Портфель технологий «Солар» для защиты от ИИ-угроз в разработке ПО
ГК «Солар» анонсировала портфель решений для комплексной защиты приложений от ИИ-угроз, сформированный на базе трех ее технологий − Solar appScreener, Luntry и Hexway. Портфель охватывает пять ключевых этапов жизненного цикла ПО и формирует единый контур безопасности − от обнаружения уязвимостей до управляемого устранения и контроля рисков на этапах эксплуатации ПО.
Согласно данным Аналитического центра ГК «Солар» и экспертов направления безопасной разработки компании, ИИ и платформенный подход стали ключевыми драйверами, которые определяют развитие рынка AppSec. Эксперты Solar appScreener отмечают, что ИИ кардинально изменил профиль рисков для безопасности приложений. С одной стороны, вайбкодинг ускоряет разработку приложений в сотни раз, с другой – приводит к резкому росту уязвимостей в коде за счет растущих объемов разработки и попыток переложить самые трудоемкие процессы верификации и устранения уязвимостей на неспециализированные LLM. Например, публичные языковые модели (DeepSeek, ChatGPT и др.) неточно определяют до 40–50% уязвимостей, которые можно выявить с помощью инструментов статического анализа кода.
Поверхностный анализ кода и непредсказуемость результатов анализа приводят к тому, что снижается безопасность разработки софта в CI/CD-контейнерах (изолированных исполняемых средах, обычно Docker или Kubernetes, которые позволяют автоматизировать сборку, тестирование и доставку кода, гарантируя его идентичную работу на любом сервере). Как показывают исследования «Солара», в 75–80% массовых цифровых сервисов содержатся критичные уязвимости, которые могут приводить к утечкам конфиденциальной информации пользователей, при том что ИИ на стороне атакующих сокращает в десятки раз «окно» для реализации уязвимостей.
Для снижения рисков ИИ для безопасности приложений «Солар» сформировал комплексную защиту приложений – от кода до контейнеров – на основе трех технологий: Solar appScreener, Hexway и Luntry. Этот подход повышает эффективность процессов разработки, позволяет соответствовать требованиям ФСТЭК России и Банка России и стандартам безопасной разработки (включая ГОСТ Р 56939), оптимизировать ФОТ и снизить зависимость от дефицита квалифицированных экспертов на рынке AppSec.
ИИ-плагин, интегрированный в модуль статического анализа кода (SAST) продукта Solar appScreener, – LLM-модель, обученная на данных проектов по безопасной разработке более 1000 компаний в течение семи лет. Продукт снимает с разработчиков трудоемкие задачи по верификации, исправлению уязвимостей с точностью более 90% на этапе триажа и до 85% на этапе кодфикса, а также автоматически подбирает и обновляет перечень зависимостей в коде.
ИИ-плагин настраивается под требования разработчика ПО, позволяет применять логику верификации ко всем обнаруженным уязвимостям или только к высокоприоритетным рискам. Таким образом, Solar appScreener сокращает число ложных срабатываний при SAST-анализе и в разы ускоряет устранение уязвимостей, поддерживая производительность команды разработки без ущерба для безопасности софтверного продукта. ИИ-плагин может быть развернут в закрытом контуре, работает без доступа в интернет, что минимизирует риски утечек данных во внешние сервисы и платформы для обмена кодом.
Платформа Luntry для комплексной безопасности контейнерных приложений и систем оркестрации Kubernetes усиливает возможности Solar appScreener и Hexway ASOC. Решение «понимает» контекст работы ИИ-кластеров и ИИ-агентов в процессах разработки и обеспечивает защиту в трех сценариях. В первую очередь, это приоритизация уязвимостей в коде, сгенерированном или проверенном с помощью ИИ, что позволяет эффективно распределять ресурсы команды разработки. Второй сценарий – это обнаружение и предотвращение неизвестных угроз, включая потенциальные 0-day и 1-day атаки. Третий сценарий – «недоверенный код как на ладони», который обеспечивает полную прозрачность происходящего в кластере Kubernetes и контейнерах с ИИ-сгенерированным кодом и ИИ-агентами.
ASOC-платформа Hexway лежит в основе процесса DevSecOps, который управляет процессами разработки приложений. Платформа позволяет контролировать четыре трека. Она формирует очередь на исправление уязвимостей на основе результатов сканирования SAST, DAST, SCA, пентестов и ручных проверок кода, чтобы исключить дубли и повторные срабатывания. На этапе приоритизации и триажа учитывается критичность уязвимости, достижимость, эксплуатируемость и требования SLA. ИИ помогает проводить первичный триаж, группировать похожие находки и выделять вероятные ложные срабатывания.
На этапе исправления уязвимостей платформа ускоряет процессы. Благодаря интеграции с публичной и локальной LLM, а также встроенному ML-компоненту Hexway ASOC объясняет проблему в контексте приложения, формирует рекомендации по исправлению и помогает подготовить безопасный вариант кода и проверочный тест. Платформа ASOC также помогает контролировать сроки, исключения и статусы: например, если уязвимость закрывается после повторной проверки, то руководитель проекта видит не только количество найденных проблем, но и динамику риска. Данные меры позволяют работать с большим потоком уязвимостей в коде, в том числе сгенерированном ИИ, и получать конкретные задачи на исправление.
Таким образом на базе трех технологий формируется единый контур безопасности – от кода до runtime. Он охватывает пять этапов: разработку кода, сборку ПО, тестирование, выход релиза «в прод», эксплуатацию, обеспечивает агреграцию данных, приоритизацию процессов разработки, выполнение SLA и контроль метрик.
По оценке «Солар», платформа технологий в безопасной разработке будет наиболее востребована в ИТ- и финансовом секторе, промышленности, энергетике, ритейле.