uz
Feedback
Swordfish Security

Swordfish Security

Kanalga Telegram’da o‘tish

Помогаем компаниям выстраивать качественный и эффективный процесс безопасной разработки Наши сервисы: swordfish-security.ru Хабр: habr.com/ru/companies/swordfish_security/ Вопросы: info@swordfishsecurity.ru

Ko'proq ko'rsatish
592
Obunachilar
Ma'lumot yo'q24 soatlar
+57 kunlar
+1530 kunlar
Obunachilarni jalb qilish
Iyul '26
Iyul '26
+14
0 kanalda
Iyun '26
+17
1 kanalda
Get PRO
May '26
+28
1 kanalda
Get PRO
Aprel '26
+10
0 kanalda
Get PRO
Mart '26
+10
0 kanalda
Get PRO
Fevral '26
+15
0 kanalda
Get PRO
Yanvar '26
+19
2 kanalda
Get PRO
Dekabr '25
+10
0 kanalda
Get PRO
Noyabr '25
+30
2 kanalda
Get PRO
Oktabr '25
+18
0 kanalda
Get PRO
Sentabr '25
+17
0 kanalda
Get PRO
Avgust '25
+32
0 kanalda
Get PRO
Iyul '25
+20
0 kanalda
Get PRO
Iyun '25
+38
0 kanalda
Get PRO
May '25
+35
2 kanalda
Get PRO
Aprel '25
+73
3 kanalda
Get PRO
Mart '25
+66
3 kanalda
Get PRO
Fevral '250
0 kanalda
Get PRO
Yanvar '250
0 kanalda
Get PRO
Dekabr '24
+3
0 kanalda
Get PRO
Noyabr '24
+7
0 kanalda
Get PRO
Oktabr '24
+162
0 kanalda
Get PRO
Sentabr '240
0 kanalda
Get PRO
Avgust '240
4 kanalda
Get PRO
Iyul '24
+135
1 kanalda
Sana
Obunachilarni jalb qilish
Esdaliklar
Kanallar
23 Iyul0
22 Iyul0
21 Iyul+3
20 Iyul0
19 Iyul0
18 Iyul+1
17 Iyul+1
16 Iyul+1
15 Iyul0
14 Iyul0
13 Iyul+1
12 Iyul0
11 Iyul0
10 Iyul0
09 Iyul0
08 Iyul0
07 Iyul0
06 Iyul+3
05 Iyul0
04 Iyul0
03 Iyul+1
02 Iyul0
01 Iyul+3
Kanal postlari
🔗 Как SLSA помогает снижать риски атак на цепочку поставки ПО За последние годы злоумышленники хорошо научились атаковать не
🔗 Как SLSA помогает снижать риски атак на цепочку поставки ПО За последние годы злоумышленники хорошо научились атаковать не сами приложения, а процессы их разработки и доставки. Именно на фоне таких атак Google в 2021 году представила SLSA (Supply-chain Levels for Software Artifacts). Сегодня фреймворк развивается как открытый стандарт под эгидой OpenSSF при участии Google, Microsoft, Cisco и других компаний. Как SLSA помогает снижать риски? ▶️Позволяет прозрачно доказывать авторство и изменения в исходном коде ПО. ▶️Защищает от несанкционированного вмешательства в исходный код. ▶️Гарантирует легитимность процесса сборки и помогает убедиться, что он не был подменен. ▶️Проверяет связи между исходным кодом и полученным артефактом. 🛡 С чего начать защиту цепочки поставки ПО? Отвечает Евгений Куликов, руководитель группы обеспечения безопасности приложений Swordfish Security:
Главная цель SLSA — сделать происхождение программного обеспечения проверяемым. Базовый набор контролей, который закрывает большинство рисков цепочки поставки на старте: • Многофакторная аутентификация (MFA) для доступа к репозиториям и инфраструктуре. • Защита основных веток репозитория (Branch Protection) — запрет прямых изменений и контроль процесса внесения кода. • Обязательное код-ревью перед слиянием изменений. • Практики DevSecOps: SAST, SCA, Secret Scan. • Генерация SBOM (Software Bill of Materials). • Подпись артефактов для подтверждения их подлинности. • Quality Gates — автоматические критерии, не позволяющие выпустить сборку при нарушении требований безопасности. • Аудит и журналирование всех изменений и действий в процессе разработки и сборки. • Формирование и подписание provenance-файлов, которые показывают, из какого исходного кода, где и каким образом был создан артефакт; Совместное использование SBOM, подписанного provenance и подписи артефакта позволяет ответить на три ключевых вопроса: - Из чего состоит программное обеспечение? - Где и каким образом оно было собрано? - Можно ли доверять полученному артефакту?
Подробнее о SLSA можно узнать на официальном сайте. 🐟 Рассылка | Max | Habr #SFS_экспертиза #Понятно_о_DevSecOps

2
🔝Помогли Почте России усилить киберзащиту цифровой инфраструктуры Почта России — одна из крупнейших цифровых экосистем стран
🔝Помогли Почте России усилить киберзащиту цифровой инфраструктуры Почта России — одна из крупнейших цифровых экосистем страны: более 90 команд разработки, свыше 200 программных продуктов, мобильное приложение с 10 млн пользователей в месяц и внутренние системы, обеспечивающие работу компании по всей стране. Для повышения киберустойчивости цифровых продуктов Почта России привлекла команду Swordfish Security. Наши эксперты провели более 80 интервью с командами разработки и информационной безопасности, чтобы оценить текущий уровень зрелости процессов и определить точки роста. 📈 На основе анализа была сформирована целевая модель безопасной разработки ПО, внедрены платформа ASOC и подход Shift Left. Также создан комплект регламентов и методологических материалов по РБПО, задающий единый подход к безопасной разработке. Результаты первого этапа проекта: 🎱Создана единая методология РБПО, соответствующая требованиям регуляторов. 🎱100% команд 1-го приоритета интегрированы в целевые процессы РБПО. 🎱Заложена основа для цифровой трансформации процессов кибербезопасности. 🎱Повышена  осведомленность команд о практиках безопасной разработки. 🎱Обеспечена масштабируемость решений для последующих этапов (2-й и 3-й годы проекта). Для нас главное, чтобы все сервисы функционировали без сбоев, а данные клиентов оставались в безопасности. Для этого мы сделали процессы разработки унифицированными - они позволяют системно контролировать, насколько наши службы устойчивы к киберугрозам. Опыт Swordfish Security помог выстроить единую процедуру, в которую уже интегрированы ключевые команды. Мы видим, что уровень безопасности заметно вырос, и продолжаем внедрять эти практики в новые команды и сервисы. — отметил Роман Шапиро, руководитель Дирекции информационной безопасности Почты России. Команда Почты России планирует расширить практики безопасной разработки и развить новые аспекты внутренней базы знаний DevSecOps с автоматизацией проверок требований безопасности. Подробнее на сайте. 🖥 🐟 Рассылка | Max | Habr #SFS_кейсы #РБПО
145
3
▶️Когда ML-модель выходит в промышленную среду, она становится частью бизнес-процесса — а значит, и частью поверхности атаки.
▶️Когда ML-модель выходит в промышленную среду, она становится частью бизнес-процесса — а значит, и частью поверхности атаки. По данным исследования Swordfish Security и Ассоциации ФинТех, более 25% компаний в финтех-отрасли уже сталкивались с инцидентами безопасности ИИ. Злоумышленников интересует не только инфраструктура. Они могут атаковать и саму модель: попытаться заставить её ошибаться, раскрывать лишнюю информацию, принимать неверные решения или вести себя непредсказуемо в критичных сценариях. Поэтому оценивать безопасность ИИ важно глазами атакующего: ✅ анализировать потенциальные векторы атак на модель и окружающую её инфраструктуру; ✅ строить модель угроз, определяя возможных нарушителей, способы атак и их потенциальные последствия; ✅ проводить динамический анализ защищённости — моделировать реальные сценарии атак, проверять возможность их эксплуатации и оценивать устойчивость системы на практике. Подробнее про моделирование угроз и пентест ML-моделей смотрите в видео выше или на Rutube. 🖥 Узнайте больше об услугах по безопасности ИИ на сайте. 🐟 Рассылка | Max | Habr #AISecurity
203
4
🫢 От галлюцинации к компрометации: разбираем атаку HalluSquatting Пока одни пытаются научить ИИ-агентов писать код лучше, др
🫢 От галлюцинации к компрометации: разбираем атаку HalluSquatting Пока одни пытаются научить ИИ-агентов писать код лучше, другие ищут способы использовать их ошибки. Исследователи описали новую атаку под названием HalluSquatting («сквоттинг на галлюцинациях»), которая превращает предсказуемые галлюцинации языковых моделей в инструмент атаки. Если ИИ-ассистент неверно определяет название репозитория или пакета, злоумышленник может воспользоваться этим и заставить агента загрузить подконтрольный ресурс. 😈 Как работает атака: 1. Злоумышленник выбирает новый или быстро набирающий популярность проект, информации о котором еще недостаточно в обучающих данных модели. 2. Выясняет, какое название репозитория или пакета ИИ генерирует чаще всего вместо настоящего. 3. Под этим именем создает репозиторий или публикует «навык», содержащий вредоносные инструкции. 4. Пользователь просит ИИ-агента найти и установить нужный инструмент. 5. Если модель предлагает поддельный ресурс, агент может загрузить его и выполнить содержащиеся в нем команды. В исследовании этот сценарий был продемонстрирован для Cursor, Cursor CLI, Windsurf, GitHub Copilot, Cline, Gemini CLI, OpenClaw, ZeroClaw и NanoClaw. При этом авторы подчеркивают, что подтвержденных случаев использования HalluSquatting в реальных атаках пока не зафиксировано. HalluSquatting показывает, что ИИ-агентам нельзя безоговорочно доверять поиск и установку внешних компонентов. Любой автоматически найденный репозиторий или пакет должен проходить такую же проверку, как и обычные зависимости. По мере того как ИИ получает все больше возможностей взаимодействовать с внешней средой, контроль происхождения ресурсов становится одним из ключевых элементов безопасности. — отметил Денис Данилов, руководитель группы обеспечения безопасности приложений Swordfish Security. Как защищаться: ✅ Проверять, что ИИ-агент использует официальный репозиторий или пакет, а не сгенерированный моделью аналог. ✅ Не разрешать ИИ-агентам автоматически выполнять команды или устанавливать зависимости без подтверждения пользователя. ✅ Использовать списки доверенных источников (allowlist) и проверять происхождение загружаемых компонентов. ✅ Логировать действия ИИ-агентов и контролировать их работу с внешними ресурсами. 🐟 Рассылка | Max | Habr #ЭкспертизаSFS #Понятно_о_AISecurity
174
5
🛡 Как защищать данные для обучения ИИ Качество и безопасность ИИ-моделей напрямую зависят от данных, на которых они обучаютс
🛡 Как защищать данные для обучения ИИ Качество и безопасность ИИ-моделей напрямую зависят от данных, на которых они обучаются. Если датасеты собираются из недоверенных источников, в них могут попасть вредоносные или манипулятивные фрагменты, которые повлияют на поведение модели после запуска. Чтобы снизить риски, важно: 🎱 проверять датасеты на наличие небезопасных данных; 🎱снижать риск появления вредоносных фрагментов в обучающих наборах; 🎱внедрить регулярный контроль безопасности данных в процессе разработки моделей. 🔼 Подробнее про наш подход смотрите в ролике выше или на Rutube. Узнайте больше об услугах по безопасности ИИ на сайте. 🐟 Рассылка | Max | Habr #AISecurity
216
6
🛡 Инструмент дня — SolidPoint DAST Сегодня в нашей рубрике про AppSec-инструменты разбираем решение для динамического анализ+5
🛡 Инструмент дня — SolidPoint DAST Сегодня в нашей рубрике про AppSec-инструменты разбираем решение для динамического анализа веб-приложений и API. Инженер по безопасности приложений Павел Тощаков рассказал о возможностях анализатора, поделился опытом его применения в проектах и дал рекомендации по настройке сканирования. 🔼 Листайте карточки. 🐟 Рассылка | Max | Habr #ИнструментыDevSecOps #DevSecOps #DAST
401
7
🪞 ИИ против ИИ: новая реальность рынка труда Искусственный интеллект всё глубже проникает в процессы найма и работы. Соискат
🪞 ИИ против ИИ: новая реальность рынка труда Искусственный интеллект всё глубже проникает в процессы найма и работы. Соискатели используют нейросети для подготовки резюме и откликов, работодатели — для поиска и первичной оценки кандидатов. ❓ Как рынок труда живет в новой реальности и куда ведет этот путь, поделилась Дарья Фигуркина, директор по талантам ГК Swordfish Security: Быстрее всего искусственный интеллект приживется там, где почва уже подготовлена, а сам рынок молод и подвижен, — в ИТ, в цифровых сервисах, в кибербезопасности. Уход зарубежных вендоров оставил здесь множество открытых ниш, российские команды растут стремительно и новые инструменты подхватывают естественно, без внутреннего сопротивления. Эти сферы не сжимаются под натиском технологии — напротив, они ею питаются. В отрасли финансов, образования, медицины и промышленности будут подходить с особым вниманием к ИИ. При этом изменения происходят не только на уровне отраслей, но и внутри самих профессий. Рутинные задачи постепенно переходят к ИИ, а роль специалиста смещается туда, где нужны суждение, ответственность и умение работать с инструментами. Если же попробовать заглянуть на три-пять лет вперед, я не жду ни обещанной катастрофы, ни мгновенного чуда. Скорее — спокойного, но глубокого пересбора рынка труда: одни роли растворятся, другие родятся, и почти каждая профессия научится жить в связке с инструментом. Главным вопросом станет не «заменят ли меня», а «успею ли я измениться вместе со своим делом». И ответ на него будет зависеть не от технологии, а от готовности человека учиться и брать на себя то, что машине не по силам. — считает эксперт. Подробнее в колонке Дарьи на РБК. 🖥 🐟 Рассылка | Max | Habr #SFS_экспертиза
237
8
Разбираем вопросы из вебинара о безопасности ИИ Если вы пропустили эфир, запись уже доступна на Rutube. На вебинаре зрители з
Разбираем вопросы из вебинара о безопасности ИИ Если вы пропустили эфир, запись уже доступна на Rutube. На вебинаре зрители задали нашим экспертам много интересных вопросов. Отвечаем на самые популярные: 1️⃣ Какие атаки опасны для моделей в промышленности? Для ML применимы Data Poisoning, Trojan / Backdoor и Adversarial Attacks. Например, если ML-модель проверяет производимую деталь на брак: • Data Poisoning позволяет пропускать брак определённого типа или отклонять валидные детали. • Trojan / Backdoor нарушает определение «брак / не брак» и позволяет злоумышленнику влиять на результат при наличии триггера, например наклейки на детали или изменения освещения. • Для осуществления Adversarial Attack можно изменить угол поворота видеокамеры или добавить визуальный шум, чтобы модель начала чаще ошибаться при определении характеристик детали. Для LLM (например, ИИ-агента, встроенного в CAD-систему) актуальны: • Prompt Injection – изменение поведения модели: обман пользователя, вредные правки, фишинговые ссылки, DoS-атаки и нежелательные действия. • Раскрытие системных инструкций, являющихся интеллектуальной собственностью компании. 2️⃣ Какие решения помогают защитить модели, используемые в облаке? 1. AI DAST – инструменты динамического анализа различных модальностей (текст, аудио, изображения). Выполняют blackbox и whitebox-атаки, показывая возможные сценарии атак на ИИ-системы. 2. LLM Firewall – система защиты LLM в реальном времени. Проверяет запросы и ответы, блокирует вредоносные действия и защищает чувствительные данные. 3️⃣ Как определить Shadow AI? Выявить Shadow AI можно, если сотрудник использует его через корпоративную сеть или корпоративные устройства. В этом случае помогают EDR и анализ логов DNS- и HTTP-запросов. При использовании личных устройств определить его практически невозможно, только по косвенным признакам. Чаще всего к Shadow AI прибегают из-за отсутствия доступа к современным моделям. Решением может стать корпоративный доступ через LLM Gateway с подключённым LLM Firewall, который блокирует нарушения политик безопасности и предотвращает утечку данных. 4️⃣А как защищать агентов? ИИ-агенты – те же самые LLM, которым дали возможность вызывать «инструменты» – заранее написанный кастомный код, в который модель передаёт аргументы. В этом случае LLM Firewall может выявлять попытки выполнения опасных действий, но дополнительно требуется проверка самого кода. При этом важно учитывать не только «вредоносность» команд, но и ошибки при их составлении, которые могут привести к критическим последствиям (например, rm -rf /* вместо rm -rf ./*). Эту функцию может выполнять как LLM Firewall, так и клиент через «песочницу» для выполнения команд и запрос подтверждения пользователя перед потенциально опасными действиями. 5️⃣ Какие LLM Firewalls есть в России? На рынке уже доступны отечественные решения этого класса, например AppSec.AIGate, HiveTrace, INFERA AI.Firewall, StarGuard AI и SolidWall AI Security Gateway. 🐟 Рассылка | Max | Habr #SFS_вебинары #AISecurity
218
9
🏂 Переходим на летний режим На улице всё больше солнца и тепла, и мы тоже добавили в канал немного летнего настроения с новы+5
🏂 Переходим на летний режим На улице всё больше солнца и тепла, и мы тоже добавили в канал немного летнего настроения с новым фоном ☀️ И заодно подготовили новые аватарки для ваших выходных. Забирайте их скорее, надеемся, ваш отпуск уже совсем близко! А как вы обычно его проводите? ❤️ — отдыхаю на пляже и пью джус, не выходя из бассейна, 🔥 — езжу в новые города изучать архитектуру и культуру, 👍 — отправляюсь в горы и заповедники зарядиться силой природы, Оставляйте свой вариант в комментариях👇 #SFS_life
311
10
🛡 Как мы проводим аудит безопасности ИИ-систем Искусственный интеллект уже используют многие компании. Но зачастую его внедр
🛡 Как мы проводим аудит безопасности ИИ-систем Искусственный интеллект уже используют многие компании. Но зачастую его внедрение происходит быстрее, чем появляются правила безопасности, контроль доступа и понимание того, где именно применяются ИИ-системы и какие угрозы они создают. 💡 С чего начать построение безопасного ИИ Первый шаг — обследование: 🎱где и как используется ИИ, 🎱какие команды вовлечены, 🎱какие данные обрабатываются и какие модели применяются, 🎱и какие риски существуют. 🔼Подробнее про наш подход смотрите в ролике. 🐟 Рассылка | Max | Habr #AISecurity
258
11
🧠 Разбираем термины DevSecOps Продолжаем серию карточек о ключевых понятиях безопасной разработки ПО. Сегодня говорим о трёх+3
🧠 Разбираем термины DevSecOps Продолжаем серию карточек о ключевых понятиях безопасной разработки ПО. Сегодня говорим о трёх подходах к безопасному релизу приложений: Blue-Green Deployment, Canary Release и Feature Flags. 🔼 Листайте карточки. 🐟 Рассылка | Max | Habr #СловарьDevSecOps
295
12
🎤 Обсудим Open Source на митапе «День открытого кода» 30 июня на митапе Департамента информационных технологий города Москвы
🎤 Обсудим Open Source на митапе «День открытого кода» 30 июня на митапе Департамента информационных технологий города Москвы в МосХаб.Сколково соберутся представители крупных компаний, стартапов и экспертного сообщества, чтобы обсудить, как открытый код меняет разработку, бизнес и городскую цифровую стратегию. На мероприятии выступит Андрей Иванов, директор по развитию бизнеса Swordfish Security. Участников ждут выступления экспертов с практическими кейсами внедрения Open Source, обсуждение актуальных трендов отрасли, а также возможность обменяться опытом и найти новых партнёров для будущих проектов. 🔗 Регистрация и подробности на сайте.
244
13
🎤 Обсудим Open Source на митапе «День открытого кода» 30 июня на митапе, организованном Мос.Хаб, соберутся представители кру
🎤 Обсудим Open Source на митапе «День открытого кода» 30 июня на митапе, организованном Мос.Хаб, соберутся представители крупных компаний, стартапов и экспертного сообщества, чтобы обсудить, как открытый код меняет разработку, бизнес и городскую цифровую стратегию. На мероприятии выступит Андрей Иванов, директор по развитию бизнеса Swordfish Security. Участников ждут выступления экспертов с практическими кейсами внедрения Open Source, обсуждение актуальных трендов отрасли, а также возможность обменяться опытом и найти новых партнёров для будущих проектов. 🔗 Регистрация и подробности на сайте.
3
14
Вебинар по безопасности ИИ — скоро начинаем 🎙 Эксперты Swordfish Security в прямом эфире разберут ключевые угрозы для систем искусственного интеллекта, требования регуляторов и подходы к построению защиты. ▶️ Подключайтесь к трансляции в МТС Линк в 14:00 МСК.
263
15
🎤 Практика DevSecOps: анализ исходного кода Сегодня команды выпускают код быстрее, чем когда-либо: используют open source, п
🎤 Практика DevSecOps: анализ исходного кода Сегодня команды выпускают код быстрее, чем когда-либо: используют open source, подключают внешних разработчиков и активно внедряют ИИ-инструменты. Но вместе со скоростью растут и риски: уязвимости в коде, небезопасные зависимости, утечки данных и ошибки, которые могут привести к серьезным последствиям для бизнеса. 🗓 24 июня в 15:00 в эфире AM Live эксперты обсудят, как выстроить эффективный процесс анализа безопасности исходного кода в современных условиях разработки. В нем примет участие Александр Гадай, руководитель службы консалтинга Swordfish Security. Вы узнаете: 🎱какие проверки исходного кода необходимы в 2026 году, 🎱почему одного SAST уже недостаточно, 🎱как работать с open source-зависимостями, 🎱и как встроить безопасность в разработку без конфликтов с командами. ➡️ Регистрируйтесь по ссылке. 🐟 Рассылка | Max | Habr #мероприятияSFS
260
16
🛡 Атаки на ИИ требуют новых подходов к безопасности 32% руководителей и специалистов по ИБ отмечают, что ИИ-угрозы стали сам
🛡 Атаки на ИИ требуют новых подходов к безопасности 32% руководителей и специалистов по ИБ отмечают, что ИИ-угрозы стали самым частым вопросом на встречах с акционерами и топ-менеджментом. Причина в том, что ИИ-системы создают новые векторы атак, которых не было в классических приложениях. Среди наиболее актуальных угроз: 🎱Внедрение вредоносных инструкций через внешние данные (Prompt Injection). 🎱Обход встроенных ограничений для выполнения несанкционированных действий в ИТ-контуре (Jailbreak). 🎱Утечка конфиденциальных данных через RAG-системы. 🎱Атаки на цепочку поставок ML (Supply Chain). 🎱Состязательные атаки (Adversarial Examples). ИИ-системы имеют свои особенности, устроены сложнее, а их защиту обойти зачастую проще, чем защиту традиционного ПО. Искусственный интеллект изменил все, в том числе и характер угроз, которым подвергаются компании, внедряющие ИИ в свой контур. — отмечает Юрий Шабалин, директор по развитию безопасных технологий ИИ Swordfish Security. Подробнее на CISOCLUB. ➡️ Для инженеров по кибербезопасности мы создали открытую таксономию угроз ИИ. Она объединяет около 80 типов уязвимостей и угроз для ИИ-систем, а также рекомендации по их выявлению и снижению рисков. 🐟 Рассылка | Max | Habr #ЭкспертизаSFS #AISecurity
253
17
🔍 Инструмент дня — Semgrep Продолжаем делиться инструментами, которые помогают нашим инженерам эффективно анализировать безо+5
🔍 Инструмент дня — Semgrep Продолжаем делиться инструментами, которые помогают нашим инженерам эффективно анализировать безопасность приложений. Анна Данилова, руководитель направления статического анализа безопасности приложений Swordfish Security, рассказала про open-source SAST-инструмент кода Semgrep. Листайте карточки. 🔼 🐟 Рассылка | Max | Habr #ИнструментыDevSecOps #DevSecOps #SAST
251
18
Video xabar
231
19
Video xabar
233
20
Video xabar
235