06 октября 2026

Hexway и AppSec Solutions объявили о совместимости своих продуктов

Hexway (ГК «Солар») и компания AppSec Solutions подтвердили совместимость единой платформы безопасной разработки Hexway ASOC (входит в портфель ГК «Солар») и AppSec.Track – решения класса OSA/SCA для контроля состава и происхождения программных компонентов, включая ИИ-артефакты. Интеграция позволяет выстроить единый процесс — от проверки компонентов до централизованной обработки, приоритизации и устранения выявленных уязвимостей.

Особое внимание в таком процессе требуется уделять компонентам, которые разработчики выбирают с помощью ИИ-ассистентов. Языковая модель может предложить разработчику название несуществующего пакета. Если такой пакет впоследствии появляется в публичном репозитории, этот сценарий может использоваться для распространения вредоносного компонента. В результате зависимость попадает в кодовую базу не в рамках осознанного выбора и проверки, а вслед за рекомендацией ИИ-ассистента.

При использовании нескольких инструментов результаты анализа оказываются распределены между разными системами, что усложняет их сопоставление, приоритизацию и дальнейшую обработку. Интеграция Hexway ASOC и AppSec.Track объединяет два этапа работы с рисками: проверку компонентов до их попадания во внутренний репозиторий и централизованную обработку результатов анализа.
AppSec.Track отвечает за контур цепочки поставок ПО. На уровне политик OSA решение проверяет компоненты до их попадания во внутренний репозиторий, на каждой сборке контролирует фактический состав приложения и формирует SBOM, а также распространяет этот контроль на AI/ML-решения — сами модели и их open-source-окружение.

Hexway ASOC принимает эти данные в общий контур вместе с результатами других анализаторов. Платформа устраняет дубликаты, приоритизирует уязвимости и с помощью ML-компонента VampyBro отсеивает ложноположительные срабатывания, экономя ресурсы AppSec- и DevSecOps-команд.

В результате часть рисков выявляется и предотвращается еще до того, как компонент попадет в кодовую базу. Результаты анализа поступают в единый процесс обработки, где их можно приоритизировать, получать прозрачную картину рисков по продуктам и распределять задачи между командами.
«Для нас важно развивать не просто количество интеграций Hexway ASOC, а их практическую ценность для процессов безопасной разработки. Интеграция с AppSec.Track объединяет контроль цепочки поставок ПО и централизованное управление уязвимостями в едином DevSecOps-контуре. Для заказчиков это означает возможность масштабировать практики Shift Left, сохраняя скорость разработки и одновременно получая прозрачную картину рисков по продуктам и командам», – прокомментировал Владимир Козицын, директор по развитию бизнеса Hexway.
«Атака на цепочку поставок начинается не с уязвимости в отчете, а с компонента, который не должен был попасть в репозиторий. AppSec.Track работает на опережение: отсекает недоверенные компоненты на входе, фиксирует реальный состав каждой сборки и распространяет тот же контроль на AI/ML-окружение. Отдельная задача – код, сгенерированный ИИ: AppSec.Track – первый российский SCA-анализатор, способный работать напрямую с ИИ-ассистентами, поэтому проверка зависимостей выполняется в момент генерации, а не постфактум, и в кодовую базу не попадает то, что LLM может внести незаметно. В связке с Hexway ASOC этот контур виден в общей картине рисков вместе с результатами других анализаторов», – прокомментировал Михаил Макаров, руководитель продукта AppSec.Track компании AppSec Solutions.
Платформа Hexway ASOC уже интегрирована с инструментами безопасной разработки: Solar appScreener, Luntry, PVS-Studio, GitFlic, SASTAV и другими. Расширяя возможности технологического партнерства Hexway ASOC с решениями других российских вендоров, «Солар» учитывает задачи клиентов и позволяет встраивать платформу в уже используемый технологический стек.
Хотите поговорить про возможности интеграции Hexway ASOC и AppSec.Track? Напишите нам на contact@hexway.ru и мы ответим на вопросы или договоримся о встрече.