Агентская система построения цикла РБПО

Внедрение AI в SDLC

Защита информации
Безопасность программного кода, SQL и прочие инъекции
Управление изменениями
Управление инцидентами
Управление уязвимостями
Надёжность продакшена
Тестирование новых продуктов
Логи, метрики, ошибки
Автотесты
Безопасность
Инфобезопасность

Программный комитет ещё не принял решения по этому докладу

Целевая аудитория

Инженеры по безопасной разработке (AppSec, DevSecOps), Разработчики, Тимлиды и руководители команд разработки, Архитекторы ПО, Инженеры, разрабатывающие агентские системы и LLM-приложения, Специалисты испытательных лабораторий, Инженеры по ML-инфраструктуре (MLOps), Менеджеры продуктов и проектов

Тезисы

Утверждённая ФСТЭК 12 мая 2026 г. «Методика выявления уязвимостей и недекларированных возможностей в программном обеспечении» требует от разработчика анализа поверхности атаки, статического анализа исходного кода анализатором, соответствующим ГОСТ Р 71207-2024, ручной разметки всех предупреждений о критических ошибках, композиционного анализа, фаззинг-тестирования и оформления результатов. На практике это означает штат экспертов по каждому виду анализа, постоянное вовлечение продуктовой команды и перестройку конвейера при каждом изменении кодовой базы, появлении новых продуктов или обновлении нормативных требований. Именно на эту проблему — трудоёмкость и стоимость построения и сопровождения цикла РБПО — направлена наша работа.

Мы разработали систему агентов, работающих под управлением ассистента программиста с открытым исходным кодом OpenCode: встроенный LSP даёт широкую поддержку языков программирования, а протоколы MCP и ACP — интеграцию с инструментами анализа и агентов между собой. Реализованы агенты продуктового менеджера, ревьюера, лидера команды, работы с репозиториями и сборки, статического анализа исходного кода (SVACE, ISP-Aurora), статического анализа бинарного кода (BinSide), динамического анализа (AutoFuzz, Crusher), композиционного анализа (ISP-Puaro) и сбора с дедупликацией результатов (DefectDojo). Агенты учитывают не только требования нормативной документации, но и особенности и лучшие практики внедрения инструментов анализа ИСП РАН, что позволяет получить единый бесшовный конвейер с взаимной интеграцией инструментов, а не набор разрозненных запусков. Часть автоматизации сознательно сделана без LLM: АвтоФазз из комплекса Crusher генерирует фаззинг-цели, радикально упрощая их написание и сопровождение. Отдельный результат — оценка требований к инфраструктуре: для построения полного цикла достаточно 30B-моделей, разворачиваемых локально на потребительских картах уровня RTX 4090/5090, без отправки кода во внешние API. При этом заявленные окна контекста вплоть до 1 млн токенов на практике недостижимы — модели начинают галлюцинировать существенно раньше, поэтому в систему встроены механизмы детектирования и исправления галлюцинаций. Подход применим к проектам на языках, поддерживаемых инструментами ИСП РАН, и допускает перестроение цикла под изменяющиеся требования нормативной документации или внутренние стандарты компании.

Лидер команды, разрабатывающей комплекс динамического анализа Crusher в ИСП РАН им. Иванникова. Окончил факультет Информатики и систем управления МГТУ Н. Э. Баумана. С 2015 года занимается исследованиями в области статического и динамического анализа и фаззинга. С 2016 года является ведущим разработчиком Crusher. Развивает направление объединения в комплексе Crusher статического и динамического анализа.

Руководитель направления разработки автономных систем и технологий для создания безопасного программного обеспечения. Кандидат физ.-мат. наук.

Видео

Другие доклады секции

Внедрение AI в SDLC