#infera_aisafecode — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #infera_aisafecode, aggregated by home.social.
-
Как внедрять MLSecOps: пять этапов практического road-map
MLSecOps переносит принципы DevSecOps на ИИ-системы. Он делает безопасность измеримой, воспроизводимой и встроенной в разработку и эксплуатацию, а не «прикрученной» в конце. В этой статье мы описываем практический road-map из пяти этапов, который позволяет последовательно выстроить этот контур : от видимости и политик к управляемому доступу, контролю кода, runtime-защите и полноценным AI Security Operations. Этапы нельзя перепрыгивать. Каждый последующий опирается на результаты предыдущего. Расскажем про конкретные шаги, типы инструментов и метрики, по которым можно понять, что система действительно работает.
https://habr.com/ru/companies/infera_security/articles/1067538/
#MLSecOps #AI_Security_Operations #AIBOM #Контроль_кода #INFERA_AISafeCode #Runtimeзащита #Red_Teaming #INFERA_AIFirewall #INFERA_AISafeAgent #контроль_ИИ_агентов
-
Мост между SAST и фаззингом: как из сработки SAST получить подтверждённую уязвимость
Инструменты статического анализа (SAST) лишь подсвечивают вероятные уязвимости, генерируя гипотезы. Динамическое тестирование (DAST) и фаззинг, напротив, выявляют реальные сбои на работающем приложении и фиксируют вектор атаки, но не указывают на конкретную строку в исходниках. Традиционно эти два подхода существуют в изоляции, образуя методологический разрыв, преодолеть который способен только AppSec-эксперт путем кропотливого ручного триажа. В этой статье мы расскажем про то, как в INFERA AI.SafeCode уменьшаем поток ложных срабатываний в целом, зачем для этого формируем единый реестр знаний о проекте, и как строим мост от SAST к автоматически подтверждаемой уязвимости.
https://habr.com/ru/companies/infera_security/articles/1061880/
#Fuzzing #безопасная_разработка #devsecops #secret_scanner #mlsecops #ai_sast #infera_aisafecode #контроль_vibe_coding #appsecинструменты #ai_dast
-
От сотен алертов к доказанным уязвимостям: как эволюционирует DevSecOps при объединении 7 сканеров в единый пайплайн
Классический подход к Application Security сегодня переживает кризис, ситуацию усугубляет бум AI-помощников (GitHub Copilot, Cursor, Claude). Разработка ускорилась кратно, но вместе с ней масштабировалась и генерация небезопасного кода. Разработчик теперь может сгенерировать за час то, что раньше писал день, при этом уязвимости тоже начинают появляться с такой же скоростью. Если процесс безопасности остался прежним, AppSec быстро превращается в узкое место. В этой статье мы разберем архитектуру и механику работы INFERA AI.SafeCode – платформы непрерывного анализа кода, которая отказывается от концепции «просто показать список подозрений» в пользу автоматического доказательства уязвимостей и MLSecOps-подхода. Решение объединяет SAST, SCA, Secrets, DAST, Pentest, Code Fuzzing и API Fuzzing в единый DevSecOps / MLSecOps-контур. Статья продуктовая, но мы ее публикуем на HABR не как рекламную, а как концептуальную. Хотим показать, как меняются подходы к безопасной разработке и насколько неэффективным становится «разрозненный» AppSec в эпоху ИИ и вайб-кодинга.
https://habr.com/ru/companies/infera_security/articles/1061862/
#INFERA_AISafeCode #MLSecOps #безопасная_разработка #контроль_vibe_coding #DevSecOps #AppSecинструменты #AI_SAST #AI_DAST #fuzzing #secret_scanner
-
Vibe coding без иллюзий: как ИИ ускоряет разработку и ломает безопасность
Разработчики используют GitHub Copilot, Claude Code, Cursor, Codeium, Tabnine, локальные LLM и внутренние AI-агенты не только для генерации тестов или рефакторинга, но и для написания бизнес-логики, инфраструктурного кода, CI/CD-конфигураций, миграций БД и API-контрактов. Vibe coding действительно ускоряет разработку, но с точки зрения информационной безопасности он меняет саму модель контроля. Организация начинает терять прозрачность в двух критичных точках: какие данные уходят в ИИ-модель, а также откуда взялся сгенерированный код, насколько он безопасен и кто фактически принял инженерное решение. В этой статье разберём: что ломается в привычной модели DevSecOps при переходе к vibe coding ; какие новые риски появляются у AI-сгенерированного кода; почему контролировать нужно не только код, но и все взаимодействия разработчиков и AI-агентов с LLM.
https://habr.com/ru/companies/infera_security/articles/1054934/
#Cursor #Claude_Code #Copilot #Vibe_coding #вайбкодинг #вайбпрограммирование #DevSecOps #MLSecOps #AI_SAST #INFERA_AISafeCode