FrontSecOps
описание
Безопасность и безопасная разработка frontend-приложений. Актуальные риски и методы защиты современных js-приложений. По всем вопросам @mkparfenov
Лучшие посты
за три месяцаИнтересная подборка инцидентов, связанных с вайб-кодингом 🌟 https://crackr.dev/vibe-coding-failures Из относящихся к frontend-приложениям и NPM в этом списке - кампания PhantomRaven Тип атаки slopsquatting: из-за галлюцинаций нейронки могут выдавать имена несуществующих зависимостей. Причем эти имена предсказуемы. Злоумышленники загрузили в npm 126 вредоносных библиотек с такими именами. За 1 год библиотеки были загружены почти 90 000 раз 🔥 По результатам исследования "We Have a Package for You!" (arXiv:2406.10279, USENIX Security 2025) в ходе проверки 576 000 примеров кода и 16 моделей: в 19,7% предлагались несуществующие пакеты (5,2% в коммерческих моделях, 21,7% в открытых). Сегодня в 15:00 (мск) будем говорить о рисках вайб-кодинга и DevSecOps на эфире AMLive 🗣 @FrontSecOps
Безопасный код без войны с разработчиками: практика DevSecOps в 2026 году Покупка сканера безопасности не делает разработку безопасной автоматически. Гораздо важнее правильно выстроить процессы, определить ответственность и научиться работать с результатами проверок. 🔥 24 июня в 15:00 в второй части эфира AM Live обсудим, как компании сегодня выстраивают практику анализа исходного кода. С экспертами разберем: — как встроить проверки безопасности в CI/CD; — как работать с legacy-кодом; — как повысить доверие разработчиков к результатам сканирования; — и как избежать превращения DevSecOps в DevStopOps. 🔗 Регистрируйтесь по ссылке и не пропустите эфир!
Результаты исследования безопасности российских frontend-приложений Q2 2026 Опубликовали отчет, посмотрим, что изменилось за год с предыдущего исследования ↗️ Как и в прошлый раз мы c помощью FAST-анализатора проверили > 3000 публичных frontend-приложений 🖥 крупнейших коммерческих российских компаний. Основные показатели и динамика: ⚠️ загрузка скриптов с зарубежных хостов: 48 % (-16🤔) ⚠️ отправка запросов на зарубежные хосты: 59 % (-12🤔) ⚠️ вызовы eval() и других высокорисковых функций браузера (возможный признак наличия вредоносного кода 🦠): 45 % (-5🤔) ⚠️ компании, рискующие получить штрафы от 1 до 18 млн. руб. 💸 за сбор ПД 🪪 с использованием БД за пределами РФ: 59%(-11🤔) ⚠️ наличие заголовка Content Security Policy (CSP): 30 % (+7🤔) ⚠️ загрузка печально известного скрипта Битрикс Аналитика: 11% (-10🤔) ⚠️ использование Яндекс Метрики с вебвизором 57% (+20🤔) - резкий рост в связи с улучшением правила обнаружения в FAST Средняя оценка безопасности: 49 из 100 (+10🤔) Положительная динамика радует, но в среднем все по-прежнему на неприемлемо низком уровне ❌ ❌ Эффективность конфигурации CSP: 8/100 (+1🤔) - здесь по-прежнему все печально, а просто наличие заголовка не делает приложение безопаснее. ❌ Низкие оценки в критических отраслях: транспорт (26), медицина (36), e-commerce (38). ❌ Снизилась оценка в категории онлайн-банков 75/100 (-2🤔). С учетом актуальных угроз и известных инцидентов текущая оценка остается неудовлетворительной. Как мы знаем: бардак 🔴, хаос и слепые зоны 👁(отсутствие непрерывной инвентаризации, управления изменениями и мониторинга) - главная причина инцидентов ИБ, а особенно для frontend-приложений, где работа в слепой зоне (браузере пользователя) - штатная неизбежная ситуация. Знать, что делает JavaScript-код на веб-страницах во времени, близком к реальному, и быстро реагировать на несанкционированные изменения 🆘 - главная задача, которую решает анализатор класса FAST (Frontend Application Security Testing) ☺️ Полный отчет об исследовании, подробное описание рисков и рекомендации доступны по ссылке: 📄 dpa-frontend-security-research-q2-2026.pdf @FrontSecOps