PROFILES TAINT + LLM
Программный комитет ещё не принял решения по этому докладу
Целевая аудитория
Тезисы
Расскажем про вторую S в SDLC и как мы ищем баланс между традиционными appsec инструментами и AI в сопровождении безопасности разработки. Снизим нагрузку и шум от SAST-сканеров с помощью динамически формируемых рулсетов с учетом ландшафта и направлений разработки, построим граф вызовов и посчитаем на нем трассы от пользовательского ввода до уязвимой функции в нетривиальных кейсах, таких как sqli или SCA, независимо от того, умеет ли сканер в taint, соберем расширенный контекст по оставшимся сработкам для анализа LLM и appsec-ом.
Строю сервисы продуктовой безопасности и дата-аналитики в Ozon Fintech.
Ранее аппсечил, пентестил, кодил security‑сервисы, складывал security‑данные в security‑закрома, рисовал аналитику и собирал процессы вокруг в «Яндексе», «Авито», Positive Technologies и «Открытии».
Занимаюсь продуктовой безопасность в банке. Ищу уязвимости в коде и внедряю LLM-решения в процессы ИБ.
Видео
Другие доклады секции
Внедрение AI в SDLC