Компания AppSec Solutions объявила о добавлении поддержки языка 1С в инструмент статического анализа кода AppSec.Wave. Ранее данное решение уже работало с рядом языков программирования, среди которых Go, C++, Python, JavaScript, PHP, Java, Ruby и C#. Обновление направлено на организации, использующие ПО на базе 1С для обработки кадровых данных, товарных остатков, персональной информации и финансовых сведений.
Руководитель продукта AppSec.Wave Александр Заводовский отметил, что стандартные методы поиска уязвимостей в 1С, основанные на проверке текста конфигурации по шаблонам, часто приводят к большому количеству ложных срабатываний или пропускам реальных угроз. По его словам, это связано с тем, что уязвимости в 1С редко проявляются в виде единственной подозрительной строки, а формируются из цепочки синтаксически корректных фрагментов кода.
В отличие от простых поисковых паттернов, новый механизм в AppSec.Wave выполняет полноценный taint-анализ. Движок отслеживает поток данных от источника до совершения опасной операции. Система выстраивает дерево вызовов внутри модуля, связывает процедуры между собой, фиксирует перемещение значений через конкатенации, присваивания и переименования. Результатом анализа становится детальный маршрут появления уязвимости с указанием конкретных файлов и номеров строк.
Функционал инструмента расширен в рамках стратегии поддержки разработки систем, используемых в критической инфраструктуре. По мнению разработчиков, это дает возможность применять средства кибербезопасности в сферах девелопмента, госсектора и финтеха, где критически важна защита чувствительных данных.
Помимо расширения возможностей AppSec.Wave, компания AppSec Solutions ранее обеспечила интеграцию с MCP-сервером. Это изменение позволяет автоматизировать проверку кода на уязвимости при работе с Claude Code, Cursor и другими ИИ-инструментами на этапе разработки приложений.
Одновременно с этим в компании обновили возможности анализатора open-source компонентов AppSec.Track. Данное решение предназначено для обнаружения вредоносных или несуществующих сторонних пакетов, что дополняет инструментарий разработчиков в вопросах безопасности программного обеспечения.