Пять лет в проде: AI-агент находит уязвимости, которые не находит SAST
Программный комитет ещё не принял решения по этому докладу
Целевая аудитория
Тезисы
В Циане 300 инженеров и больше тысячи сервисов. SAST стоит давно, ручное ревью сервисов идет силами AppSec. И всё равно в сервисе аутентификации пять лет жила уязвимость с CVSS оценкой 8.6, которую мы срочно исправили. Уязвимость влияла на конфиденциальность данных, а также была доступна широкому списку лиц. Нашёл её не пентест и не сканер, а агентский воркфлоу на Claude Code, собранный за одну пятницу.
Дальше мы прогнали сканер по 73 критичным системам, разобрали результаты и сравнили выдачу с классическими Security инструментами. Подтверждённых уязвимостей — 700, 40 из которых высокой критичности, практически все невозможно найти классическими инструментами: это сценарные дефекты из нескольких ручек разных сервисов, где каждый вызов по отдельности легитимен, а также различные уязвимости бизнес логики, антипаттерны (например fail open).
Расскажем, как устроен сканер и почему без графа сервисов он не видит цепочек; сколько стоит один прогон в деньгах и человеко-часах; какая доля отчётов оказалась мусором и что мы сделали, чтобы инженеры не перестали их читать. И про второй режим — инкрементальное ревью на PR, которое не даёт новым уязвимостям попадать в прод.
До 2017 10 лет занимался профессиональной разработкой на Python. Увлекается также функциональными языками программирования. С 2017 - начинающий руководитель группы разработчиков.
Работаю в компании Циан, до этого работал как пентестер в ГК Астра. Занимаюсь построением процессов безопасной разработки, а также разработкой и внедрением решений для продуктовой безопасности, например, SAST, SCA, ASOC. Закончил кафедру информационной безопасности МГТУ им. Баумана.
Успел пройти путь до тимлида в пентесте, теперь же ушел в мир продуктовой безопасности и активно развиваю свои скиллы тут. Люблю находить новый решения и делиться ими с коллегами.
В свободное время увлекаюсь фотографией, часто посещаю рок-концерты и играю в игры.
Видео
Другие доклады секции
Внедрение AI в SDLC