ProdSecmaxxing. Автоматизация продуктовой безопасности с LLM
Программный комитет ещё не принял решения по этому докладу
Целевая аудитория
Тезисы
AppSec сильно меняется благодаря AI – раньше мы все внедряли себе SAST/DAST/SCA, затем все дружно разрабатывали оркестраторы этих инструментов/ASOC/ASPM, а сейчас новым трендом-стандартом становится внедрения в эти процессы LLM – LLM-триаж, агентные SAST и DAST и пр. Хороших решений все больше, но что дальше? Как автоматизировать не отдельные шаги, а сам процесс продуктовой безопасности? В докладе расскажу про систему, которая сама следит за всем SDLC – эпики и задачи в трекере, требования, архитектуры и sequence-диаграммы, PR, конфиги, деплои – сама собирает бизнес- и технический контекст инициативы и выдает анализ модели угроз, конкретные риски, уязвимости и проблемы.
Application Security инженер. DAST - страсть, в которую вкладывался на протяжении всей карьеры: внедрял, сопровождал, ломал, разрабатывал. Автоматизирую все, что можно (и нельзя) автоматизировать. Агитирую LLM в Application Security. Катаюсь на велосипеде, играя в настольный теннис.
Видео
Другие доклады секции
Внедрение AI в SDLC