TGViewer
notes.ml notes.ml @notesdotml · 159 subscribers
Post #62 228
Смена парадигмы безопасной разработки в эпоху software 3.0

Часть 1 - AppSec 1.0


Disclaimer: всё написанное является субботней фантазией автора

Навигация:
- Часть 1 - AppSec 1.0
- Часть 2 - AppSec 2.0, предпосылки
- Часть 3 - AppSec 2.0, дизрапт рынка
- Часть 4 - AppSec 2.0, дизрапт технологий
- Часть 5 - AppSec 3.0, сингулярность


Процессы безопасной разработки сложны для разработчиков.


За время работы в области Application Security меня не покидала мысль, что эта часть рынка ИБ недооценена, а её проникновение в процессы IT неоправданно низкое. Причина сложностей с осознанием ценности заключалась в целевой аудитории: классическая безопасность создана для безопасников, чей основной род деятельности - обеспечивать безопасность компании, такие продукты разрабатывать просто. Application Security, как класс продуктов, создан для разработчиков, чьим основным хлебом редко является написание безопасных программ, отдавая приоритет разработке бизнес логики, работающей функционально.

AppSec нужен для разработчиков, а создается безопасниками.


Индустрия построена на отсутствии знаний у первых и на глубокой экспертизе вторых. Это приводит к следующим побочным эффектам:
1. Инструменты требуют дополнительных знаний от разработчиков. Не столько даже про использование инструментов, сколько в целом domain knowledge, чтобы просто в процессе работы использовать безопасные парадигмы разработки ПО. Эта проблема закрывается дополнительными должностями, такими как devsecops и/или appsec специалисты, которые забирают на себя фукнцию ответственности за безопасную разработку.
2. Это делает процесс безопасной разработки дорогим, из-за чего средний и малый бизнесы предпочитает жить без него.

В этом уравнении разработчики отсутствуют как самодостаточная единица, изредка дополняя 1 категорию как security-чемпионы.

В результате чего появляется целый рынок продуктов с платной поддержкой и консалтингом, которые нацелены на первую группу (где есть деньги), а индустрия AppSec'а по большей части становится B2B. Т.к. домен оказался сложным для разработки, ЦА становятся appsec/devsecops инженеры и индустрия обретает уже знакомую ранее парадигму:

AppSec 1.0 - безопасность создана для безопасников, чей основной род деятельности - обеспечивать безопасность.


Смотря на это, ответьте: существовал ли Application Security органически до наших дней? Точно ли разработчики - идеологически правильная ЦА?

Продолжение следует...
  • ❤ 2
  • 🔥 1
  • 🤯 1
More from @notesdotml
  1. Sep 20, 2026Заметка достаточно настоялась, нашел силы причесать 🫠 Итак, таймлайн: - AppSec 1.0 - проц…
  2. Sep 20, 2026Смена парадигмы безопасной разработки в эпоху software 3.0 Часть 5 - AppSec 3.0, сингулярн…
  3. Aug 19, 2026Как понять, что конфа годная? У тебя нет билета, но доклады на посмотреть копятся сами соб…
  4. Jul 25, 2026photo post
  5. Jul 25, 2026Сегодня наша команда держала стенд на технохабе Сбера, активность по ML System Design в ИБ…
  6. Jul 16, 2026Так, блог-заметки по MOLOT'у подоспели, го читать и лайкать: - ru - eng
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →