28 Aug 2026, 04:15 UTC753 views1 reactionsread 28 August 2026 Warden: управление доступом AI-агентов
Всем привет!
Использование агентов крайне удобно. Особенно когда надо получить быстрый результат для понятной рутинной задачи.
Но как быть с доступом, которым они обладают? Ведь, как правило, им дают доступ к системам, где хранятся «боевые» данные (или хотя бы не очень синтетические).
Ответом на этот вопрос может стать Warden – open-source утилита, которая представляет из се…
❤1
27 Aug 2026, 08:02 UTC880 views12 reactionsread 28 August 2026 Photo
2 дня о непрерывности в ИТ: что ждет участников IT Elements? 🎙
9–10 сентября вновь участвуем в IT Elements — инженерной конференции о том, как строить, защищать и развивать ИТ в России.
В этом году ожидается 4 тыс. участников, 100+ спикеров и 30+ российских вендоров.
В программе — пять тематических треков:
🍭 Строим инфраструктуру в России — импортозамещение, совместимость и решения под реальной нагрузкой.
🍭 Экспл…
❤4🔥4🥰3👍1
27 Aug 2026, 04:25 UTC≈1,040 views2 reactionsread 28 August 2026 Управление секретами с Kloak
Всем привет!
Самым распространенным способом управления секретами является использованием Secret Management решений. Ярким представителем которых является HashiCorp Vault.
Концепт такой что все секреты помещаются в единое надежное хранилище и выдаются на основании логики работы Vault’a.
А что если хочется чего-то иного? Например, подстановки самого значения секрета в момент установки …
🤯2
26 Aug 2026, 04:23 UTC≈1,250 views3 reactionsread 28 August 2026 Подпись образов контейнеров
Всем привет!
Задача контроля целостности становится актуальнее год от года. В том числе при работе с образами контейнеров.
В статье можно найти полноценный пример того, как подписывать образы и добавлять к ним аттестации (некоторую метаинформацию, например о результатах сканирования образа).
Материал содержит разделы:
🍭 Что такое подпись образов и как она работает
🍭 Что такое аттестаци…
👍3
25 Aug 2026, 04:22 UTC≈1,370 views0 reactionsread 28 August 2026 Agentic Access Model
Всем привет!
Вопрос управления доступом – задача крайне непростая. Особенно непростой она становится при работе с агентами.
Для того, чтобы комплексно подойти к вопросу, ребята из Cloudflare предложили своё видение – Agentic Access Model (AAM).
В её основе лежат 5 принципов:
🍭 Учетные данные краткосрочны и ограничены
🍭 Политики применяются именно там, где осуществляется действие или сетевая а…
24 Aug 2026, 04:21 UTC≈1,430 views1 reactionsread 28 August 2026 Snyk: VulnBench
Всем привет!
Недавно мы писали про исследование команды Snyk, посвященное тому, насколько хорошо LLM ищут уязвимости в исходном коде и насколько идемпотентные результаты можно получить.
Чтобы было проще посмотреть и проанализировать результаты, Snyk подготовил VulnBench.
Фактически – та же сама информация, представленная в виде интерактивного сайта, в котором можно углубиться в исследование.
Дост…
❤1
21 Aug 2026, 04:23 UTC≈1,650 views3 reactionsread 28 August 2026 Kubesplaining: анализ безопасности Kubernetes
Всем привет!
Зачастую информации о некорректной конфигурации может быть недостаточно. Хочется понять, «к каким последствиям это может привести? Можно ли этим воспользоваться?».
Именно на эти вопросы может ответить Kubesplaining.
Он позволяет построить «карту передвижения» злоумышленника с указанием возможных способов его реализации.
Это достигается за счёт анализа:
🍭…
❤3
20 Aug 2026, 10:28 UTC≈1,770 views11 reactions21 Starsread 28 August 2026 Исследования рынков DevSecOps и MLSecOps
Привет, друзья! Предлагаем вашему вниманию целых три (!) исследования, которые мы запустили:
🍗Исследование рынка безопасной разработки и DevSecOps
🍗Исследование рынка средств контейнеризации
🍗Исследование рынка безопасности ИИ-систем (MLSecOps)
Они направлены на выявление реального положения дел в DevSecOps и MLSecOps, как наиболее хайповых и быстрорастущих направлениях в рос…
👍5❤3🔥3
20 Aug 2026, 04:22 UTC≈2,010 views8 reactionsread 28 August 2026 File
OWASP Agentic Skills: Top 10
Всем привет!
В приложении можно найти материал от OWASP (~ 66 страниц), посвящённый вопросам обеспечения ИБ при работе с агентами.
«По классике» представлены 10 наиболее значимых угроз:
🍭 Malicious Skills
🍭 Supply Chain Compromise
🍭 Over-Privileged Skills
🍭 Insecure Metadata
🍭 Untrusted External Instructions и не только
Для каждой из них приводится описание, подтверждение актуальности…
👍6🤝2
19 Aug 2026, 04:25 UTC≈1,540 views2 reactionsread 28 August 2026 Насколько хорошо LLM генерируют рекомендации по устранению ИБ-дефектов?
Всем привет!
Практика создания исправлений для ИБ-дефектов с использованием LLM становится всё более и более распространённой.
Но можно ли им полностью доверять?
Изменяют ли предлагаемые ими обновления поведение приложения? Могут ли они, исправляя одни ИБ-дефекты, добавлять другие?
Ответам на эти вопросы посвящена статья от Off-by-1 Labs (ИБ…
👍2
18 Aug 2026, 04:23 UTC≈1,510 views3 reactionsread 28 August 2026 VulnReach: композиционный анализ с учётом достижимости
Всем привет!
VulnReach – open-source проект, который комбинирует практики композиционного анализа, taint-анализа и анализ данных во время эксплуатации ПО.
На основе этих данных формируется RBoM – Runtime Bill Of Materials.
Всё это необходимо для того, чтобы понять, какая именно уязвимость достижима и может быть эксплуатируема, а какая – нет.
Для подтверждени…
❤3
17 Aug 2026, 04:21 UTC≈1,470 views2 reactionsread 28 August 2026 JavaScript Analysis for Pentesters
Всем привет!
В статье можно найти достаточно объёмное и подробное руководство о том, на что обращать внимание при анализе JavaScript-приложений.
Статья написана с точки зрения «атакующего», но может быть полезна и тем, кто «защищает».
Материал разбит на части:
🍭 Static Analysis
🍭 Dynamic Analysis
🍭 (De) obfustation
🍭 Bypass Code Protection и не только
В каждом разделе приводитс…
❤2
Showing the 12 most recent of 38 posts we hold for @devsecops_weekly. View and reaction counts are the latest single reading for each post, not a live figure, and a recent post is still accumulating both. A view count marked ≈ was rounded by Telegram before we ever saw it — t.me prints views in full below 1,000 and to three significant figures above, so ≈1,200,000 means somewhere between 1,150,000 and 1,249,999. Unmarked counts are exact. Text is reproduced from the public post preview and truncated for length.