AppSec Solutions разработали систему, которая решает проблему скрытых угроз в ML-моделях
AppSec Solutions добавила в платформу AppSec.Track проверку ML-моделей из публичных репозиториев. AppSec.Track стала первым российским решением, которое позволяет анализировать модели из Hugging Face до их попадания в корпоративную инфраструктуру и предотвращать выполнение потенциально вредоносного кода на рабочих станциях разработчиков и в CI/CD-конвейерах.
При запросе модели из Hugging Face через корпоративный репозиторий она автоматически помещается в «карантин» — изолированную среду, где проходит анализ без запуска. После завершения проверки AppSec.Track определяет, можно ли использовать модель в корпоративной среде.
Помимо самой модели, платформа проверяет библиотеки и зависимости, необходимые для ее работы. Для этого используется собственная база данных уязвимостей, которая охватывает основные экосистемы распространения программных компонентов, включая PyPI, npm, Maven, NuGet, а также специализированные ML-репозитории. На этапе сборки AppSec.Track формирует SBOM (список компонентов ПО) и автоматически проверяет их на наличие известных рисков.