PROFILES TAINT + LLM

Внедрение AI в SDLC

Application security

Программный комитет ещё не принял решения по этому докладу

Целевая аудитория

Appsec и DevSecOps инженеры всех мастей

Тезисы

Расскажем про вторую S в SDLC и как мы ищем баланс между традиционными appsec инструментами и AI в сопровождении безопасности разработки. Снизим нагрузку и шум от SAST-сканеров с помощью динамически формируемых рулсетов с учетом ландшафта и направлений разработки, построим граф вызовов и посчитаем на нем трассы от пользовательского ввода до уязвимой функции в нетривиальных кейсах, таких как sqli или SCA, независимо от того, умеет ли сканер в taint, соберем расширенный контекст по оставшимся сработкам для анализа LLM и appsec-ом.

Строю сервисы продуктовой безопасности и дата-аналитики в Ozon Fintech.

Ранее аппсечил, пентестил, кодил security‑сервисы, складывал security‑данные в security‑закрома, рисовал аналитику и собирал процессы вокруг в «Яндексе», «Авито», Positive Technologies и «Открытии».

Занимаюсь продуктовой безопасность в банке. Ищу уязвимости в коде и внедряю LLM-решения в процессы ИБ.

Видео

Другие доклады секции

Внедрение AI в SDLC