link rel="preconnect" href="https://fonts.googleapis.com">
AppSec.Track · Первый российский AI/SCA/OSA-анализатор
100% российское решение · реестровая запись № 20552

AppSec.Track — контроль состава ПО и цепочки поставок с силой ИИ

Анализируйте open-source и сторонние компоненты, находите уязвимости, malware, опасные лицензии и секреты, проверяйте AI/ML-компоненты — и блокируйте риски цепочки поставок ПО.

SBOM компоненты и лицензии
log4j-core2.14.1 · CVE-2021-44228
Critical
reqestsподменённый пакет
Typosquat
snakeyaml1.30 · транзитивная
High
lodash4.17.21 · MIT
чисто
Track.Feed: 2 млн+ уязвимостей из 20+ баз
AppSec.Track
25+ языковвкл. нишевые: Elixir · Dart · OCaml · Julia · CUDA · Gleam
120+критериев политик и автоблокировок
2 млн+уязвимостей в Track.Feed (20+ баз)
10–300 мсна проверку одного компонента
№20552Реестр отечественного ПО
Вызовы

Приложение собрано из чужого кода — и наследует его риски

Open-source ускоряет разработку, но приносит уязвимости, вредоносные пакеты и лицензионные ограничения. AppSec.Track берёт цепочку поставок ПО под контроль.

77% приложения — чужой код

Современное приложение до 77% состоит из стороннего и open-source кода, который вы не писали и не контролируете напрямую.

Атака идёт через зависимости

Log4Shell, XZ Utils, dependency confusion, typosquatting и protestware — цепочка поставок ПО стала главным вектором атак.

Риск прячется в глубине

Критичные уязвимости, вредоносный код и опасные лицензии скрыты в транзитивных зависимостях 2+ уровня, которых нет в манифестах.

Три режима защиты

OSA, SCA и AI/ML — контроль опенсорса на входе, на сборке и в ИИ-решениях

AppSec.Track контролирует цепочку поставок ПО на трёх уровнях: не пускает опасные компоненты в контур (OSA), проверяет состав приложения на каждой сборке (SCA) и защищает AI/ML-решения — сами модели и их open-source-окружение.

OSA · на входе в контур

Контроль опенсорса при загрузке

Компоненты проверяются в момент попадания в организацию — вредоносное и нежелательное блокируется до того, как окажется у разработчика.

  • OSA Firewall: блокировка загрузки malware и protestware в реальном времени
  • Защита от Dependency Confusion, Typosquatting и MavenGate
  • Безопасный внутренний репозиторий компонентов и реестр используемого ПО
  • Проверка целостности и hash-сумм загружаемых пакетов
SCA · на сборке и деплое

Проверка состава приложения

На этапе сборки, публикации и деплоя AppSec.Track разбирает приложение до последней зависимости и держит Quality Gate.

  • Полное дерево зависимостей, включая транзитивные, без ограничения уровня
  • Блокировка пайплайна при нарушении Quality Gate
  • Отслеживание новых уязвимостей в уже собранных приложениях
  • Проверка артефактов подрядчиков и задачи на исправление в трекерах
AI/ML · модели и ИИ-стек

Анализ опенсорса в ИИ-решениях

Open-source приходит и в ИИ-разработку — в виде моделей из публичных хабов и их окружения. AppSec.Track контролирует и то, и другое.

  • Статический анализ файлов моделей из Hugging Face без запуска — поиск кода, исполняемого при загрузке
  • Контроль AI/ML-стека: PyPI, npm, CUDA, Julia и другие специализированные репозитории
  • Проверка файлов моделей на вредоносный код при загрузке
Бизнес-эффект

Управляемый риск open-source и цепочки поставок

Прозрачность стороннего кода и зависимостей — без остановки разработки.

Контроль риска

Уязвимые и небезопасные зависимости видны и приоритизированы.

Прозрачность поставок

Состав ПО и SBOM — готовность к требованиям заказчиков и регуляторов.

Лицензионная чистота

Контроль лицензий open-source снижает правовые риски.

Возможности

Полный контроль состава ПО и ИИ-решений

OSAконтроль опенсорса на входе
SCAпроверка на сборке и деплое
Legalлицензионная чистота
Secretsпоиск секретов и мисконфигов
AI Securityпроверка ML-моделей
Композиционный анализ (OSA)

Инвентаризация состава ПО, поиск уязвимостей, мониторинг появления 0-day и сравнение версий сканирований.

Полное дерево зависимостей

Прямые и транзитивные зависимости без ограничения уровня + интерактивный граф связей компонентов.

Track.Feed — собственная БД

2 млн+ уязвимостей из 20+ баз (NVD, БДУ ФСТЭК, CISA и VulnCheck KEV, EPSS, GHSA, OSV) + русификация описаний ИИ; привязка к версии и PURL — меньше ложных срабатываний.

Защита цепочки поставок

OSA Firewall блокирует загрузку malware и protestware, защищает от Dependency Confusion, Typosquatting и MavenGate.

Безопасность ML-моделей

Статический анализ файлов моделей (PyTorch, TensorFlow, Keras) без запуска — поиск кода, исполняемого при загрузке, ещё до попадания модели из Hugging Face в контур.

SBOM — паспорт ПО

Генерация и управление SBOM (SPDX): хранение оригиналов, непрерывный мониторинг и сравнение версий (diff).

Лицензионная чистота (Legal)

Чёрные/белые списки и группы лицензий (Commercial, Copyleft), проверка совместимости, текст лицензии, отчёты.

Поиск секретов и мисконфигов

API-ключи, токены, пароли и ошибки конфигурации в исходном коде и Docker-образах.

PDF
White Paper · SCA
Анализ достижимости в SCA
AppSec Solutions
Бесплатно · PDF

Достижимость уязвимостей: приоритизация рисков безопасности

Узнайте, как работает анализ достижимости, почему приоритизация уязвимостей так важна и как снизить уровень шума и сосредоточиться на реальных рисках безопасности.

  • Как работает анализ достижимости уязвимостей
  • Почему приоритизация уязвимостей так важна
  • Как снизить шум и сосредоточиться на реальных рисках
Получить материал
AI Security · Безопасность ML-моделей

ML-модель — исполняемый артефакт, а не просто «веса»

Модели из публичных хабов (Hugging Face) распространяются в сериализованных форматах, которые при загрузке способны выполнить произвольный код — на машине разработчика или прямо в CI. Классический сканер зависимостей этого не видит: вредонос спрятан внутри самого файла модели. AppSec.Track закрывает угрозу на двух рубежах.

Новая поверхность атаки

Рубеж 1 · Статический сканер моделей

Анализ файла модели без её запуска: AppSec.Track ищет внутри код, способный выполниться при загрузке (десериализации). На входе в контур модель уходит в карантин и недоступна разработчику, пока не пройдёт проверку.

  • PyTorch, TensorFlow, Keras и другие сериализованные форматы, включая вложенные архивы
  • Каждой угрозе присваивается уровень критичности
  • Проверка один раз на входе — дальше модель не пересканируется
Анализ окружения

Рубеж 2 · Track.Feed для окружения

Вместе с моделью в проект приходит окружение, через которое она загружается и работает. Его безопасность AppSec.Track контролирует фидом — по известным уязвимостям через SBOM на этапе сборки.

  • Экосистемы ML-стека: PyPI, npm, Maven, NuGet, CUDA, Julia
  • Собственная БД и отраслевые источники
  • Онлайн или в закрытом контуре (Air Gap)

Что ищем в файлах модели

Исполняемый код

Вызовы системных функций и запуск процессов в момент десериализации модели.

Опасные импорты

Обращения к сети, файловой системе и оболочке ОС из файлов модели.

Произвольный код в слоях

Слои и объекты TensorFlow и Keras, исполняющие код при загрузке модели.

Новинка · Shift-Left с ИИ

MCP-сервер: подключите нейросеть к AppSec.Track

Подключайте LLM-редактор кода — Cursor, Windsurf, Claude Code, ГигаЧат — к AppSec.Track по MCP-протоколу. AppSec.Track выступает MCP-сервером и проверяет состав и безопасность зависимостей прямо в диалоге с ИИ.

Анализируйте проект и получайте список компонентов и нарушенных политик прямо в диалоге с ИИ. MCP помогает выявлять несуществующие (LLM-галлюцинации), устаревшие и небезопасные пакеты ещё до их попадания в проект.

CursorWindsurfClaude CodeГигаЧат
LLM-редакторы
Cursor Windsurf Claude Code ГигаЧат
AppSec.Track MCP-сервер
составуязвимостилицензииsecrets
Интерфейс

Прозрачный состав, риски и лицензии в одном окне

01 · Граф зависимостей

Наглядный граф прямых и транзитивных зависимостей

Интерактивный граф связей компонентов без ограничения уровня — мгновенно видно, откуда в продукт попала уязвимость и какие компоненты её тянут.

приложение express lodash jackson qs ms log4j-core snakeyaml commons-io
критичная уязвимостьвысокаятранзитивная зависимость
КомпонентВерсияЛицензияСтатус
log4j-core2.14.1Apache-2.0Critical
reqests2.31.0Typosquat
snakeyaml1.30Apache-2.0High
strong-crypto3.1.0GPL-3.0Лицензия
lodash4.17.21MITчисто
02 · Реестр компонентов (SBOM)

SBOM: компоненты, лицензии, уязвимости и malware

Паспорт ПО с версиями, лицензиями и статусом. Критичные компоненты, опасные лицензии и подменённые пакеты (typosquatting) подсвечиваются сразу.

03 · Приоритизация

Приоритизация по критичности, EPSS, KEV и достижимости

Дашборд показывает распределение находок и отсекает то, что не эксплуатируется в вашем коде, — команда занимается действительно важным.

Уязвимости по критичностиTrack.Feed · 20+ баз
Critical
3
High
12
Medium
21
Low
30
Приоритет по EPSS: 4 высокихДостижимо в коде: 7 из 66CISA KEV: 2Malware / typosquat: 1
Проверь зависимости проекта с помощью AppSec.Track
Found files · read pom.xml · ran a command
Уже есть готовый SBOM в репозитории — проверяю его.
213 компонентов (SBOM CycloneDX, соответствует pom.xml). Отправляю в AppSec.Track батчами.
Проверка завершена. Отправлено 213 PURL четырьмя батчами.
Итог: 21 компонент заблокирован политикой AppSec.Track
Критично · есть в CISA KEV
КомпонентВерсияCVSSKEV due
tomcat-embed-core10.1.349.822.04.2025
xstream1.4.59.831.03.2023
owasp-webgoat+11 −0Commit changes
04 · MCP в LLM-IDE

Проверка зависимостей прямо в диалоге с ИИ

Через MCP-сервер AppSec.Track агент в AI-редакторе собирает SBOM, отправляет компоненты в AppSec.Track и показывает, что заблокировано политикой — с привязкой к CISA KEV.

* Изображения интерфейса приведены для иллюстрации.

SBOM · CI/CD

SBOM и проверки прямо в конвейере

AppSec.Track формирует SBOM и держит Quality Gate на любой платформе — нативный CLI для Windows, Linux (в т.ч. ALT Linux) и macOS. Анализируются Docker-образы, файлы манифестов, lock-файлы и корневая ФС.

Результат сохраняется в CycloneDX, выгружается в VEX, а сканирования можно сравнивать между собой.

CycloneDXVEXWindows · Linux · macOSDocker · манифесты · lock
$ appsec-track-cli scan fs .
INFO AppSec.Track CLI 4.6.0 · SCAN · app: billing (Payments)
INFO Collect SBOM → Analyze SBOM
Scan completed. Security violations found.
Critical policies
log4j @ 1.2.14blocked
spring-core @ 3.0.5blocked
struts-core @ 1.3.8blocked
spring-web @ 3.0.5 · и ещё 6blocked
Управление рисками

Меньше шума — быстрее реакция

AppSec.Track не просто находит проблемы, а помогает их решать: гибкие политики, анализ достижимости и удобный триаж отсекают ложные срабатывания и ускоряют исправление.

Политики

Гибкие политики и исключения

Иерархическая модель и готовые наборы Best Practice — контроль без ручной рутины.

  • Уровни: глобально → проекты → репозитории и приложения
  • 120+ критериев: атрибуты компонента и уязвимости, лицензии, хеш, авторы
  • Исключения и проверка по PURL ещё до сканирования
Достижимость

Анализ достижимости

Встроенный SAST-модуль подтверждает, что уязвимость реально эксплуатируема в вашем коде.

  • Проверка наличия условий эксплуатации на уровне кода
  • Автоматический триаж нарушений по достижимости
  • Меньше ложных срабатываний — фокус на важном
Триаж · VEX

Единый разбор находок

Все нарушения в одном месте — с прозрачным статусом и обоснованием.

  • VEX-статусы: Exploitable, Not affected, False positive, In triage
  • Статусы нарушений компонентов по признаку: Accepted, Rejected
  • Разметка не только по уязвимостям, но и по свойствам самого компонента: дата выпуска, автор, несовпадение хеша и других
  • Область действия статуса — приложение, конкретная версия или отдельный скан; статус наследуется
  • Выгрузка в JSON/VEX и задачи в Jira
PDF
Чек-лист · SCA
Приоритизация по CISA KEV
AppSec Solutions
Бесплатно · PDF

Как приоритизировать уязвимости в SCA с помощью CISA KEV

Как с помощью каталога CISA KEV сфокусироваться на реально эксплуатируемых уязвимостях в open-source-компонентах.

  • Что такое CISA KEV и почему это важно
  • Как приоритизировать находки SCA
  • Фокус на реально эксплуатируемом
Получить материал
Конкурентные преимущества

Почему выбирают AppSec.Track

Широчайший охват языков

25+ языков, включая нишевые (Elixir, Dart, OCaml, Julia), и пакеты Astra Linux, РЕД ОС, Alt Linux.

MCP-сервер для LLM-IDE

Проверка компонентов прямо в диалоге с ИИ — Cursor, Windsurf, Claude Code, ГигаЧат. Ключевой дифференциатор на рынке РФ.

Полный набор приоритизации

CVSS, EPSS, анализ достижимости функций и реестр CISA KEV — фокус на реально эксплуатируемых угрозах, а не на всём подряд.

Блокировка до сборки

OSA Firewall останавливает вредоносные и нежелательные компоненты на входе в контур, а не после инцидента.

Готов к РФ и Air Gap

Реестр ПО, ГОСТ Р 56939-2024 и требования ФСТЭК; работа в HA-кластере и изолированном (Air Gap) контуре с оффлайн-фидом.

Часть экосистемы из 9 продуктов

Единый DevSecOps-контур с AppSec.Hub (ASPM), SAST AppSec.Wave и другими — риски всей разработки в одном месте.

Экосистема и интеграции

Встраивается в ваш DevSecOps-конвейер

AppSec.Track анализирует зависимости на всех этапах SSDL — от IDE и репозиториев компонентов до CI/CD и реестров образов. А через MCP-протокол к нему подключаются LLM-редакторы — Cursor, Windsurf, Claude Code, ГигаЧат.

Репозитории компонентов
NexusJFrog ArtifactoryHarbor
Контроль версий
GitLabGitHubBitbucketGitFlic
CI/CD
Track.CLIJenkinsGitLab CI
Новинка · MCP
LLM-редакторы · MCP
CursorWindsurfClaude CodeГигаЧатДругие
AppSec.Track SCA / OSA-ядро
AppSec.Hub
ASPMоркестрация рисков
Источники данных
NVD · БДУ ФСТЭКCISA KEV · EPSSKaspersky OSSTDF
Трекеры задач
Jira
SIEM · мониторинг
syslog / CEFPrometheus · Grafana
Соответствие и развёртывание

Готов к российским требованиям и закрытому контуру

Реестр отечественного ПОзапись №20552 · свидетельство о госрегистрации ПО №2024663155
ГОСТ Р 56939-2024РБПО, п. 5.15–5.17; ГОСТ Р 15408
Требования ФСТЭК · Указ №166Приказы №117 (п. 50), №21 (п. 8, 11), №239 (п. 11.2, 12.6, 29.3)
on-premise · Air Gap · HALinux · Docker / K8s · PostgreSQL, изолированный контур с оффлайн-фидом

Продукты AppSec Solutions используют ведущие компании банковского сектора, страхования, промышленности, онлайн-ритейла и телекома — включая участников рейтинга РБК 500.

Как работает

От репозитория до контроля рисков — за три шага

Шаг 1

Подключите источник

Git-репозиторий, репозиторий компонентов, Docker-образ, манифесты пакетных менеджеров или CI через Track.CLI.

Шаг 2

Анализ состава и рисков

AppSec.Track строит SBOM и дерево зависимостей, ищет уязвимости, malware, лицензии и секреты, проверяет AI/ML-компоненты.

Шаг 3

Политики и реакция

Блокировка загрузки и сборки по 120+ критериям, приоритизация по EPSS/KEV/достижимости, задачи в Jira и отчёты.

Готовы взять под контроль цепочку поставок ПО?
Оставьте заявку — покажем AppSec.Track на вашем проекте и рассчитаем сценарий внедрения.

FAQ

Частые вопросы

Чем SCA/OSA отличается от SAST?
SAST ищет уязвимости в вашем собственном коде, а SCA/OSA — в чужих open-source и сторонних компонентах, из которых собрано приложение. AppSec.Track дополняет SAST-анализатор AppSec.Wave.
Какие источники уязвимостей использует AppSec.Track?
Собственная база Track.Feed — 2 млн+ уязвимостей из 20+ источников: NVD, БДУ ФСТЭК, CISA KEV, EPSS, GHSA, OSV, Kaspersky OSSTDF и др., с привязкой к PURL компонента. Известные и 0-day.
Находит ли AppSec.Track транзитивные зависимости?
Да. Строится полное дерево зависимостей без ограничения уровня и интерактивный граф связей — видно, какой компонент тянет уязвимость.
Как AppSec.Track защищает от атак на цепочку поставок?
OSA Firewall блокирует загрузку malware и protestware в реальном времени и защищает от Dependency Confusion, Typosquatting и MavenGate, проверяя целостность и hash-суммы пакетов.
Что даёт проверка AI/ML-компонентов и MCP-коннект?
AppSec.Track сканирует модели и пакеты из Hugging Face, а по MCP подключается к Cursor, Windsurf, Claude Code и ГигаЧат — проверяет состав и безопасность зависимостей прямо в диалоге с ИИ.
Можно ли развернуть в закрытом контуре?
Да. on-premise на Linux (Docker/K8s, PostgreSQL), HA-кластер и изолированный (Air Gap) контур с оффлайн-фидом. Продукт в Реестре отечественного ПО.