Категория

AppSec

zombie cve ai code review hero

Старые CVE в AI-коде: как не вернуть исправленную уязвимость при автоматической правке

AI может быстро предложить правку кода, но скорость не гарантирует безопасность. Иногда автоматическая правка выглядит рабочей, проходит часть тестов и при этом возвращает уже закрытый класс уязвимости. Главный риск — принять исправление по функциональному рез…

Читать →
client side security ai script detection hero

AI для безопасности клиентского кода: как находить опасные скрипты до инцидента

Клиентский код часто меняется быстрее, чем его успевает проверять служба безопасности. Сторонний скрипт может получить доступ к форме, платёжной странице или данным сессии, и это нужно увидеть до инцидента. Риск возникает, когда команды контролируют серверную …

Читать →
snyk agentic appsec safe remediation hero

Агентное исправление уязвимостей: как AppSec проверять автономные правки до релиза

AI-агент может ускорить исправление уязвимости, но автоматическая правка кода не должна сразу становиться изменением в рабочей ветке. Быстрое исправление полезно только при сохранении проверки. Если агент меняет зависимости, код или конфигурацию без контроля, …

Читать →
google adk privileged agent boundary hero

Публичный и привилегированный AI-агент: как не допустить эскалацию через обращение в репозитории

Публичный агент первичной сортировки удобен для разбора обращений, но он работает с недоверенным вводом. Если такой агент может запустить привилегированный процесс исправления кода, появляется риск межагентной эскалации. Злоумышленник может разместить инструкц…

Читать →
developer workstation ai perimeter hero

Рабочая станция разработчика как новый периметр AI-безопасности

AI-инструменты разработки работают рядом с кодом, ключами, облачными ролями, локальными файлами и расширениями среды разработки. Поэтому рабочая станция разработчика становится новым периметром безопасности. Если контролировать только репозиторий и облако, мож…

Читать →
ml secret detection ai development hero

Секреты в AI-ускоренной разработке: как ML снижает шум и останавливает утечки до коммита

Когда разработчики используют AI-помощников и чаще создают код, риск случайно отправить секрет в репозиторий растёт: ключ может попасть в подсказку, тестовый файл, конфигурацию или временный скрипт. Обычный поиск секретов часто даёт шум, поэтому команды отключ…

Читать →
agentic code security multistage review hero 1

Многоступенчатая проверка AI-кода: как объединить модели, сканеры и облачный контекст

AI-код появляется быстрее, чем команды успевают понять его безопасность, поэтому одной проверки в запрос на слияние уже недостаточно. Нужен конвейер, где модель, классические сканеры и контекст облака проверяют разные стороны риска. Опасность не только в уязви…

Читать →
ai code governance sdlc policies hero

Управление AI-кодом: как контролировать агентов, которые пишут код

AI-инструменты всё чаще не просто подсказывают строку кода, а создают функции, меняют зависимости, предлагают исправления и участвуют в ревью. Без правил такой процесс быстро становится неучтённой частью разработки: код появляется быстрее, но происхождение реш…

Читать →
ai coding risk model selection hero

Как AppSec выбирать AI-инструменты для кода по уровню риска

AI-инструменты для написания кода отличаются по качеству, стилю подсказок и склонности предлагать небезопасные решения, поэтому AppSec не должен выбирать их только по удобству разработчиков. Перед внедрением нужно понять, какие классы ошибок инструмент создаёт…

Читать →

AI-проверка защищённости: как проверять результаты автоматической проверки и не терять человека в контуре

Интерес к AI-проверке защищённости растёт, но для защиты важнее не обещание полной автономности, а методика проверки результатов: какие выводы модели можно принять, а какие обязан подтвердить человек. Автоматическая проверка может быстро найти подозрительные м…

Читать →
Иллюстрация к статье: AI coding agents и EDR: почему полезная автоматизация похожа на атаку и как снизить риск
Агенты

AI-агенты для кода и EDR: почему автоматизация похожа на атаку и как снизить риск

AI-агенты для кода помогают писать изменения, запускать проверки и готовить запрос на слияние. Для команды разработки это ускорение, но для EDR такие действия могут выглядеть как поведение злоумышленника: массовое чтение файлов, запуск команд, обращение к сети…

exposed mcp server inventory controls hero
Агенты

Открытые MCP-серверы: как найти лишние AI-инструменты и закрыть доступ

MCP-сервер превращает внешний инструмент в часть AI-сценария, поэтому открытый или забытый экземпляр становится не просто сервисом, а каналом действий от имени помощника. Главный риск — оставить MCP-сервер доступным шире, чем нужно: с лишними инструментами, по…

Агенты

AI-агенты в кибертестах: как задать границы и аварийную остановку

AI-агент в кибертесте может быстро выполнять цепочки действий, но скорость становится риском, если границы задания описаны расплывчато. Тест должен иметь явную область, лимиты и аварийную остановку. Опасность появляется, когда агент получает слишком широкий до…

chatgpt sandbox isolation checklist hero
Агенты

AI-песочница для рабочих данных: как проверить изоляцию перед подключением

Песочница AI-инструмента выглядит безопасной, пока в неё не попадают рабочие файлы, секреты, журналы и внутренний код. Перед подключением к таким данным нужно проверить не название режима, а реальные границы изоляции. Главный риск — считать песочницу доверенно…

ai identity access review anomaly controls hero
Управление AI

AI в проверке доступов: как находить опасные права без лавины ложных тревог

Проверка доступов часто превращается в формальное согласование списков, где владелец приложения не успевает понять, какие права действительно опасны. AI может помочь, если он объясняет риск и не утверждает доступ автоматически. Риск появляется, когда модель ош…

ai token jacking api key controls hero
Управление AI

Кража AI-токенов: как защищать ключи к моделям и лимиты вычислений

Ключи к AI API становятся отдельным классом секретов: через них можно расходовать бюджет, использовать корпоративные модели, обходить правила шлюза и скрывать злоупотребление за легитимным сервисом. Проблема не ограничивается стоимостью запросов. Украденный кл…

model risk scoring before deployment hero
Управление AI

Оценка риска AI-модели перед внедрением: как выбрать модель без слепого доверия

Выбор AI-модели для корпоративного сценария безопасности нельзя сводить к качеству ответа в тестовом окне. Модель становится частью процесса, где есть данные, доступы, инструменты, владельцы и последствия ошибки. Главный риск — внедрить модель как универсально…

zero trust ai agents devsecops hero
Управление AI

Нулевое доверие для AI-агентов: как применять нулевое доверие в безопасной разработке

AI-агент в инженерной среде не должен считаться доверенным только потому, что его запустил сотрудник или корпоративный инструмент. Он получает данные, вызывает средства разработки и может влиять на код, поэтому к нему нужны отдельные правила нулевого доверия. …

Уязвимости

600 файрволов за 5 недель: как GenAI ускорил взлом FortiGate без эксплойтов

Отчёт AWS: злоумышленник с невысокой квалификацией с помощью коммерческих LLM скомпрометировал более 600 FortiGate в 55 странах без единого эксплойта — только слабые пароли и открытый доступ.