sast dast инструменты

  1. Сергей Попов

    Статья Application Security тестирование веб-приложений: от сканера к архитектурному пентесту

    Три месяца назад на архитектурном ревью финтех-проекта я наткнулся на штуку, которую хоть в учебник вставляй: JWT-токены валидировались на API Gateway, но ни один из четырёх backend-микросервисов не проверял подпись самостоятельно. Semgrep молчал - в коде формально всё чисто. DAST-сканер не...
  2. Сергей Попов

    Статья DevSecOps для разработчиков: минимальный набор навыков ИБ в 2026 году

    Четырнадцать минут. Столько нужно автоматизированному сканеру, чтобы найти AWS-ключ, случайно закоммиченный в публичный репозиторий. Я видел этот сценарий трижды за последний год: джуниор коммитит .env, бот подхватывает секрет, компания получает счёт за чужие вычислительные ресурсы. По MITRE...