Open-source ускоряет разработку, но приносит уязвимости, вредоносные пакеты и лицензионные ограничения. AppSec.Track берёт цепочку поставок ПО под контроль.
Современное приложение до 77% состоит из стороннего и open-source кода, который вы не писали и не контролируете напрямую.
Log4Shell, XZ Utils, dependency confusion, typosquatting и protestware — цепочка поставок ПО стала главным вектором атак.
Критичные уязвимости, вредоносный код и опасные лицензии скрыты в транзитивных зависимостях 2+ уровня, которых нет в манифестах.
AppSec.Track контролирует цепочку поставок ПО на трёх уровнях: не пускает опасные компоненты в контур (OSA), проверяет состав приложения на каждой сборке (SCA) и защищает AI/ML-решения — сами модели и их open-source-окружение.
Компоненты проверяются в момент попадания в организацию — вредоносное и нежелательное блокируется до того, как окажется у разработчика.
На этапе сборки, публикации и деплоя AppSec.Track разбирает приложение до последней зависимости и держит Quality Gate.
Open-source приходит и в ИИ-разработку — в виде моделей из публичных хабов и их окружения. AppSec.Track контролирует и то, и другое.
Прозрачность стороннего кода и зависимостей — без остановки разработки.
Уязвимые и небезопасные зависимости видны и приоритизированы.
Состав ПО и SBOM — готовность к требованиям заказчиков и регуляторов.
Контроль лицензий open-source снижает правовые риски.
Инвентаризация состава ПО, поиск уязвимостей, мониторинг появления 0-day и сравнение версий сканирований.
Прямые и транзитивные зависимости без ограничения уровня + интерактивный граф связей компонентов.
2 млн+ уязвимостей из 20+ баз (NVD, БДУ ФСТЭК, CISA и VulnCheck KEV, EPSS, GHSA, OSV) + русификация описаний ИИ; привязка к версии и PURL — меньше ложных срабатываний.
OSA Firewall блокирует загрузку malware и protestware, защищает от Dependency Confusion, Typosquatting и MavenGate.
Статический анализ файлов моделей (PyTorch, TensorFlow, Keras) без запуска — поиск кода, исполняемого при загрузке, ещё до попадания модели из Hugging Face в контур.
Генерация и управление SBOM (SPDX): хранение оригиналов, непрерывный мониторинг и сравнение версий (diff).
Чёрные/белые списки и группы лицензий (Commercial, Copyleft), проверка совместимости, текст лицензии, отчёты.
API-ключи, токены, пароли и ошибки конфигурации в исходном коде и Docker-образах.
Анализ достижимости в SCA
Модели из публичных хабов (Hugging Face) распространяются в сериализованных форматах, которые при загрузке способны выполнить произвольный код — на машине разработчика или прямо в CI. Классический сканер зависимостей этого не видит: вредонос спрятан внутри самого файла модели. AppSec.Track закрывает угрозу на двух рубежах.
Анализ файла модели без её запуска: AppSec.Track ищет внутри код, способный выполниться при загрузке (десериализации). На входе в контур модель уходит в карантин и недоступна разработчику, пока не пройдёт проверку.
Вместе с моделью в проект приходит окружение, через которое она загружается и работает. Его безопасность AppSec.Track контролирует фидом — по известным уязвимостям через SBOM на этапе сборки.
Вызовы системных функций и запуск процессов в момент десериализации модели.
Обращения к сети, файловой системе и оболочке ОС из файлов модели.
Слои и объекты TensorFlow и Keras, исполняющие код при загрузке модели.
Подключайте LLM-редактор кода — Cursor, Windsurf, Claude Code, ГигаЧат — к AppSec.Track по MCP-протоколу. AppSec.Track выступает MCP-сервером и проверяет состав и безопасность зависимостей прямо в диалоге с ИИ.
Анализируйте проект и получайте список компонентов и нарушенных политик прямо в диалоге с ИИ. MCP помогает выявлять несуществующие (LLM-галлюцинации), устаревшие и небезопасные пакеты ещё до их попадания в проект.
AppSec.Track MCP-сервер Интерактивный граф связей компонентов без ограничения уровня — мгновенно видно, откуда в продукт попала уязвимость и какие компоненты её тянут.
| Компонент | Версия | Лицензия | Статус |
|---|---|---|---|
| log4j-core | 2.14.1 | Apache-2.0 | Critical |
| reqests | 2.31.0 | — | Typosquat |
| snakeyaml | 1.30 | Apache-2.0 | High |
| strong-crypto | 3.1.0 | GPL-3.0 | Лицензия |
| lodash | 4.17.21 | MIT | чисто |
Паспорт ПО с версиями, лицензиями и статусом. Критичные компоненты, опасные лицензии и подменённые пакеты (typosquatting) подсвечиваются сразу.
Дашборд показывает распределение находок и отсекает то, что не эксплуатируется в вашем коде, — команда занимается действительно важным.
| Компонент | Версия | CVSS | KEV due |
|---|---|---|---|
| tomcat-embed-core | 10.1.34 | 9.8 | 22.04.2025 |
| xstream | 1.4.5 | 9.8 | 31.03.2023 |
Через MCP-сервер AppSec.Track агент в AI-редакторе собирает SBOM, отправляет компоненты в AppSec.Track и показывает, что заблокировано политикой — с привязкой к CISA KEV.
* Изображения интерфейса приведены для иллюстрации.
AppSec.Track формирует SBOM и держит Quality Gate на любой платформе — нативный CLI для Windows, Linux (в т.ч. ALT Linux) и macOS. Анализируются Docker-образы, файлы манифестов, lock-файлы и корневая ФС.
Результат сохраняется в CycloneDX, выгружается в VEX, а сканирования можно сравнивать между собой.
AppSec.Track не просто находит проблемы, а помогает их решать: гибкие политики, анализ достижимости и удобный триаж отсекают ложные срабатывания и ускоряют исправление.
Иерархическая модель и готовые наборы Best Practice — контроль без ручной рутины.
Встроенный SAST-модуль подтверждает, что уязвимость реально эксплуатируема в вашем коде.
Все нарушения в одном месте — с прозрачным статусом и обоснованием.
AppSec.Track анализирует зависимости на всех этапах SSDL — от IDE и репозиториев компонентов до CI/CD и реестров образов. А через MCP-протокол к нему подключаются LLM-редакторы — Cursor, Windsurf, Claude Code, ГигаЧат.
AppSec.Track SCA / OSA-ядро Продукты AppSec Solutions используют ведущие компании банковского сектора, страхования, промышленности, онлайн-ритейла и телекома — включая участников рейтинга РБК 500.
Git-репозиторий, репозиторий компонентов, Docker-образ, манифесты пакетных менеджеров или CI через Track.CLI.
AppSec.Track строит SBOM и дерево зависимостей, ищет уязвимости, malware, лицензии и секреты, проверяет AI/ML-компоненты.
Блокировка загрузки и сборки по 120+ критериям, приоритизация по EPSS/KEV/достижимости, задачи в Jira и отчёты.
Как приоритизировать уязвимости в SCA с помощью CISA KEV