home.social

#sast — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #sast, aggregated by home.social.

fetched live
  1. Lessons from 200 SAST triages on false positives, operational risk, scan scope, pull-request gating, and what static analysis misses. hackernoon.com/what-200-sast-t #sast

  2. False positive под небом цвета телевизора, настроенного на мертвый канал

    В «Ростелекоме», как в любом крупном корпоративном контуре, SAST-поток исчисляется тысячами срабатываний. Ручной триаж перестает быть инженерной работой и становится конвейером. Привет Хабр, меня зовут Юрий Туманов, я AppSec-инженер в блоке ИБ «Ростелекома». Хочу рассказать о том, как я выполнял инференс на локальных моделях, в полной цифровой изоляции от внешнего мира. Все числа получены на конкретном корпусе, модели и наборе промптов; внутренний контур, названия систем, пути и значения секретов обезличены. Это не бенчмарк «LLM пыротив SAST», а отчет о том, где локальная модель реально помогает, а где честно отдает работу человеку.

    habr.com/ru/companies/rostelec

    #llmмодели #llm #информационная_безопасность #инференс #инференс_моделей #sast #qwen #triage

  3. DevSecOps на практике: райтапы заданий с митапа CyberCamp глазами тех, кто их придумал

    В марте состоялся второй эпизод DevSecOps-митапа CyberCamp, в программу которого вошли киберучения на платформе Jet CyberCamp. Три задания, максимально приближенных к реальным задачам специалиста по безопасности приложений — в этом материале разберем их все. Вы узнаете, какие идеи закладывались в задания, где авторы расставили ловушки, и какие реальные кейсы из практики за ними стоят. P.S. А пока вы с головой уходите в разбор этих кейсов, мы уже вовсю готовимся к новому формату — 17 июля в Москве на свежем воздухе

    habr.com/ru/companies/jetinfos

    #cybercamp #devsecops #cybersecurity #информационная_безопасность #иб #appsec #ctf #kubernetes #sast #уязвимости

  4. @bert_hubert interesting. What model is behind it?
    Also: Any idea what constraints their FOSS program has?

    #aisle #mythos_ai #mythos5 #aisast #sast

  5. FYI: Software Security: Critical Practices for Clean Code #shorts: These four code practices make up a significant portion of overall security. It breaks it down so companies get credit for resolving criticals in one category. It doesn't even mention mediums here, which more mature companies address. #security #code #SAST #SCA #software youtube.com/shorts/0vyOZmM2zVc

  6. Hell of a week, but proud of it. Among other things, managed to explain to a decent number of people at different levels what an F score is, and how it applies to assessing accuracy of #SAST and similar scans.

    And then explaining that calculating F_1 from mad data or shallow methods doesn't magically fix problems, so we get to continue to invest in sound and repeatable methodology

  7. There are lots of deliberately vulnerable applications with the word 'Goat' in their title. #OWASP's WebGoat kicked that off. And now there's NodeGoat, AI Goat, and a few others. The thing is, I keep seeing people trying to show me that their security code scanner is good because it finds errors in these deliberately vulnerable apps. But how much published data about these deliberately vulnerable apps is in the training data?

    Seems likely that an LLM will key on the word 'Goat' to indicate "this is probably very vulnerable"?

    The #AI can rely on its training data in a case like this. And that's not representative of how it would perform on novel code that doesn't appear in its training data anywhere.

    #appsec #sast

  8. Почему безопасность на этапе релиза обходится в десять раз дороже и как это исправить

    Представьте типичный сценарий в средней IT-компании. Команда разработки два месяца писала новый модуль для личного кабинета. Дедлайн горит, бизнес ждет запуска. За неделю до релиза в дело вступает отдел информационной безопасности. Запускается сканер, который выдает отчет на пятьдесят страниц с десятком уязвимостей критического уровня: SQL-инъекции, отсутствие валидации ввода, небезопасные настройки сессий. Разработчикам приходится экстренно переписывать половину кода. Релиз сдвигается на месяц. Бизнес теряет деньги и начинает считать специалистов по безопасности врагами прогресса, а программисты воспринимают любые проверки как бюрократическое зло, мешающее работе. Подобная модель, известная как «безопасность в конце конвейера», устарела. Исправление дефекта на этапе проектирования стоит условную единицу. На этапе написания кода цена вырастает до пяти единиц. На этапе тестирования — до десяти. Если уязвимость обнаруживается уже в продуктивной среде, стоимость исправления включает не только работу программистов, но и простой системы, репутационные потери и возможные штрафы регуляторов. Решение заключается в концепции Secure SDLC (Security Development Lifecycle). Безопасность перестает быть отдельным этапом перед релизом и становится непрерывным процессом, встроенным в каждую фазу создания программного обеспечения.

    habr.com/ru/articles/1044656/

    #информационная_безопасность #devsecops #sast #dast #SCA

  9. Ok, so this is bad, right? But the original group was pretty much a big list of false positives and unexploitable bugs. Is this one different? And scuttlebutt?

    securityweek.com/anthropic-myt

    #mythos #sast

  10. Статический анализ, заряженный ИИ: как LLM ищут уязвимости в коде и где их границы

    Привет, Хабр! На связи Денис Макрушин из команды SourceCraft . Индустрия AppSec десятилетиями жила в жёстком конфликте между полнотой и точностью поиска угроз. Классические SAST-инструменты генерируют шум, на ручной разбор которого уходит больше времени, чем на реальную работу с угрозами. Релиз Claude Code Security от Anthropic заметно встряхнул индустрию кибербезопасности: капитализация традиционных вендоров просела, а генеральный директор крупного игрока Snyk заявил, что будущее компании теперь должен определять ИИ-центричный лидер. Рынок переопределил ценность инструмента безопасности. Раньше она измерялась количеством поддерживаемых правил и языков. Сегодня формула изменилась: важна цепочка — нашёл, объяснил, помог исправить . Здесь на сцену выходят LLM — не как замена классическому анализатору, а как дополнительный слой интерпретации. Так формируется новая категория — AI SAST. В этой статье разберём, как именно LLM работают с кодом, почему «скормить репозиторий в промт» — плохая идея, какие инженерные метрики действительно важны и как мы исследуем и внедряем новые возможности автономного поиска и исправления дефектов в коде для добавления в продукты SourceCraft Security.

    habr.com/ru/companies/sourcecr

    #sast #безопасность #статистический_анализ #ии

  11. ICYMI: Software Security: Critical Practices for Clean Code #shorts: These four code practices make up a significant portion of overall security. It breaks it down so companies get credit for resolving criticals in one category. It doesn't even mention mediums here, which more mature companies address. #security #code #SAST #SCA #software youtube.com/shorts/0vyOZmM2zVc

  12. SAST scanner with AI: Permissions are missing in your app manifest. Please add the android:readPermission and android:writePermission permissions settings. Exported = "false" isn't enough; someone could accidentally change it! #ai #sast #appsec #security

  13. Software Security: Critical Practices for Clean Code #shorts: These four code practices make up a significant portion of overall security. It breaks it down so companies get credit for resolving criticals in one category. It doesn't even mention mediums here, which more mature companies address. #security #code #SAST #SCA #software youtube.com/shorts/0vyOZmM2zVc

  14. Хватит копировать security YAML: AppSec-слой для Java-проектов через Gradle convention plugin

    Практический разбор того, как я вынес security-проверки Java-проектов из разрозненных CI/CD-скриптов в переиспользуемый Gradle plugin

    habr.com/ru/articles/1032532/

    #cicd #gitlabci #java #gradle #gradleplugin #security #sast #sbom

  15. Как сделать Maven build security-aware: AppSec-проверки без дрейфа CI/CD

    Единый плагин для сканирования на безопасность Java проектов. Maven. Или как проверять кучу микросервисов на безопасность управляя этим в одном месте Скачать плагин

    habr.com/ru/articles/1032514/

    #java #плагин #cicd #gitlabci #sast

  16. А сейчас я покажу, откуда на вайбкод готовилось нападение

    Вайбкод это круто, пока не открываешь первый отчёт сканера безопасности и не видишь 234 проблемы. В статье разберём, как выстроить пайплайн вокруг LLM-проекта: подключить SAST-инструменты, настроить Quality Gate как блокировщик деплоя и использовать модель для исправлений — не вместо инструментов, а поверх них. Покажу на реальном проекте с реальными цифрами. Будет полезно тем, кто активно использует LLM для написания кода, и специалистам в области appsec/devsecops. Часть 1 — контекст, данные из отчёта DryRun Security и немного теории про DevSecOps. Часть 2 — подключаем SonarCloud, настраиваем Quality Gate, интегрируем в CI/CD. Часть 3 — первый скан реального проекта: 234 проблемы, как их разбирать и исправлять через Claude 4.6. Часть 4 — добавляем Semgrep, смотрим, где инструменты расходятся и где ломается подход.

    habr.com/ru/companies/ruvds/ar

    #безопасность #безопасность_вебприложений #вайбкодинг #уязвимости #уязвимости_и_их_эксплуатация #devsecops #llm #sast #owasp #ruvds_статьи

  17. Corporal Timmy Wright at Vespucci Beach Park while on a UTV patrol of the Vespucci and Del Perro Beach area. Our Environmental and Wildlife Troopers carries the full authority of a State Trooper and is specially trained in Environmental, Conservation, and Wildlife Protection law and operations.

    EWTs respond to all calls for service and enforce all laws in accordance with State and Federal Law.

    #rp #fiveM #gtav #wildlife #beachpatrol #sast

  18. Поговорим о планировании внедрения DevSecOps

    DevSecOps по-прежнему часто сводят к подключению сканеров в CI/CD. Дальше сценарий предсказуем: пайплайн замедляется, отчёты копятся, команда теряет к ним интерес. Проблема обычно не в инструментах, а в том, что их внедряют поверх неизменённых процессов. В статье — о том, как подойти к DevSecOps как к системному изменению: с чего начать, как выбрать пилот, какие цели ставить и где чаще всего всё идёт не так. Разобраться в теме

    habr.com/ru/companies/otus/art

    #инфобез #devsecops #безопасность_разработки #SAST #уязвимости #автоматизация_безопасности

  19. Many Thanks to Claudio Merloni for presenting his talk: "The Great #SAST Dissonance: How To Please Every Audience At Scale" at our April 14th event.

    The video recording of the talk is now available on the #OWASPLondon YouTube Channel:
    👇
    youtube.com/watch?v=BBDFd4CzWik

  20. #CGTN:
    "
    China launches new satellite for high-precision greenhouse gas monitoring
    "
    ".. Long March-4C .. blasted off at 12:10 p.m. (Beijing Time) carrying the satellite into a preset orbit. .. satellite is equipped with five advanced instruments, .."

    news.cgtn.com/news/2026-04-17/

    17.4.2026

    #China #CZ4C #DAQI2 #DQ2 #EO #Erdbeobachtung #JSLC #GreenhouseGas #LM4C #Lidar #Raumfahrt #SAST #Satelliten #SpaceFlight #Treibhausgas #Umweltsatellit