Daily MaverickWHAT’S COOKING: Roast butternut soup with roasted garlic, spices and orange zestThe Jerusalem PostIsrael 'in the dark' over flydubai terror hijacker investigation as Mossad probes link to IranPunchAt 70, Alake has made Ekiti proud — OyebanjiBollywood HungamaEggoz onboards Boman Irani as brand ambassadorInquirerGroup hits ‘veiled threats’ to journalists in Sara Duterte’s trialZDF heuteAktuelle Pressemitteilungen des ZDFUOLTécnico de jiu-jítsu Bruno Formiga é acusado de assédio sexual e estupro por alunas no RJColliderThis Horror Legend's Biggest Bomb Got Better With Its Unrated VersionObservador DesportoHomem aterra avioneta em Serpa e sai de táxiFootball ItaliaLazio linked with move for ex Man Utd and Crystal Palace winger ZahaABC NewsSeeing threats to religious liberty, Alito calls same-sex marriage a 'decisive' turnCNN بالعربيةبرفقة والديها وسروال جينز.. هل تتعمد عارضة أزياء هندية لفت الأنظار في باريس؟
The Daily Newsstand · Free, Always
Tuesday, October 6, 2026

«Солар» и AppSec Solutions объединили контроль цепочки поставок ПО и управление уязвимостями

Translate

|

ГК «Солар» и компания AppSec Solutions, разработчик решений в области безопасной разработки и защиты ИИ, объявили о технологическом партнерстве. В едином контуре объединились платформа для безопасной разработки Hexway ASOC (входит в ГК «Солар») и AppSec.Track – решение класса OSA/SCA для контроля состава и происхождения программных компонентов, включая ИИ-артефакты. Об этом CNews сообщили представители ГК «Солар».

Интеграция позволяет выстроить единый процесс — от проверки компонентов до централизованной обработки, приоритизации и устранения выявленных уязвимостей.

Особое внимание в таком процессе требуется уделять компонентам, которые разработчики выбирают с помощью ИИ-ассистентов. Языковая модель может предложить разработчику название несуществующего пакета. Если такой пакет впоследствии появляется в публичном репозитории, этот сценарий может использоваться для распространения вредоносного компонента. В результате зависимость попадает в кодовую базу не в рамках осознанного выбора и проверки, а вслед за рекомендацией ИИ-ассистента.

При использовании нескольких инструментов результаты анализа оказываются распределены между разными системами, что усложняет их сопоставление, приоритизацию и дальнейшую обработку. Интеграция Hexway ASOC и AppSec.Track объединяет два этапа работы с рисками: проверку компонентов до их попадания во внутренний репозиторий и централизованную обработку результатов анализа.

AppSec.Track отвечает за контур цепочки поставок ПО. На уровне политик OSA решение проверяет компоненты до их попадания во внутренний репозиторий, на каждой сборке контролирует фактический состав приложения и формирует SBOM, а также распространяет этот контроль на AI/ML-решения — сами модели и их open-source-окружение.

Hexway ASOC принимает эти данные в общий контур вместе с результатами других анализаторов. Платформа устраняет дубликаты, приоритизирует уязвимости и с помощью ML-компонента VampyBro отсеивает ложноположительные срабатывания, экономя ресурсы AppSec- и DevSecOps-команд.

В результате часть рисков выявляется и предотвращается еще до того, как компонент попадет в кодовую базу. Результаты анализа поступают в единый процесс обработки, где их можно приоритизировать, получать прозрачную картину рисков по продуктам и распределять задачи между командами.

«Для нас важно развивать не просто количество интеграций Hexway ASOC, а их практическую ценность для процессов безопасной разработки. Интеграция с AppSec.Track объединяет контроль цепочки поставок ПО и централизованное управление уязвимостями в едином DevSecOps-контуре. Для заказчиков это означает возможность масштабировать практики Shift Left, сохраняя скорость разработки и одновременно получая прозрачную картину рисков по продуктам и командам», – сказал Владимир Козицын, директор по развитию бизнеса Hexway (входит в ГК «Солар»).

«Атака на цепочку поставок начинается не с уязвимости в отчете, а с компонента, который не должен был попасть в репозиторий. AppSec.Track работает на опережение: отсекает недоверенные компоненты на входе, фиксирует реальный состав каждой сборки и распространяет тот же контроль на AI/ML-окружение. Отдельная задача – код, сгенерированный ИИ: AppSec.Track – первый российский SCA-анализатор, способный работать напрямую с ИИ-ассистентами, поэтому проверка зависимостей выполняется в момент генерации, а не постфактум, и в кодовую базу не попадает то, что LLM может внести незаметно. В связке с Hexway ASOC этот контур виден в общей картине рисков вместе с результатами других анализаторов», – сказал Михаил Макаров, руководитель продукта AppSec.Track компании AppSec Solutions.

Платформа Hexway ASOC уже интегрирована с инструментами безопасной разработки: Solar appScreener, Luntry, PVS-Studio, GitFlic, SASTAV и другими. Расширяя возможности технологического партнерства Hexway ASOC с решениями других российских вендоров, «Солар» учитывает задачи клиентов и позволяет встраивать платформу в уже используемый технологический стек.

AppSec.Track — платформа для предотвращения атак на цепочку поставок ПО. Контролирует цепочку поставок на трех уровнях: политиками OSA не пропускает опасные и недоверенные компоненты во внутренний контур, на каждой сборке проверяет состав приложения и формирует SBOM, защищает AI/ML-решения — сами модели и их open-source-окружение. Первый российский SCA-анализатор, способный работать напрямую с ИИ-ассистентами: через MCP-сервер ИИ-инструмент разработчика обращается к AppSec.Track и проверяет компоненты в момент генерации кода, а не постфактум, при этом срабатывают заданные в системе политики безопасности. Инструмент ориентирован на профессиональные команды разработки, внедряющие ИИ-ассистентов в свои процессы, и позволяет соблюдать требования безопасности (Secure by Design) даже при использовании генеративного кода. Включен в Единый реестр российских программ для ЭВМ и баз данных (реестровая запись № 20552 от 14.12.2023).

Hexway ASOC — российская ASOC/ASPM-платформа для DevSecOps, которая объединяет результаты любых сканеров (SAST, DAST, SCA) и содержит встроенные инструменты для поиска уязвимостей. Она автоматически приоритизирует уязвимости и формирует управляемый процесс их исправления; это первый на рынке продукт класса ASOC/ASPM с интеграцией как публичных, так и локальных LLM для интеллектуальных рекомендаций по исправлению кода прямо в интерфейсе. Платформа имеет ML-компонент VampyBro для автоматизации триажа и снижения нагрузки на команды безопасности. Включена в Реестр отечественного ПО (№ 27364).

View the original on CNews →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.