31 августа 2026

Hexway ASOC 2026.8.1: работа с результатами сканирований, связь задач в трекерах, сохранение commit SHA и другие улучшения

В версии Hexway ASOC 2026.8.1 мы сосредоточились на том, чтобы работа с результатами сканирования перестала быть отдельной историей и стала естественной частью DevSecOps-процесса. Мы добавили больше технического контекста к находкам, упростили взаимодействие с внешними трекерами и уточнили идентификацию артефактов — чтобы команды тратили меньше времени на рутину и быстрее закрывали реальные угрозы.

Теперь уязвимость можно связать с уже существующей задачей во внешнем трекере, для находок сохраняется commit SHA, а Docker-образы в отчётах точнее идентифицируются по имени, тегу и digest. Также в релиз вошла поддержка новых версий AppScreener и PT Application Inspector, обновления CLI, Rules Engine и ряд исправлений интерфейса и инфраструктуры.
Связываем уязвимость с уже существующей задачей

Работа с уязвимостью не всегда начинается внутри ASOC. Во многих командах, к моменту разбора результатов сканирования, задача уже существует в Jira, K-Tracker, Azure DevOps Boards или другом внешнем nfcr-трекере.

Раньше это могло приводить к появлению параллельных сущностей: отдельной уязвимости в Hexway ASOC и отдельной задачи у команды разработки.

В версии 2026.8.1 уязвимость можно привязать к уже существующей задаче во внешнем таск-трекере. Это позволяет сохранить текущий процесс команды и при этом связать его с централизованным управлением уязвимостями в ASOC.

В этом же направлении доработали интеграции с таск-трекерами:
  • в Azure DevOps Boards стабилизирован поиск parent-задачи по ID;
  • окно экспорта больше не закрывается при полном failure операции;
  • в Kaiten исправлен поиск issue по ID.

Таким образом, интеграция с таск-трекерами становится не только механизмом автоматического создания новых задач, но и способом встроить Hexway ASOC в уже существующие рабочие процессы команд разработки.
Commit SHA: точнее понимаем, где появилась уязвимость

Чем быстрее развивается продукт, тем важнее понимать не только файл и строку, связанные с уязвимостью, но и конкретное состояние кодовой базы, в котором она была обнаружена.

В Hexway ASOC 2026.8.1 появилась регистрация и отображение commit SHA для уязвимостей.

Commit SHA передаётся и доступен через API, CLI и UI, поэтому информацию можно использовать как при ручном анализе, так и в автоматизированных сценариях.

Это особенно полезно в CI/CD, где между двумя сканированиями код может существенно измениться. Commit SHA даёт дополнительную точку привязки между результатом проверки и состоянием репозитория, для которого этот результат был получен.

Одновременно была переработана inline-панель с деталями уязвимости – это часть продолжающейся работы над интерфейсом анализа находок.
Docker-образы теперь идентифицируются точнее

Для контейнерных приложений одного названия образа часто недостаточно. Один и тот же image может существовать в нескольких тегах и версиях, а для однозначной идентификации конкретного содержимого используется digest.

В новом релизе ArtifactReport определяет Docker-образ сразу по трём атрибутам:
  • name;
  • tag;
  • digest.

Это делает связь между отчётом сканирования и конкретным контейнерным артефактом точнее и снижает вероятность неоднозначности при работе с несколькими версиями одного образа.
Актуальные версии AppScreener и PT Application Inspector

Продолжаем обновлять интеграции с инструментами анализа безопасности.
В версии 2026.8.1 добавлена поддержка:
  • AppScreener 3.16 для SCA;
  • PT Application Inspector 6.1.

Это позволяет использовать актуальные версии сканеров и продолжать собирать их результаты в единый процесс обработки уязвимостей Hexway ASOC.
CLI: меньше ручной привязки

В vampy-cli upload появился новый флаг:
--vcs-url

С его помощью при загрузке результатов можно сразу передать URL системы контроля версий и автоматически создать соответствующую связь с VCS.

Это небольшое изменение, но оно особенно полезно в автоматизированных pipeline-сценариях: чем больше контекста можно передать вместе с результатом сканирования одной командой, тем меньше дополнительной настройки потребуется после загрузки данных.

Также обновлены зависимости Vampy CLI и внесён ряд сопутствующих исправлений.
Rules Engine и Quality Gates

Несколько изменений затронули автоматизацию процессов внутри платформы.

В Rules Engine:
  • добавлены уведомления при запуске runRule с применением правила к уже существующим данным;
  • исправлена валидация attributeValue=null;
  • устранено ложное предупреждение о несохранённых изменениях.

В Quality Gate Usage исправлена работа фильтрации по Product и Repository. Выбранные фильтры снова стабильно применяются.

Также исправлена загрузка полного списка веток в списке репозиториев и селекторе веток на дашборде.
Небольшие изменения, которые заметны каждый день

В релиз вошёл большой пакет UX/UI-исправлений.

Среди них:
  • после авторизации снова корректно работает перенаправление на исходный целевой URL;
  • в email-уведомлениях имя артефакта теперь отображается как ссылка;
  • обновлён help-текст CLI для интеграции с CodeScoring;
  • устранён ряд UI-регрессий;
  • продолжается внутренний рефакторинг frontend-кода.

Отдельное изменение касается формы авторизации: plaintext-пароль больше не попадает в browser console.

Frontend Hexway ASOC также продолжает переход с Vuex/ORM на Pinia.

Миграция затронула Repository/Product, scanIssue, Rules Engine и оставшиеся модули. Модуль работы с уязвимостями переведён на script setup и TypeScript, добавлен Vitest, проведён рефакторинг Snack Bar.

Для пользователя большая часть этих изменений остаётся незаметной, но они упрощают дальнейшее развитие интерфейса и снижают вероятность регрессий.
Надёжнее работа инфраструктуры

Несколько исправлений относятся к эксплуатации Hexway ASOC.

Сервис v_scheduling теперь корректно переживает кратковременный рестарт PostgreSQL благодаря политике on-failure. Также исправлена проблема с миграцией базы данных.

Для Kubernetes и Helm:
  • добавлен контейнер с Helm;
  • обеспечен стабильный internal_auth_token для ArgoCD;
  • исправлена работа DECK_BASE_URL / vDeck.baseURL при использовании ingress;
  • упрощено развёртывание в тестовый Kubernetes через CI.

В Install Generator исправлена ситуация, при которой тег образа AppSec.Track мог превратиться в пустое значение или latest при публикации в production registry.

В FleetMaker убраны лишние зависимости depends / up depends, а в GitLab CI исправлен lint.
Обновления безопасности компонентов

В 2026.8.1 также обновили ряд зависимостей, связанных с безопасностью.

Для vampy-cli обновлены:
  • stdlib до 1.26.4;
  • libssl3 до 3.5.7-r0.

Для Vampy Fleet Maker обновлены:
  • python-multipart до 0.0.30 — в том числе для устранения CVE-2026-53539 и CVE-2026-42561;
  • starlette до 1.3.1 — в том числе для устранения CVE-2026-48818 и CVE-2026-54283 уровня High.
Итог

Hexway ASOC 2026.8.1 — это релиз про контекст и связность данных.

Уязвимость теперь привязана не только к репозиторию и артефакту, но и к конкретному commit SHA, а также к уже существующей задаче команды разработки. Docker-образы идентифицируются точнее, интеграции с внешними системами стали стабильнее, а CLI получил новые возможности для автоматизации.

Параллельно мы обновили поддержку AppSec-инструментов, исправили работу Rules Engine и Quality Gates, усилили стабильность Kubernetes-развёртываний и закрыли уязвимости в зависимостях.

И, главное, команды тратят меньше ручных действий на обработку результатов, а каждая уязвимость получает ровно столько контекста, сколько нужно, чтобы быстро принять решение – исправлять, отложить или закрыть как ложное срабатывание.
Как обновиться
Скачать и запустить инсталлятор
Скачать
helm upgrade --install vampy oci://registry.hexway.io/charts/vampy --version 2026.8.1 --namespace vampy-release --reset-values
Инструкция
Релиз уже доступен для обновления.

Спасибо всем пользователям за обратную связь и помощь в развитии платформы.