PT Application Inspector 6.0: новые возможности обнаружения угроз и повышенная прозрачность

4 мин

Positive Technologies представила обновленную версию сканера защищенности веб-приложений PT Application Inspector. Теперь продукт определяет, есть ли в исходном коде учетные информация и другая конфиденциальна данные, и анализирует конфигурационные файлы на наличие угроз. Сканер равным образом пополнился технологиями машинного обучения, которые выявляют вредоносный исходник на основе цепочек вызовов функций и методов. Помимо этого, обновление позволило повысить контролируемость процессов и ускорить запуск сканирования в критически важных проектах.

PT Application Inspector 6.0 автоматически находит скрытую вредоносную логику в исходном коде благодаря модулю, который действует на основе разработанной Positive Technologies модели машинного обучения. ML-компонент, получивший название MOLOT, обнаруживает утечки данных, бэкдоры[1], загрузку и выполнение внешнего кода, а также другие признаки вредоносной активности. Свежий компонент дополнил подсистему статического анализа (SAST) — одну из четырех технологий[2], лежащих в основе PT Application Inspector. В текущей версии он работает для Python, JavaScript и TypeScript, которые входят в топ-6 языков программирования. В дальнейшем этот список будет расширен.

Для обнаружения скрытой вредоносной логики свежий компонент PT Application Inspector строит на основе исходного кода граф вызовов функций и методов. Вызовы распределяются по группам активностей. Проанализировав их последовательность, ML-компонент сможет обнаружить нехарактерное для исследуемого приложения поведение, которое сложно было бы выявить на основе отдельных признаков. Например, подозрительной будет помечена такая комбинация: динамическая генерация кода, получение доступа к конфиденциальным данным и их отправка по сети. Эта цепочка отобразится в графе вызовов, в карточке уязвимости, из которой можно оперативно локализовать и устранить проблемный исходник.

Сергей Синяков, руководитель продуктов application security, Positive Technologies

В новой версии PT Application Inspector улучшен поиск секретов за счет JSA-анализа[3]. Специальный модуль сканирует исходный исходник на наличие конфиденциальных данных, например паролей или комментариев, содержащих чувствительную информацию. Все найденные секреты проверяются на достижимость, что позволяет сфокусироваться на исправлении тех фрагментов кода, которые потенциальный злоумышленник действительно мог бы использовать в случае атаки.

В ответ на запрос пользователей разработчики Positive Technologies повысили контролируемость работы PT Application Inspector. Теперь каждому проекту можно присвоить приоритет, и продукт в первую очередь просканирует наиболее важные из них. Оператор одновременно может вручную скорректировать последовательность проверки. Новая функциональность позволяет быстро реагировать на важные изменения в коде, снижая риск упустить критические уязвимости. Еще одно новшество — для каждого проекта можно вручную назначить сканирующие агенты. Возможность подбирать агента под конкретную задачу помогает грамотно распределять ресурсы, избегая простоев и снижения производительности.

Граф вызовов подозрительных активностей модуля «Вредоносный код»
Граф вызовов подозрительных активностей модуля «Вредоносный код»

В PT Application Inspector 6.0 добавлено ядро Config для поиска небезопасных настроек в конфигурационных файлах. Оно преобразует их во внутреннее XML-представление и ищет уязвимости с помощью XPath-выражений[4], что позволяет не привязывать анализ к конкретному формату. Вместе с ядром доступна пополняемая база знаний с правилами для анализа различных конфигураций. В дальнейшем сотрудники SOC[5] смогут самостоятельно добавлять в нее необходимые проверки, адаптируя базу под внутренние стандарты организации.

С новой версии продукт переходит на модульную схему лицензирования. На начальном этапе новые модули, включая ML-компонент MOLOT, будут доступны всем пользователям бесплатно — в рамках бета-версии. В дальнейшем доступ к модулям будет ограничиваться отдельной лицензией, и модули начнут поставляться только по этой лицензии. Компании, которые уже используют PT Application Inspector, могут апдейтнуть лицензию продукта и получить доступ к новым функциям на специальных условиях, обратившись к своему менеджеру либо заполнив заявку на сайте Positive Technologies.


[1] Бэкдор — тип вредоносной программы, позволяющей получить несанкционированный доступ к данным или обеспечить удаленное управление ОС. Как правило, устанавливается хакером для повторного подключения к атакованным системам.

[2] PT Application Inspector сочетает в себе механизмы статического (SAST), интерактивного (IAST) и динамического аналитика (DAST) кода, а также инструменты анализа сторонних компонентов (SCA).

[3] Just Static Analyzer (JSA) — техника для статического анализа кода.

[4] XPath-выражения — текстовые запросы для поиска элементов или значений в XML- или HTML-документах.

[5] Security Operations Center (SOC) — центр мониторинга кибербезопасности.

Читают сейчас

Вышел Claude Opus 5 от Anthropic: кодинг, работа с агентами и цены

20 часов назад

Вышел Claude Opus 5 от Anthropic: кодинг, работа с агентами и цены

Anthropic представила Claude Opus 5 — новую версию старшей модели семейства Claude. Схема уже доступна пользователям и через программный интерфейс, а по качеству в ряде задач приблизилась к Claude Fab

Дженсен Хуанг: ограничения открытых моделей вытолкнут инновации из США

21 час назад

Дженсен Хуанг: ограничения открытых моделей вытолкнут инновации из США

Глава NVIDIA Дженсен Хуанг опубликовал свой начальный пост в X. В нём он поделился совместным открытым письмом в поддержку моделей с открытыми весами. Документ подписали 25 организаций, в том числе NV

Samsung представила умные очки со встроенным Gemini

21 час назад

Samsung представила умные очки со встроенным Gemini

Во время презентации Galaxy Unpacked в Лондоне Samsung представила умные очки на базе Android XR. Устройство разработали совместно с Google, а за дизайн отвечали бренды Gentle Monster (Южная Корея) и

Anthropic выпустили Claude Opus 5: почти Fable 5 за половину цены

21 час назад

Anthropic выпустили Claude Opus 5: почти Fable 5 за половину цены

Anthropic выпустили Claude Opus 5. Компания позиционирует её как новую основную схема для программирования, длительной работы AI-агентов и профессиональных задач. По заявлению Anthropic, Opus 5 прибли

Джек Дорси: правительство Индии не любит такие технологии, как Bitchat, и хочет, чтобы его убрали из GitHub

24 июля 2026, 17:43

Джек Дорси: правительство Индии не любит такие технологии, как Bitchat, и хочет, чтобы его убрали из GitHub

Правительство Индии потребовало от американской платформы GitHub удалить репозиторий Bitchat — открытого проекта децентрализованного мессенджера на базе Bluetooth Low Energy от создателя Twitter Джека