Агентская система построения цикла РБПО
Программный комитет ещё не принял решения по этому докладу
Целевая аудитория
Тезисы
Утверждённая ФСТЭК 12 мая 2026 г. «Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении» требует от разработчика анализа поверхности атаки, статического анализа исходного кода анализатором, соответствующим ГОСТ Р 71207-2024, ручной разметки всех предупреждений о критических ошибках, композиционного анализа, фаззинг-тестирования и оформления результатов. На практике это означает штат экспертов по каждому виду анализа, постоянное вовлечение продуктовой команды и перестройку конвейера при каждом изменении кодовой базы, появлении новых продуктов или обновлении нормативных требований. Именно на эту проблему — трудоёмкость и стоимость построения и сопровождения цикла РБПО — направлена наша работа.
Мы разработали систему агентов, работающих под управлением ассистента программиста с открытым исходным кодом OpenCode: встроенный LSP даёт широкую поддержку языков программирования, а протоколы MCP и ACP — интеграцию с инструментами анализа и агентов между собой. Реализованы агенты продуктового менеджера, ревьюера, лидера команды, работы с репозиториями и сборки, статического анализа исходного кода (SVACE, ISP-Aurora), статического анализа бинарного кода (BinSide), динамического анализа (AutoFuzz, Crusher), композиционного анализа (ISP-Puaro) и сбора с дедупликацией результатов (DefectDojo). Агенты учитывают не только требования нормативной документации, но и особенности и лучшие практики внедрения инструментов анализа ИСП РАН, что позволяет получить единый бесшовный конвейер с взаимной интеграцией инструментов, а не набор разрозненных запусков. Часть автоматизации сознательно сделана без LLM: АвтоФазз из комплекса Crusher генерирует фаззинг-цели, радикально упрощая их написание и сопровождение. Отдельный результат — оценка требований к инфраструктуре: для построения полного цикла достаточно 30B-моделей, разворачиваемых локально на потребительских картах уровня RTX 4090/5090, без отправки кода во внешние API. При этом заявленные окна контекста вплоть до 1 млн токенов на практике недостижимы — модели начинают галлюцинировать существенно раньше, поэтому в систему встроены механизмы детектирования и исправления галлюцинаций. Подход применим к проектам на языках, поддерживаемых инструментами ИСП РАН, и допускает перестроение цикла под изменяющиеся требования нормативной документации или внутренние стандарты компании.
Лидер команды, разрабатывающей комплекс динамического анализа Crusher в ИСП РАН им. Иванникова. Окончил факультет Информатики и систем управления МГТУ Н. Э. Баумана. С 2015 года занимается исследованиями в области статического и динамического анализа и фаззинга. С 2016 года является ведущим разработчиком Crusher. Развивает направление объединения в комплексе Crusher статического и динамического анализа.
Руководитель направления разработки автономных систем и технологий для создания безопасного программного обеспечения. Кандидат физ.-мат. наук.
Видео
Другие доклады секции
Внедрение AI в SDLC