tgindex
Safety jacket
@SafetyJacketрусский

Канал о Application Security & DevSecOps Инструменты, процессы, уязвимости, лучшие практики и регламенты, а также обучающие материалы и исследования Поддержать бустом https://t.me/boost/SafetyJacket by Sharov Ilia

Последний пост
3 авг.
Последнее чтение
09:08
Постов за неделю
0
Всего постов
24
Тип
открытый
Язык
русский
В каталоге с
13 авг.
Подписчики
567
+1 за 3 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
739
24 постов
Вовлечённость
130,3%
к подписчикам
Постов в день
0,0
всего 24
Упоминаний
0
каналов
Охват размещения
оценка
1/24сутки в ленте
382
1/48двое суток
437
1/72трое суток
472

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 3 авг.340619

    Привет! У меня сегодня сразу две новости :) Во-первых, у админа (то есть у меня) сегодня день рождения! 🎉 Значит, начинается новый личный год и новый этап в жизни🎁 Во-вторых, сегодня мой последний рабочий день в 🥚 За эти три с половиной года удалось пройти действительно невероятный путь: от внедрения и развития отдельных практик до перезапуска корпоративной модели управления айдентити и создания масштабной системы безопасной разработки для экосистемы МТС. Было интересно, много сложных задач, сильная команда, крутые проекты и огромное количество профессионального опыта. Хочу сказать большое спасибо всем, с кем довелось работать и создавать эти решения вместе. Это были насыщенные и очень ценные годы. Теперь время двигаться дальше. Куда именно? Расскажу уже совсем скоро. 😉 ✈️ SafetyJacket 🦍

  • Всем привет! Вчера в разговоре с менеджером сообществ MWS узнал интересный факт: мероприятия, которые мы проводим по DevSecOps в компании стабильно показывают одну из самых высоких вовлеченностей и удержания аудитории на протяжении эфиров. Думаю, причина проста: когда специалисты по безопасности не просто плодят требования и запреты, а технологически подкованы, говорят с ИТ и бизнесом на одном языке и помогают решать реальные задачи, вовлекать аудиторию становится значительно проще. Читайте на Хабре как мы переосмыслили программу Security Champion, какие ошибки допустили, что в итоге изменили и почему сегодня смотрим на нее уже не как на отдельную инициативу, а как на инструмент формирования инженерной культуры. #SecurityChampions ✈️ SafetyJacket 🦍

  • Если посмотреть на развитие AI в AppSec за последние несколько лет, можно заметить интересную закономерность: AI берет все более сложные задачи, от генерации кода и поиска уязвимостей до автоматизации их исправления, что в свою очередь дает возможность покрытия всего жизненного цикла управления уязвимостями. 2022–2023 AI для генерации кода 2023–2024 AI для поиска и объяснения уязвимостей 2024–2025 AI для триажа, приоритизации и анализа 2025–2026 AI для генерации патчей, проверки исправлений 2027-2028 ? AI для автономных Security Workflows Поэтому, если тренд сохранится, то 1) Конкуренция между AppSec платформами постепенно сместится от качества детектирования к автоматизации устранения 2) Управление процессом сфокусируется на непрерывным предотвращении 3) Новым классом продуктов станут агентно-оркестрируемые Security Workflows 4) Наряду с качеством обнаружения ключевыми критериями станут скорость, надежность и безопасность автоматического устранения #AI ✈️ SafetyJacket 🦍

  • OpenAI меняет правила игры и представила инициативу Daybreak С применением ИИ не только ускорилась разработка, но и кратно увеличился объем уязвимого кода, а также находимых дефектов. Теперь OpenAI сфокусировались на решении этой проблемы и представили: Codex Security - теперь больше чем анализатор кода. Может строить модели угроз и определять достижимости, предлагать патчи, что по сути уменьшает бутылочное горлышко на исправление и снижает время жизни уязвимости Patch the Planet - отдельная инициатива для безопасности open-source, где помогают не только искать, но и исправлять проблемы В дополнение к этому OpenAI запустил программу Codex for Open Source с доступом к Codex Security! И бесплатно предлагает получить доступ к моделям на пол года Интересный ход. С одной стороны это действительно повысит безопасность open-source, на время С другой стороны, бесплатно в этом мире ничего не бывает и за эти пол года компании и разработчки встроят модель в процессы, после чего появится понятная коммерцилизация уже сформированной аудитории #AI ✈️ SafetyJacket 🦍

  • Эпоха ИИ все больше напоминает золотую лихорадку 21го века. Лишь немногие находили золото и действительно разбогатели. Зато гарантированно зарабатывали те, кто продавал старателям кирки, лопаты, одежду, обеспечивал и строил инфраструктуру вокруг всей этой гонки. Последнее особенно знакомо, да? 💸 Тысячи компаний, стартапов жгут свои бюджеты, вычислительыне ресурсы и время, пытаясь найти свою золотую жилу в применении ИИ. Кто-то создал AI-ассистента, AI-агента, кто-то очередной "революционный" продукт поверх сущестующей модели. Но основная ценность и деньги, все-же концентрируются у поставщиков инфраструктуры, моделей, чипов, данных и облачных платформ. 🤑 При этом создатели моделей все больше замыкают на себе, постепенно перестав быть просто поставщиками. Они создают интеграции, выходят в прикладные и жизненные сценарии. 💳 Получается любопытная ситуация: - сначала тебе продают инструмент - потом готовые решения - затем постепенно формируют зависимость от собственной платформы. А если создадут проблему, они сами же предложат решение, уже в следующем тарифе. Следующий этап развития ИИ будет связан уже не с нехваткой возможностей, а с нехваткой независимости. Ведь массовая зависимость от пары ИИ инструментов, делают его ограничения системными для всех индустрий. #AI ✈️ SafetyJacket 🦍

  • 10 июн.1 8971651

    Эпоха "бесплатный SSL от Let's Encrypt для всех и навсегда" подходит к концу для российских доменов .RU и .SU и не только Let's Encrypt в новой версии пользовательского соглашения (LE-SA v1.7 от 4 июня 2026 года) внес прямую санкционную оговорку ● You are not a person or entity that is: (a) located in, organized under the laws of, or ordinarily resident in any country or territory that is the target of comprehensive U.S. sanctions; (b) a prohibited or restricted party under U.S. or other applicable sanctions and export control laws and regulations; or (c) owned or controlled by or acting on behalf of anyone described in (a) or (b). You agree to use Let’s Encrypt Certificates and any services provided by or on behalf of ISRG in compliance with applicable U.S. export control and sanctions laws and regulations. Которая позволяет ограничить выпуск и продление сертификатов для отдельных лиц и организаций, которые например: - находятся, зарегистрированы, проживают на территории, находящейся под санкциями США; - принадлежат, контролируются или действуют в интересах таких лиц или организаций Вопрос резервирования и импортозамещения SSL подходит к тому, чтобы перестать быть теоретическим. Вопрос уже не в том, отключат или нет. Вопрос в том, что будет происходить в вашей компании на следующий день после отключения #risks

  • 20 мая631141

    Zero-day? Скорее уже Zero-day weeks. За май прям навалило уязвимостей с локальным повышением привилегий. Мало было сюрпризов перед праздниками, будто намеренно, так оно и после продолжило стрелять. Общий тренд последних недель: - Linux LPE массово в фокусе - Почти у всех багов PoC появляется за считанные дни - Patch management фактически превратился в ежедневную гонку - Все чаще приходится жить не только патчами, но и временными мерами митигации

  • ⚠️ В цепочке поставок снова тревожный сигнал, на этот раз VS Code Компания «Доктор Веб» обнаружила подозрительный JavaScript-код не где-нибудь, а в зависимостях новой версии Visual Studio Code (1.116). Детект: JS.Siggen5.44590. Старый добрый es5-ext commit ❤️ - Он не крадёт данные и не устанавливает бэкдоры, вроде ничего страшного (пока) - Однако, активируется только для пользователей с российским часовым поясом Почему это проблема: - Код не относится к функциональности библиотеки - Ведёт себя в зависимости от геопризнака - Содержит агитацию А главное, это пример неконтролируемого кода в supply chain известного разработчика ПО. Впрочем, не думаю что Microsoft известно о данном кейсе. При том, что тот же Sonatype в своих решениях имеет функциональность защиты от Protestware. Интересно, что же используют Мелкомягкие у себя 🖥 Кстати, если в Россию инциденты связанные с Protestware хлынули в 2022 году, то на западе первый случай детектировался еще в далеком 2016. #supplychain

  • Увидел тут пост (Света привет!) о публикации экосистемы плагинов к Claude и хочется подсветить одну "неудобную" вещь ИИ почти всегда дороже, чем кажется в презентациях и в предварительных расчетах. Поэтому всегда должен оставаться простой вопрос: ценность по отношению к стоимости? Любая инициатива с ИИ довольно быстро должна приземляться в экономику, сколько это стоит и какую измеримую пользу дает бизнесу. Особенно на фоне альтернатив без ИИ. Проще, предсказуемее, дешевле и зачастую отлично себя зарекомендовавших. Если задачу можно решить автоматизацией, инструментами или доработкой процессов, то использование ИИ должно быть обосновано не технологически, а экономически. Дополнительное напряжение создают две вещи: 1) Модель потребления ИИ. Из общения с одним директором по разработке GPT прозвучала показательная фраза: "нам нужно больше потребления токенов" 2) Подход к внедрению ИИ используется не потому, что это лучший инструмент или способ оптимизации, а потому что его "нужно использовать" и "масштабировать проникновение". И это уже не шутка, а новая метрика успеха. Не результат. Не эффект. А объем использования. #AI

  • Всем привет! Чуть ранее спрашивал вас о мифах, встречающихся в работе и обещал, что расскажу о своих. Не все из топ-10 поместились в статью, но вот пять из них. Приятного чтения ❤️ https://habr.com/ru/companies/ru_mts/articles/1004448/

  • Отличное представление классики «Наша священная земля ..», как по мне просто великолепно 😀 Всем хороших выходных!

  • видео или голосовое, без подписи

  • Организовали и провели тут внутренний Engineering Meetup MWS, в гибридном формате (очно+онлайн), прошло на ура! Люди смогли задать интересующие их вопросы, в том числе тет-а-тет и даже решить некоторые задачи, стоявшие перед коллегами. Конечно не обошлось и без рассказов о боли в преодолении препятсвий, куда же без них. Не знаю как вы, но в работе я постоянно сталкиваюсь с мифами вокруг DevSecOps и даже знаком с людьми породившие целый ряд из них... Однако, те что я слышал на конференциях или видел в статьях, скорее имели академический характер из серии Agile Manifesto. Ничего не имеющего общего с реальностью. Это конечно расстраивало, ведь ты понимаешь, что это лишь пересказ сказок, без опыта и не проверенных на практике. И вот в один из разделов доклада на митапе было решено положить именно Мифы, чтобы развеять их хотя бы внутри большой команды MWS, эта часть и кейсы внедрений, получили по моим ощущениям наибольший интерес.

  • 🤩🤩🤩 Поздравляю с наступающим Новым годом! 🤩 Спасибо, что этот год были со мной, читали посты и новости. 🤩 Пусть грядущий год огненной лошади не приносит нежданных Троянских коней. 🤩 Желаю отлично провести зимние каникулы, наполниться силами на новые свершения иисполнение желаний!

  • Чем отличается секс с девопсом от секса с девсекопсом Один топит за скорость а второй за безопасность И у обоих смещен в лево

  • 🤩 Кто включил новую политику блокировок за неделю до Нового года? 🥶 Да, это был я. И нет, это не спонтанное безумие, а три месяца фокусной подготовки Было волнительно. Включение прошло практически идеально! Стрельнули неожиданные кейсы и отрабатываем единичную эскалацию, но пока она мне скорее напоминает причту о пастухе, который кричал: "Волки!" Меньше уязвимостей, 🤩 спокойнее новогодние каникулы 🤩

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • 🏆Мы подвели итоги года! Расскажу о формате и блоках. 1) Представление результатов, достижений и демо направления в различных доменах, а также обзорные планы на 2026 год. 2) DevSecOps Awards, награждение наиболее отличившихся продуктовых команд разработки и сотрудников, отмеченных в Software Security Heroes, которые активно помогали или работали в направлении безопасности. 3) Премия DevSecOscar, которая уже третий год подряд традиционно проходит внутри нашего департамента. На премии отмечены сотрудники, вносящие значимый вклад в развитие, повышающие безопасность продуктов, обучающие коллег и делящиеся профессиональным мастерством. ⚪️ Одна из особенностей премии в том, что на ней также отмечает вклад тех, чья работа не всегда заметна публично, но оказывает существенное влияние на общий результат. ❤️ Спасибо всем, кто делает больше, чем «по должности». За идеи, инициативу, критику, поддержку и профессионализм. Хорошего вам вечера! #events #backstage

Safety jacket — tgindex