Мост между SAST и фаззингом: как из сработки SAST получить подтверждённую уязвимость

Инструменты статического анализа (SAST) лишь подсвечивают вероятные уязвимости, генерируя гипотезы. Динамическое тестирование (DAST) и фаззинг, напротив, выявляют реальные сбои на работающем приложении и фиксируют вектор атаки, но не указывают на конкретную строку в исходниках. Традиционно эти два подхода существуют в изоляции, образуя методологический разрыв, преодолеть который способен только AppSec‑эксперт путем кропотливого ручного триажа.

(далее…)

Локус контроля: 4 убеждения, которые тихо хоронят ваши амбиции

Локус контроля: 4 убеждения, которые тихо хоронят ваши амбиции - 1

По статье, также сделал видео на Youtube.


(далее…)

Как управлять командой в 2026 году: зумеры, удаленщики и методы, которые не раздражают

Привет, Хабр!

Меня зовут Василий, я директор SaaS-направления в Аспро — мы разрабатываем систему управления проектами Аспро.Cloud.

Я в IT уже пять лет. Из них последние два — в условиях, когда часть людей в офисе, часть в других городах, среди новых сотрудников все больше тех, кто родился в 2000-х. Ежедневные стендапы, квартальный фидбэк, контроль по онлайн-статусу — все это когда-то работало. Потом перестало.

(далее…)

От сотен алертов к доказанным уязвимостям: как эволюционирует DevSecOps при объединении 7 сканеров в единый пайплайн

Классический подход к Application Security сегодня переживает кризис. Интеграция разрозненных SAST, DAST и SCA‑инструментов в CI/CD часто приводит к одному и тому же результату: разработчики тонут в сотнях «критических» алертов, до 80% из которых — это false positives и информационный шум. AppSec‑команды тратят недели на ручной триаж, а уязвимости исправляются уже после сборки или, что хуже, после инцидента.

(далее…)

ROI вместо интуиции: как мы перестали спорить о приоритетах и начали считать деньги

За карьеру мне часто приходилось слышать противоположные идеи от руководителей. Один утверждал: «Не трать время на актуализацию бэклога. Если задача действительно важна, то бизнес сам придет и подсветит приоритеты.» Второй в первый же день сказал: «Первым делом наведи порядок в бэклоге.»

Я понял: спорить о подходах можно бесконечно. Вопрос в другом:

По каким критериям мы вообще принимаем решения?

(далее…)

Почему попытка не думать о работе заставляет думать о ней ещё больше

Ноутбук закрыт уже несколько часов. Рабочий день вроде бы закончился. Вы ужинаете, разговариваете с близкими или смотрите фильм. Но часть внимания остаётся в незаконченной задаче. В голове периодически всплывает:

— Надо было ещё это проверить.

— А вдруг я что‑то упустил?

— Завтра первым делом нужно посмотреть.

Иногда в такие моменты действительно приходит хорошее решение. Такое случается. Особенно если задача сложная и вы долго над ней работали. Но чаще ничего нового не происходит. Вы просто снова и снова прокручиваете одни и те же мысли. Тогда Вы говорите себе:

(далее…)

Вайб‑кодинг против ИБэшника. Несмертельная битва. Часть 1

Привет, Хабр! Меня зовут Артур, директор по безопасности NtechLab и энтузиаст вайб‑кодинга). Сегодня поговорим о применении вайб‑кодинга в информационной безопасности внутри компании: реально ли использовать нейросеть для создания продукта «под ключ» или это заранее путь в никуда. Присаживайтесь, нас ждет увлекательное путешествие и море слез — без этого никуда:)

(далее…)

Наш ИИ-агент не закрыл ни одной боевой задачи. И это лучшее, что с ним случилось

Наши аналитики почти перестали писать SQL руками и ходить к разработчикам с вопросом «а как работает эта фича». Сделал это инструмент, который мы строили для другого: он должен был сам закрывать задачи разработки. С исходной целью он провалился, и провалился интересно. Расскажу, где именно.

Почему вообще взялись

(далее…)

Погружаемся в пучины цифро-финансового безумия Думы РФ — обзор закона о криптовалюте

Погружаемся в пучины цифро-финансового безумия Думы РФ — обзор закона о криптовалюте - 1

О чем речь

(далее…)

Я один сделал ИИ‑репетитора английского. Разнесите его, пожалуйста