Место проведения
Алматы, Атакент, 9-ый пав.
Дата проведения
25 апреля 2025
Онлайн
Трансляция на YouTube
Бесплатно
Зарегистрироваться
Стандарт
Дневной фест
10 000 KZT
Купить билет
О конференции
Это место, где решения для самых сложных вызовов создаются на стыке технологий и безопасности, а сотрудничество превращается в новые стандарты для безопасного мира. Присоединяйтесь, чтобы вдохновляться, учиться и становиться частью глобального движения за безопасность в цифровую эпоху!
AppSecFest — это ежегодное событие, где передовые подходы к разработке и защите приложений формируют будущее технологий. В третий раз мы собираем лидеров IT-индустрии, DevSecOps-практиков и экспертов по безопасности, чтобы делиться инновациями, инструментами и лучшими практиками.
Спикеры и расписание AppSecFest 2025
На AppSecFest выступят ведущие мировые и Казахстанские эксперты в областях разработки, безопасности и AppSec
  • Дэниел Чернов
    Генеральный директор
    DerScanner
    Как провести Security Code Review и сохранить рассудок
  • Алексей Федулаев
    Head of Cloud Native Security
    MTC Web Services
    All right, keep your secrets secure (Ладно уж, храни свои секреты безопасно)
  • Арнур Нуров
    Ведущий Разработчик
    Альфа-Банк
    Как тушить "Java" пожары
  • Денис Валяев
    Team Lead
    АО «Центральный депозитарий ценных бумаг»
    Уровни безопасности финансового приложения: на сколько глубока кроличья нора
  • Светлана Газизова
    Директор по построению процессов безопасной разработки
    Независимый эксперт
    AppSec'ов вызывают по второй линии! Или как обеспечить безопасность моделей машинного обучения?
  • Валерия Ким
    Solutions Engineer Lead
    DerScanner
    Как заставить ИИ работать на вашу безопасность
  • Игорь Петров
    Руководитель спец. проектов, основатель отдела заботы
    CodeScoring
    Тайны пакетных менеджеров. И где здесь про безопасность?
  • Татьяна Коршикова
    Главный эксперт направления безопасности продуктов
    Freedom Holding Corp.; независимый эксперт
    Исправляли и не исправили: как мутируют баги
  • Екатерина Шевченко
    Lead Security Testing Engineer, Team Lead
    Независимый эксперт
    Твой забытый EC2-инстанс — моя точка входа: Как Red Team компрометирует облако
  • Владислав Кубриков
    Chief Tehnology Officer
    Независимый эксперт
    Спикер панельной сессии App Zone
  • Фарух Бакиев
    Head of DMP (Data management platform)
    Tele2
    Спикер панельной сессии App Zone
  • Иван Филько
    Application security engineer
    Независимый эксперт
    Поэтапное внедрение SSDLC и подводные камни
09:00-10:00
Регистрация
Приветственное слово
Съездбек Темирбеков, CEO в AST Cyber Lab
Как заставить ИИ работать на вашу безопасность
Валерия Ким, Solutions Engineer Lead, DerScanner
Искусственный интеллект становится неотъемлемой частью разработки программного обеспечения, помогая генерировать код и легко подбирать open-source библиотеки. Но как понять, когда ИИ помогает, а когда создает риски? Какие новые угрозы он приносит в область безопасности приложений, и как с ними справляться?

В рамках этого доклада обсудим, как ИИ уже меняет процесс разработки. Вы узнаете, какие скрытые опасности могут быть связаны с его бездумным внедрением и как новые технологии становятся причиной появления новых видов уязвимостей. Особое внимание будет уделено тому, как ИИ можно использовать с умом, чтобы повысить не только эффективность работы команды, но и уровень безопасности приложений.
Панельная сессия: AppSec: всё, что вы хотели знать, но боялись спросить
  • Алексей Федулаев, Head of Cloud Native Security, MTC Web Services
  • Татьяна Коршикова, Главный эксперт направления безопасности продуктов Freedom Holding Corp.; независимый эксперт
All right, keep your secrets secure (Ладно уж, храни свои секреты безопасно)
Алексей Федулаев, Head of Cloud Native Security, MTC Web Services
Доклад полностью посвящен работе с секретами. Мы узнаем, какие угрозы существуют, рассмотрим атаки на компрометацию секретов, разберемся, от всего ли спасет Vault, затронем вопросы доставки секретов в k8s, узнаем, как дизайн работы с секретами влияет на безопасность приложения.
Тайны пакетных менеджеров. И где здесь про безопасность?
Игорь Петров, руководитель спец. проектов, основатель отдела заботы CodeScoring
В контексте безопасной разработки и композиционного анализа рассмотрим базовые правила и принципы работы менеджеров пакетов. Как определяются версии пакетов, которые пойдут в сборку? Насколько разработчик действительно управляет тем, что собирает в продукт? Разберем краевые кейсы для разных экосистем: Maven, PyPI & .... Затронем проблематику точности формирования перечня компонентов для языков C и C++, потому как на Conan переезжают не только лишь все.
Твой забытый EC2-инстанс — моя точка входа: Как Red Team компрометирует облако
Екатерина Шевченко, Lead Security Testing Engineer, Team Lead, Независимый эксперт
Забытые и немониторируемые EC2-инстансы представляют собой одну из наиболее распространенных уязвимостей в облачной инфраструктуре. В данном докладе рассматриваются методы, с помощью которых злоумышленники обнаруживают такие инстансы, используют уязвимости веб-приложений для проникновения, извлекают AWS Access Keys и проводят разведку внутри облачного аккаунта. Особое внимание уделяется OPSEC-методам, позволяющим атакующим оставаться незаметными, а также практическим мерам защиты, которые помогут минимизировать риски компрометации.
Поэтапное внедрение SSDLC и подводные камни
Иван Филько, Application security engineer, Независимый эксперт
Опыт внедрения процессов SSDLC в компании и почему Application Security начинается с документа, а не с покупки SAST.
09:00-10:00
Регистрация
Приветственное слово
Тимур Шайхин, CTO в AST Cyber Lab
Как провести Security Code Review и сохранить рассудок
Дэниел Чернов, генеральный директор DerScanner
Почему обычный code review часто превращается в долгий, запутанный и малоэффективный процесс? Как объединить качество кода, безопасность и удобство для команды? Ответы на эти вопросы прозвучат в докладе Дэниела Чернова.
Вас ждет анализ основных проблем code review, от отсутствия стандартов до высокой сложности поиска уязвимостей и излишней траты времени команды. Мы поговорим о том, почему автоматизация процессов так важна, и какой подход лучше всего работает на практике.
Приглашаем всех, кто заботится о безопасности и качестве программного обеспечения, и хочет узнать, как сохранить не только высокие стандарты кода, но и позитивный настрой!
Панельная сессия:
Будущее разработки: как меняются роли Dev, DevOps и AI в создании ПО
  • Владислав Кубриков, Chief Tehnology Officer, Независимый эксперт
  • Фарух Бакиев, Head of DMP (Data management platform), Tele2
Уровни безопасности финансового приложения: на сколько глубока кроличья нора
Денис Валяев, Team Lead, АО «Центральный депозитарий ценных бумаг»
Мы за 9 месяцев разработали систему для торгов ценными бумагами силами команды из 4 человек. Чтобы это стало возможным, мы были вынуждены применять только самые эффективные инструменты, в том числе и в области обеспечения безопасности. Данный доклад - рассказ о нашем пути поиска подходов к обеспечению безопасности своей системы, о том как небольшими ресурсами обеспечить соответствие высоким требованиям, предъявляемым к системам, работающим с деньгами и ценными бумагами.
Как тушить "Java" пожары
Арнур Нуров, Ведущий Разработчик, Альфа-Банк
«Как тушить Java пожары» — доклад о том, как эффективно разбираться в критических инцидентах в продакшене, связанных с Java-приложениями. Разберём реальные кейсы из боевой эксплуатации, когда всё горело, логов не было, а дедлайны поджимали. Обсудим подходы к локализации проблем: профилирование, анализ heap dump и thread dump, поиск узких мест в коде и инфраструктуре. Поговорим о том, как быстро находить корень проблемы и что можно сделать, чтобы не допускать подобных пожаров в будущем.
AppSec'ов вызывают по второй линии! Или как обеспечить безопасность моделей машинного обучения?
Светлана Газизова, Директор по построению процессов безопасной разработки, Независимый эксперт
Техногенный век. Если не бежать, то технологии обгоняют! Сейчас уже сложно представить себе компанию, которая не задумывается об ускорении и улучшению своих бизнес-процессов с помощью искусственного интеллекта. А те компания, которые уже это делают обращают внимание: ИИ - это теперь новая "форточка" для злоумышленника. Обсудим основные угрозы и риски, с котороми может столкнуться разработчик во время эксплуатации модели машинного обучения и основные алгоритмы защиты от атак и обнаружения уязвимых мест. Подумаем, как сделать защиту моделей постоянной и непрерывной и основные угрозы этапа эксплуатации моделей машинного обучения - как на пайплайн разработки, так и специфические для моделей.
Исправляли и не исправили: как мутируют баги
Татьяна Коршикова, Главный эксперт направления безопасности продуктов, Freedom Holding Corp.; независимый эксперт
Бывают случаи, когда от возникновения уязвимости мог и должен был подстраховать инструмент или процесс, который был и работал, но что-то пошло не так. И тогда из небольшой уязвимости-гусеницы получается уязвимость-бабочка, которая обходится компании гораздо большим ущербом. Разберем несколько таких историй и поговорим о том, что инструменты, увы, не могут защитить от самого человека.
Партнеры мероприятия
Медиа и инфопартнеры мероприятия
Организаторы мероприятия
Как это было
Фото и видеоитоги AppSecFest Almaty 2023
Фото и видеоитоги AppSecFest Almaty 2024
спикеров и партнеров
Мы в активном поиске
Станьте спикером крупнейшей конференции по безопасности приложений!
Стать партнером
Вы можете написать нам на почту appsecfest@astlab.kz
Стать спикером
Заполните простую форму для регистрация
LET'S GO!
© ТОО «AST Cyber Lab» 2025
Стандартный билет
Билет на оффлайн мероприятие
Шоппер
Футболка
Кофе-брейки
Стикер пак
Развлекательные активности
Доступ к докладам
Онлайн трансляция
Описание билета