
Get PRO
Iyul '21
+6
0 kanalda
Get PRO
Iyun '21
+10
0 kanalda
Get PRO
May '21
+278
0 kanalda
| Sana | Obunachilarni jalb qilish | Esdaliklar | Kanallar | |
| 29 Sentabr | 0 | |||
| 28 Sentabr | +1 | |||
| 27 Sentabr | 0 | |||
| 26 Sentabr | 0 | |||
| 25 Sentabr | 0 | |||
| 24 Sentabr | 0 | |||
| 23 Sentabr | +1 | |||
| 22 Sentabr | 0 | |||
| 21 Sentabr | 0 | |||
| 20 Sentabr | 0 | |||
| 19 Sentabr | 0 | |||
| 18 Sentabr | 0 | |||
| 17 Sentabr | 0 | |||
| 16 Sentabr | 0 | |||
| 15 Sentabr | +1 | |||
| 14 Sentabr | 0 | |||
| 13 Sentabr | 0 | |||
| 12 Sentabr | +1 | |||
| 11 Sentabr | 0 | |||
| 10 Sentabr | 0 | |||
| 09 Sentabr | 0 | |||
| 08 Sentabr | 0 | |||
| 07 Sentabr | 0 | |||
| 06 Sentabr | 0 | |||
| 05 Sentabr | 0 | |||
| 04 Sentabr | 0 | |||
| 03 Sentabr | +1 | |||
| 02 Sentabr | +1 | |||
| 01 Sentabr | 0 |
Kanal postlari
Repost from Технологический Болт Генона
На портале РБПО.рф опубликовали карту инструментов РБПО
Там много различных инструментов по различным направлениям
В том числе есть и мы, в смысле Luntry 🌝
Сам пост
https://secure-software.ru/news/na-rbpo-rf-opublikovana-karta-instrumentov-bezopasnoy-razrabotki-po.html
Эксперты проекта РБПО.рф подготовили карту отечественных и открытых программных решений для разработки безопасного ПО. Она предназначена прежде всего для организаций, которые начинают внедрять процессы РБПО или формируют собственную инструментальную базу. Карта позволяет соотнести доступные инструменты с ключевыми процессами РБПО и определить, какие решения могут применяться для реализации каждого из них. Таким образом, организация может получить первоначальный ориентир при выборе необходимых инструментов. В карту вошли решения, практическая ценность которых подтверждена опытом применения в российских организациях. В отличие от общих обзоров, доступных в сети Интернет, представленные инструменты применимы в российских условиях: они относятся к отечественному ПО или программному обеспечению с открытым исходным кодом и доступны для использования в России. Карта носит информационный характер и не является рейтингом или набором строгих рекомендаций. Выбор конкретных решений зависит от задач и особенностей процессов организации.Ссылка на карту https://secure-software.ru/rbpo/
| 2 | Коллеги, добрый день!
Начинается вторая неделя интересных и важных новостей из мира РБПО. На портале РБПО.рф опубликована карта инструментов РБПО, просим любить и жаловать!
Круглый стол и дискуссию вокруг карты, по согласованию со ФСТЭК России, планируется запустить в журнале Информационная Безопасность, приступим к этому в ближайшее время.
Поскольку это первая версия, в ней могут быть как небольшие огрехи, так и дискуссионные моменты - готовы обсуждать, ряд Issue на первую версию уже заведён! Подробности сможет раскрыть глубокоуважаемый Сергей Деев @Sergei_YD | 83 |
| 3 | https://cs.groteck.com/IB_4_2026/files/assets/common/downloads/publication.pdf | 83 |
| 4 | Уважаемые коллеги, в журнале «Информационная безопасность» по согласованию с ФСТЭК России вышел спецпроект, посвященный новой Методике ВУ и НДВ. Статьи написаны непосредственными участниками рабочей группы, участвовавшей в создании и практической апробации Методики: Дмитрий Пономарев (@DmitryJustDmitry ), Алексей Хорошилов (@alexeykhoroshilov), Андрей Кузнецов (@Morgonf) и Елена Пономарева (@ellena13).
В материалах разбираются смысл изменений, практические вопросы подготовки к испытаниям, распределение работы между разработчиком и лабораторией, а также связь Методики с требованиями ГОСТ Р 56939–2024 к процессам РБПО. Авторы постарались дать целостное представление о документе и его применении.
https://cs.groteck.com/IB_4_2026/66/ | 85 |
| 5 | Европейский регулятор ENISA выпустил проект технических рекомендаций для вайбкодинга. Самое интересное это пример возможного скила для нужд безопасного вайбкодинга. | 116 |
| 6 | Patch The Planet
Всем привет!
В интернете можно найти много статей, в которых описано, что «классический» подход к управлению уязвимостями перестаёт работать.
В том числе это связано с развитием ИИ.
Уязвимостей находят больше, быстрее, формирование exploit’ов сократилось с месяцев/недель до часов.
Чтобы хоть как-то изменить/улучшить ситуацию OpenAI объединили усилия с Trail of Bits и реализовали инициативу Patch The Planet.
Её суть в том, чтобы, используя передовые AI модели и экспертный опыт людей, находить уязвимости и создавать обновления в ПО для их устранения.
Т.е. maintainer’ы не просто получают «У вас уязвимость, вот так воспроизвести», а полноценные рекомендации по устранению. Команда Patch The Planet активно работает с проектами и помогает тем, кто их разрабатывает.
В статье можно прочесть о том, как это примерно работает, какие проекты уже вошли в инициативу, какие ИБ-практики применяются.
А если вам хочется посмотреть на результаты, то рекомендуем обратить внимание на Patch The Planet Dashboard, в котором всё наглядно видно. | 79 |
| 7 | Коллеги, добрый день!
Это сообщение - официальный старт кампании по подготовке к главному ежегодному событию в области информационных технологий: Открытой конференции ИСП РАН 2026 - которая пройдёт 1-3 декабря 2026 года.
Традиционно, конференция это уникальный сплав науки, технологий, регуляторики и бизнеса, а среди многочисленных изменений:
- площадка МИСиС (в центре Москвы у метро Октябрьская)
- впервые конференция продлится 3 дня
- акцент на выставке технологий партнеров бизнес-событиях - площадь выставки увеличена вдвое, разнообразие спонсорских пакетов, интеграция зоны питания в зону выставки и ряд комплексных нововведений
- партнерские конференции и отраслевые встречи АРПП «Отечественный софт», Медиа Группа «Авангард» «Кадровое обеспечение доверенных информационных технологий», итоговое совещание консорциума исследований безопасности технологий ИИ, секция «Использование сертификатов безопасности в доверенном ПО, ПАК и ИС» и многое другое (следите за обновлением программы) и многое другое
- впервые - возможность проведения собственных мероприятий (при одобрении программным комитетом), семинаров, мастер классов и выступлений лидеров и популяризаторов научно-практических направлений
а также традиционная предновогодняя встреча РБПО-сообщества ФСТЭК России и ИСП РАН!
Участие для гостей и докладчиков бесплатное. Регистрация на конференцию будет открыта в течение недели на сайте конференции isprasopen.ru. В ближайшее время оператор Медиа Группа Авангард приступит к рассылке вам приглашений об участии и партнерстве (если по какой-то причине вы не получите приглашение до 1 октября, пожалуйста свяжитесь по указанным в презентации контактам, или со мной лично, для планирования бюджета). | 103 |
| 8 | Можно ли найти IDOR статическим анализом? Пишем ядро для Python
Написал ядро статического анализа для детекта IDOR-уязвимостей в Python-коде. Вместо поиска подозрительных конструкций и ключевых слов оно отслеживает путь от подконтрольного пользователю идентификатора до объекта и проверяет, была ли выполнена авторизация именно для этого объекта. В статье разберу архитектуру ядра, taint-анализ, логику детекта и покажу, как всё это работает на реальном коде.
Читать далее
via Публикации по подписке (author: kovachvl) | 129 |
| 9 | Искусственный интеллект и ФСТЭК России: действующие и проектируемые документы по состоянию на 01.09.2026
После непродолжительных поисков в нормативных недрах обнаружились следующие документы за авторством ФСТЭК России, в которых так или иначе упоминается «искусственный интеллект»:
Читать далее
via Публикации по подписке (author: Valerich_123) | 117 |
| 10 | CVE: история о том, как два инженера устали от хаоса и создали идентификатор, связавший все уязвимости мира
Одна уязвимость, дюжина названий, 321 запись и стенд, за которым конкуренты договорились “дружить”. История создания самого известного идентификатора в кибербезопасности по первоисточникам 1999 года.
Читать далее
via Публикации по подписке (author: xnuinside (CodeScoring)) | 113 |
| 11 | Veracode сделали очередной интересный отчёт
В прошлый раз отчёт от них кидал в феврале - https://t.me/tech_b0lt_Genona/6226
В этот раз он называется
GenAI Code Security Report
https://www.veracode.com/resources/analyst-reports/2026-genai-code-security-report/report/
Я не буду писать много текста в пост, но главный посыл отчёта такой: ИИ-шки практически на 100% точно научились генерить синтаксически корректный код, но всё ещё достаточно плохо делают код безопасным
На втором графике видно разброс по CWE: для CWE-89 (SQL инъкции) и CWE-327 ("плохая" и ненадёжная криптография) всё в целом норм, а для CWE-80 (XSS) и CWE-117 (log injection) ситуация сильно хуже.
Отчёт актуален на конец июля 2026 года, поэтому в таблице нет Fable, Astra и т.д.
ЗЫ Я хотел сохранить отчёт в PDF и приложить как обычно в комменты, но страница свёрстана так, что печать в PDF работает криво. Думаю, что это сделано специально. Если есть идеи как получить этот отчёт в нормальном виде, то пишите или скидывайте в комменты или личку 🌝 | 104 |
| 12 | Индустрия ИИ надела на себя наручники добровольно. Проверим, настоящие ли они
via Публикации по подписке (author: MainEl) | 143 |
| 13 | Перестаньте спрашивать «этот скилл безопасен?» — спрашивайте «что он умеет?»
Подход «раскрытия возможностей» (capability disclosure) к скиллам для ИИ-агентов и маленький open-source инструмент, который читает скилл за вас.
Читать далее
via Публикации по подписке (author: Yahhi) | 120 |
| 14 | Один BPF‑объект, два верификатора, разные вердикты: разбираемся, кто прав
eBPF‑программы проходят статический анализ до загрузки в ядро Linux. Верификатор должен доказать, что программа не выходит за границы памяти, не работает с неверными указателями и не нарушает ограничений, без которых код нельзя безопасно выполнять в ядре. Но если прогнать один объект через разные верификаторы, картина меняется. Один анализатор принимает BPF‑объект, а другой считает его небезопасным и запрещает загрузку.
Именно так и вышло...
Статья для тех, кто исследует eBPF и статический анализ. Ошибку в программе мы искать не будем — её там нет. Нас интересует другое: почему два верификатора расходятся в выводах.
Читать далее
via Публикации по подписке (author: AriaQA (FirstVDS)) | 114 |
| 15 | Рубрика #Офтоп
Кто первым из производителей тудушников сделает локальные дополнительные (дочерние?) учётные записи ИИ-агентам пользователя тудушника?
Делегирование ИИ-агентам прямо средствами тудушника + возможность для ИИ-агентов забирать назначенные на них задачи из тудушника по API = готовый пайплайн выполнения задач...
Уточнения \ обратная связь \ отчёт - по "классическим" каналам: ТГ, эл.почта, ... | 119 |
| 16 | Qwen 2.5 7B: «тонкая» настройка для ответов на ИБ-вопросы
Всем привет!
Автор статьи работает над собственным решением – Valqore. Его задача состоит в сканировании Kubernetes, Terraform и облачных ресурсов для поиска ошибок различного рода: от ИБ до несоответствия требованиям.
В качестве основы используется «движок» с детерминированным набором правил: он не галлюцинирует и даёт идемпотентный результат.
Для удобства пользователя Автор захотел добавить ИИ, который смог бы объяснить просто и понятно: «Что не так и как это исправить?».
И тут возникла проблема: ответы AI могли быть корректными, но общими. Она хорошо «подсказывала» в вопросах, связанных с облаками. Однако, ответы резко становились хуже, если вопросы были именно про Valqore.
Решением стало обучение Qwen 2.5 7B:
🍭 Создание набора данных о правилах (что проверяет, в чём проблема, как исправить и т.д.)
🍭 Создание набора данных о «доменах» (Kubernetes, Terraform, CIS Benchmarks и т.д.)
🍭 Тренировка
В результате Автору получилось добиться желаемого результата. Примеры «до» и «после» можно найти в статье.
Кроме того, там перечислены его «ошибки» и «гипотезы, которые не сработали».
А в завершение статьи представлена общая статистика обучения: от количества тестовых данных до времени обучения. | 138 |
| 17 | Ну и куча исправлений | 168 |
| 18 | Расширили количество "ползунков" для более тонкой настройки инструментации (AFL_LLVM_DENSE, AFL_LLVM_MINMAX, AFL_LLVM_FUSED, AFL_LLVM_VECTORS) | 168 |
| 19 | Убрали старую инструментацию (map[current_location ^
prev_location >> 1] += 1)
И N-Gram'мы на её основе (map[current_location ^
prev_location[0] >> 1 ^ prev_location[1] >> 1 ^ ... up to n-1] += 1) | 158 |
| 20 | Добавили стадию "голода" - при долгом отсутствии новых путей мутации становятся более разнообразными | 147 |
