TL;DR. Я собрал платный API для ИИ‑агентов на протоколе x402: агент получает HTTP 402, платит в USDC и получает подписанный сертификат проверки своего кода. Довёл до продакшена, прогнал сквозной путь, задеплоил. Потом проверил доступные данные о рынке и понял, что покупателей в том объёме, на который я рассчитывал, пока не видно. По дороге поймал четыре бага, каждый из которых выглядел как правильно работающий код. Ниже — что построил, что сломалось, что показали цифры и какое одно правило ловило всё.
Рубрика «DevSecOps»
Собрал платный API для ИИ‑агентов на x402. Рынка не нашёл — зато нашёл четыре бага
2026-09-24 в 13:55, admin, рубрики: ai-агенты, claude code, DevSecOps, docker, Ed25519, fastapi, HTTP 402, postgresql, x402PII-Shield: режем персональные данные в логах до того, как они доехали до ELK
2026-06-09 в 10:22, admin, рубрики: DevSecOps, Go, kubernetes, kubernetes operator, PII, sidecar, маскирование логов, персональные данные, секреты, токеныИзначально идея была грубее: взять логовую строку, посчитать энтропию у подозрительных кусков и скрывать всё, что похоже на случайный секрет.
PII здесь — это personally identifiable information, то есть персонально идентифицируемая информация: email, телефон, адрес, паспортные данные, номера карт, токены доступа и другие значения, которые не должны свободно гулять по логам.
На бумаге звучало неплохо. Многие токены, ключи и сессионные строки действительно выглядят как шум:
x9VdQp2Mz_La77kPq0
sk_live_51Nx...
eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9...
Но быстро выяснилось, что одной энтропией нормальный фильтр не собрать.
Best Practices по Dockerfile: от базового образа и кеша до SBOM, Cosign и CI-CD
2026-05-31 в 13:08, admin, рубрики: best practice, devops, DevSecOps, docker, dockerfile, kubernetes, докер, контейнеризация, контейнеры, образыПредисловие
Статья получилась большой: практик много, и каждая из них важна по-своему. Я собрал её как набор best practices: не все пункты нужны каждому проекту, но почти каждый пункт однажды всплывает на ревью, в CI или после неприятного инцидента.
Я старался писать для разных грейдов: от базовых ошибок вроде COPY . ., latest и root-пользователя до продовых тем вроде BuildKit, секретов, SBOM, подписи образов и защиты цепочки поставки ПО.
Читать полностью »
Kubernetes-аудит после Wiz и Prisma: как живут без CNAPP в 2026
2026-05-25 в 12:57, admin, рубрики: cnapp, compliance, container security, DevSecOps, k8s, kubernetes, security, аудит, приказ 117, ФСТЭКЕсли коротко — плохо живут.
Я последние полгода копаю эту тему и хочу поделиться тем, что увидел. Заодно показать инструмент, который пишу по результатам. Возможно, кто-то узнает свою ситуацию и поможет мне понять, насколько проблема массовая.
С чего всё началось
В 2022–2024 западные CNAPP-платформы закрыли доступ для российских компаний. Wiz, Prisma Cloud, Lacework, Orca — все они либо ушли сами, либо отвалились после санкций. Кто работал с этими инструментами, тот помнит — это была основная рабочая лошадка для аудита Kubernetes в облаке.
ASOC на коленке: как я навайбкодил замену DefectDojo для своих задач с обогащением из БДУ ФСТЭК
2026-05-10 в 13:16, admin, рубрики: air-gapped, appsec, asoc, DefectDojo, DevSecOps, Go, on-premise, postgresql, vulnerability management, БДУ ФСТЭККогда я начал разбираться, чем в мире опенсорса можно закрыть задачу ASOC / Vulnerability Management, выбор оказался довольно грустным. По сути единственный известный вариант это DefectDojo. Сам я его в проде не тащил, но от коллег регулярно слышал одну и ту же боль: на больших объёмах он начинает захлёбываться, и тебе просто больше не хочется заходить, а аналогов с человеческим видом и БДУ ФСТЭК «из коробки» в опенсорсе я просто не нашёл. Так и появилась моя ASOC-платформа: Go + PostgreSQL + Redis Streams + React, развёртывание одной командой docker compose upЧитать полностью »
Когда pull request выглядит нормальным, но ревью на нём всё равно зависает
2026-05-03 в 10:15, admin, рубрики: AI code review, appsec, code review, DevSecOps, github, llm, pull request, анализ кода, безопасная разработка, ревью кодаПоводом для этого проекта был не абстрактный интерес к AI и не желание сделать ещё один инструмент для ревью.
На одном из рабочих проектов довольно быстро стало видно, что на pull request уже нельзя смотреть по старой модели. Команда начала двигаться в сторону AI-first разработки. В продукт стало прилетать больше изменений от людей с очень разной глубиной контекста: часть работала рядом с продуктом, часть приходила из смежных команд, часть собиралась с активной помощью AI. Скорость изменений выросла. А вот глубина понимания конкретной зоны у автора PR часто, наоборот, стала ниже.
Вайбкод и безопасность: как не задеплоить уязвимости вместе с фичами
2026-05-01 в 9:01, admin, рубрики: DevSecOps, llm, OWASP, ruvds_статьи, SAST, безопасность, безопасность веб-приложений, вайбкодинг, уязвимости, уязвимости и их эксплуатацияPipeline Triad Pattern: конвейер AI-агентов вместо команды разработки
2026-04-15 в 10:00, admin, рубрики: ai-агенты, code review, devops, DevSecOps, llm, multi-agent systems, orchestration, pipeline triad, sdlcPipeline Triad Pattern: конвейер AI-агентов вместо команды разработки
TL;DR
Pipeline Triad Pattern - это не один AI-агент, а конвейер троек: Создатель, Критик и Арбитр. Каждая тройка закрывает свой этап SDLC, человек включается только в 4 контрольных точках, а сам паттерн лучше всего работает на типовых enterprise-задачах с формализованными правилами. Это не замена CI/CD, а слой агентного делегирования поверх обычной автоматизации. Главные ограничения - галлюцинации, качество промптов, оргпроцессы и безопасность самого конвейера.
Scope:Читать полностью »
Вся правда о карьере в ИБ: разбираем мифы про хакеров и высокие зарплаты
2025-10-29 в 12:58, admin, рубрики: DevSecOps, белые хакеры, инфобез, информационная безопасность, кибербезопасность, киберразведка, мифы и реальность, начинающим, пентестеры, специалист по безопасностиКибербезопасность сегодня выглядит как одна из самых заметных сфер в IT: о ней много говорят, специалистов не хватает, а зарплаты обсуждают даже в общих чатах про карьеру. Неудивительно, что у новичков складываются свои ожидания: от «быстрых денег» до образа белых хакеров.
На деле всё чуть сложнее, и в этом нет ничего плохого. Просто путь в профессию устроен иначе, чем может показаться на старте. В этой статье разберём 5 самых популярных мифов о карьере в ИБ и посмотрим, что за ними стоит.
При составлении материала консультировали эксперты:
DevSecOps за 20 миллионов? Я сделал свой сканер и выложил бесплатно
2025-09-30 в 11:17, admin, рубрики: DevSecOps, devsecops as a service, devsecops services, SAST, безопасная разработка, информационная безопасность, код, ПрограммированиеЯ раньше работал обычным безопасником. Кто-то называет таких «ИБшниками», кто-то — «параноиками», кто-то — «тем самым занудой, который мешает жить».
Каждый день у меня был один и тот же диалог:
-
Тимлид: «У нас релиз в пятницу, отстань со своим сканированием».
-
Менеджер: «В бюджете только Jira и пицца, какие ещё 15 миллионов за софт?»
-
Разработчик: «Код сгенерил AI, билд прошёл, значит, всё норм».

