Пять лет в проде: AI-агент находит уязвимости, которые не находит SAST

Внедрение AI в SDLC

Программный комитет ещё не принял решения по этому докладу

Целевая аудитория

Платформенным командам и архитекторам в компаниях с десятками и сотнями сервисов: и тем, у кого работающий AppSec-стек и ощущение, что он всё равно не покрывает бизнес-логику; и тем, кто гоняет по всему парку любой тяжёлый автоматический анализ; и тем, кто строит AI-платформу для разработки и ищет, куда её приложить с измеримым эффектом.

Тезисы

В Циане 300 инженеров и больше тысячи сервисов. SAST стоит давно, ручное ревью сервисов идет силами AppSec. И всё равно в сервисе аутентификации пять лет жила уязвимость с CVSS оценкой 8.6, которую мы срочно исправили. Уязвимость влияла на конфиденциальность данных, а также была доступна широкому списку лиц. Нашёл её не пентест и не сканер, а агентский воркфлоу на Claude Code, собранный за одну пятницу.

Дальше мы прогнали сканер по 73 критичным системам, разобрали результаты и сравнили выдачу с классическими Security инструментами. Подтверждённых уязвимостей — 700, 40 из которых высокой критичности, практически все невозможно найти классическими инструментами: это сценарные дефекты из нескольких ручек разных сервисов, где каждый вызов по отдельности легитимен, а также различные уязвимости бизнес логики, антипаттерны (например fail open).

Расскажем, как устроен сканер и почему без графа сервисов он не видит цепочек; сколько стоит один прогон в деньгах и человеко-часах; какая доля отчётов оказалась мусором и что мы сделали, чтобы инженеры не перестали их читать. И про второй режим — инкрементальное ревью на PR, которое не даёт новым уязвимостям попадать в прод.

До 2017 10 лет занимался профессиональной разработкой на Python. Увлекается также функциональными языками программирования. С 2017 - начинающий руководитель группы разработчиков.

Работаю в компании Циан, до этого работал как пентестер в ГК Астра. Занимаюсь построением процессов безопасной разработки, а также разработкой и внедрением решений для продуктовой безопасности, например, SAST, SCA, ASOC. Закончил кафедру информационной безопасности МГТУ им. Баумана.

Успел пройти путь до тимлида в пентесте, теперь же ушел в мир продуктовой безопасности и активно развиваю свои скиллы тут. Люблю находить новый решения и делиться ими с коллегами.
В свободное время увлекаюсь фотографией, часто посещаю рок-концерты и играю в игры.

Видео

Другие доклады секции

Внедрение AI в SDLC