21 Jul 2026, 04:54 UTC341 views10 reactionsread 6 August 2026 Photo
Результаты исследования безопасности российских frontend-приложений Q2 2026
Опубликовали отчет, посмотрим, что изменилось за год с предыдущего исследования ↗️
Как и в прошлый раз мы c помощью FAST-анализатора проверили > 3000 публичных frontend-приложений 🖥 крупнейших коммерческих российских компаний.
Основные показатели и динамика:
⚠️ загрузка скриптов с зарубежных хостов: 48 % (-16🤔)
⚠️ отправка запросов на зар…
🔥10
Signed Михаил Парфенов
24 Jun 2026, 04:57 UTC635 views5 reactionsread 6 August 2026 Photo
Интересная подборка инцидентов, связанных с вайб-кодингом 🌟
https://crackr.dev/vibe-coding-failures
Из относящихся к frontend-приложениям и NPM в этом списке - кампания PhantomRaven
Тип атаки slopsquatting: из-за галлюцинаций нейронки могут выдавать имена несуществующих зависимостей. Причем эти имена предсказуемы.
Злоумышленники загрузили в npm 126 вредоносных библиотек с такими именами. За 1 год библиотеки были …
👍5
Signed Михаил Парфенов
23 Jun 2026, 10:47 UTC481 views4 reactionsread 6 August 2026 Forwarded from @anti_malwarePhoto
Безопасный код без войны с разработчиками: практика DevSecOps в 2026 году
Покупка сканера безопасности не делает разработку безопасной автоматически. Гораздо важнее правильно выстроить процессы, определить ответственность и научиться работать с результатами проверок.
🔥 24 июня в 15:00 в второй части эфира AM Live обсудим, как компании сегодня выстраивают практику анализа исходного кода.
С экспертами разберем:
— ка…
👍4
Signed Михаил Парфенов
16 Apr 2026, 14:11 UTC≈1,160 views21 reactionsread 6 August 2026 Photo
Почему композиционный анализ (SCA) не гарантирует отсутствие вредоносного кода в frontend-приложении?
В прошлый раз мы обсуждали, почему SAST не может обнаружить вредоносный код в frontend-приложениях. Сегодня рассмотрим SCA.
1️⃣ Современные js-фреймворки 📱 используют пакетный менеджер (npm). Все зависимости при билде упаковываются в файл-бандл (app.js, main.js и т.п.). Этот бандл подключается на веб-страницу в вид…
👍12🔥6❤3
Signed Михаил Парфенов
16 Apr 2026, 11:14 UTC556 views8 reactionsread 6 August 2026 Photo
Через час выложу пост про Применимость композиционных анализаторов (SCA) для обнаружения вредоносного кода в frontend-приложениях 🖥...
А пока приглашаю всех на CISO Forum 2026 - важное событие для CISO, CIO, ИБ-архитекторов и AppSec-специалистов России.
В 16:00 выступаю с докладом «WAF внедрили, API защитили... А данные крадут собственные и партнерские js-скрипты на веб-страницах. Как защитить фронтенд?»
Много лет…
🔥5❤2👍1
Signed Михаил Парфенов
31 Mar 2026, 09:44 UTC901 views5 reactionsread 6 August 2026 Photo
⚠️ Компрометация npm-пакета Axios
Axios - популярный HTTP-клиент для JavaScript 📱 с > 100 млн загрузок в неделю.
Аккаунт мейнтейнера был скомпрометирован, к библиотеке была подключена вредоносная зависимость plain-crypto-js@4.2.1 и опубликованы новые версии:
🔸axios@1.14.1
🔸axios@0.30.4
Зависимость plain-crypto-js@4.2.1 содержала postinstall-скрипт, который запускал выполнение вредоносного кода на машине разработчи…
😱5
Signed Михаил Парфенов
27 Mar 2026, 10:01 UTC660 views3 reactionsread 6 August 2026 Photo
JS-червь в frontend-приложении Meta-Wiki (проект Википедии)
Любопытный инцидент в Meta-Wiki (сайт, где обсуждаются события в проектах Фонда Викимедиа).
У пользователей сайта есть возможность добавления на страницу js-скриптов для кастомизации собственного интерфейса. У администраторов есть возможность изменения глобального js-скрипта, который выполняется у всех пользователей.
5 марта 2026 сотрудник из команды безо…
👍3
Signed Михаил Парфенов
3 Feb 2026, 14:15 UTC947 views1 reactionsread 6 August 2026 Photo
4 февраля 2026 (среда) в 16:00 МСК в рамках цикла вебинаров "Вокруг РБПО за 25 вебинаров: ГОСТ Р 56939-2024" от PVS-Studio провожу вебинар:
Безопасность frontend-приложений: особенности, угрозы и анализаторы класса FAST (Frontend Application Security Testing)
Рассмотрим актуальные угрозы, фреймворк МУ Frontend Kill Chain, обсудим, почему классические анализаторы имеют низкую достоверность для frontend-приложений, и…
🔥1
Signed Михаил Парфенов
27 Jan 2026, 18:07 UTC≈1,230 views20 reactionsread 6 August 2026 Photo
В крупнейшем банке США 😒 (топ 3 ↗️) в интернет-магазине для сотрудников был обнаружен js-сниффер/кейлогер 🦠
Интернет-магазин могли использовать до 200 000 сотрудников банка. Сниффер перехватывал данные банковских карт, логины/пароли пользователей, адрес доставки товара и другие данные, введенные в формы 🪪
Что делал вредоносный код?
🔹В код страниц был внедрен inline-скрипт (загрузчик) 📱, он проверял, что страница я…
🔥16👍4
Signed Михаил Парфенов
26 Jan 2026, 14:16 UTC700 views5 reactionsread 6 August 2026 Photo
В среду 28 января в 11:00 МСК в прямом эфире AM Live будем говорить об актуальных угрозах и средствах защиты веб-приложений 🛡
Обсудим:
🔸Цель злоумышленников, что монетизируют в первую очередь?
🔸Что важнее? WAF, Frontend Security, Anti DDOS/Bot, защита API, процессы/инвентаризация, безопасность мобильных приложений, SSDLC/РБПО?
🔸Как при внедренном WAF и защите API вредоносный скрипт на фронтенде может месяцами пох…
🔥5
Signed Михаил Парфенов
4 Dec 2025, 00:17 UTC≈2,240 views15 reactionsread 6 August 2026 ⚠️⚠️⚠️ Критическая уязвимость в React Server Components и Next.js
Небезопасная десериализация, RCE. Специально сформированный HTTP-запрос неаутентифицированного пользователя приводит к выполнению произвольного кода на сервере ♥️
CVE-2025-55182 / CVSS 10.0 ☄️
Эксплойт доступен 💣
Уязвимость присутствует в версиях 19.0, 19.1.0, 19.1.1 и 19.2.0 пакетов:
🔸 react-server-dom-webpack
🔸 react-server-dom-parcel
🔸 react-serv…
🔥9❤5👏1
Signed Михаил Парфенов
19 Nov 2025, 08:41 UTC≈1,400 views11 reactionsread 6 August 2026 Photo
Седьмой zeroday в Chrome за 2025 год
CVE-2025-13223 - уязвимость в V8 - открытие в браузере специально сформированной HTML-страницы приводит к выполнению произвольного кода на устройстве пользователя. Далее - шифровальщик, RAT и т.д. Если пользователь находится в корпоративной сети, это может привести к уничтожению всех данных компании, что мы уже видели в нескольких крупных инцидентах в этом году 💥
Эксплойт уже с…
👍5👾3🔥2❤1
Signed Михаил Парфенов
Showing the 12 most recent of 19 posts we hold for @FrontSecOps. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.