Блог Xygeni

Инженерная разработка агентской проводки

Разработка системы управления агентом: модель — это не поверхность атаки, а сама система управления.

Инженерное проектирование с использованием готовых моделей превращает модели в полезных агентов. Оно также предоставляет злоумышленникам новую цель: файлы, которые сообщают вашему агенту, на что он способен.
Рамочная программа управления рисками NIST

Структура управления рисками NIST: место вашей программы обеспечения безопасности приложений в ней.

Структура управления рисками NIST — это процесс, а не контрольный список. В ней рассматривается место безопасности приложений (AppSec), какие структуры NIST к ней подключаются и как предоставлять ей подтверждающие данные.
OWASP ASVS

OWASP ASVS: Как сравнить эффективность вашей программы обеспечения безопасности приложений с его помощью.

OWASP ASVS исполняется 18 лет. Как команды действительно его используют, где возникают проблемы с внедрением и как оценивать эффективность вашей программы безопасности приложений по каждому уровню.
Уязвимость повышения привилегий

Уязвимость повышения привилегий в CI/CD pipelines

Уязвимость, приводящая к повышению привилегий, в CI/CD pipelineДля этого не требуется эксплойт. Как злоумышленники используют токены, триггеры и контейнеры в своих целях, и как перекрыть каждый из этих путей.
Безопасность приложений ИИ

Безопасность приложений ИИ: что мы услышали на OWASP в Порту и Карлсруэ

В области безопасности приложений ИИ на конференциях OWASP в Порту и Карлсруэ доминировали эксперты. Что же произошло? ASPM В чем же на самом деле разница между ними? SASTи где помогают методы сортировки и устранения проблем, основанные на искусственном интеллекте.
Управление рисками ИИ

Управление рисками в сфере ИИ: две дисциплины, один перечень рисков

Четыре поисковых запроса, две совершенно разные вакансии. Управление рисками, связанными с ИИ, — это не та же дисциплина, что и использование ИИ для управления рисками, и большинство организаций нанимают специалистов по одному направлению, одновременно получая предложение по другому. Интересно то, что происходит, когда понимаешь, что это одна и та же программа.
Метрики рисков ИИ

Риски, связанные с ИИ: показатели, которые говорят о том, работает ли ваша стратегия использования агентного ИИ.

Сегодня на каждом заседании совета директоров задают один и тот же вопрос: каков наш риск, связанный с ИИ? Большинство команд отвечают прилагательными. Вот метрики риска, связанного с ИИ, которые дают числовые значения, откуда берется каждая из них и что должна охватывать стратегия агентного ИИ, прежде чем любая из них начнет иметь значение.
Угрозы безопасности ИИ

10 главных угроз безопасности ИИ и способы их выявления.

Две вещи попадают под одну и ту же категорию, но это не одна и та же проблема. Атаки на системы искусственного интеллекта и атаки, осуществляемые с помощью ИИ, требуют разных средств контроля, разных владельцев и разных доказательств. Десять угроз, разделенных на две части, и один шаг, предшествующий каждой из них.
Безопасность разработки программного обеспечения

Безопасность при разработке программного обеспечения: контрольный список требований из 12 строк, которые вы можете проверить.

Большинство требований к безопасности при разработке программного обеспечения описывают желаемое состояние, а это значит, что никто не может их пройти или не пройти. Вот 12 требований, представленных в виде проверок, каждое из которых сопровождается подтверждающим документом.
Инструменты для работы с ИИ в команде "Красных"

Инструменты «красной команды» в области ИИ проверяют, что говорит ваша модель. Они не проверяют, что ваш агент сделает дальше.

Узнайте подробности кампании 24712-pl и пакетов с нулевой зависимостью, использованных в ходе инцидента безопасности.
Уязвимости пакетов npm

Уязвимости пакетов npm: как их обнаружить и исправить до того, как они будут выпущены.

Узнайте подробности кампании 24712-pl и пакетов с нулевой зависимостью, использованных в ходе инцидента безопасности.
Инструменты для тестирования на проникновение с использованием ИИ

Инструменты для пентестинга с использованием ИИ: на что обратить внимание и что на самом деле меняет пентестинг с помощью Agentic.

Инструменты для пентестинга с использованием ИИ представлены в четырех различных формах. В этом разделе рассматриваются изменения, вносимые агентным пентестингом, семь критериев оценки и его возможности.