16 промтов для безопасности и DevSecOps: аудит, сканирование, политики

16 промтов для безопасности и DevSecOps: аудит, сканирование, политики

Безопасность — не финальный этап разработки, а непрерывный процесс. DevSecOps требует, чтобы проверки были встроены на каждом этапе CI/CD. Но как автоматизировать анализ кода, конфигураций и инфраструктуры без огромной команды? Ответ — LLM-промты, которые выполняют роль триажа, генератора политик и первого эшелона аудита. Я собрал 16 проверенных промтов, которые использую в работе. Они закрывают основные задачи: статический анализ, динамическое тестирование, проверку зависимостей, политики доступа, соответствие стандартам и реагирование на инциденты. Каждый промт сопровождается примером и пояснением. Согласно OWASP Top 10, инъекции и нарушение контроля доступа остаются критичными рисками — промты помогают выявлять их на ранних стадиях.

Промты для SAST (статический анализ)

SAST ищет уязвимости в исходном коде без запуска приложения. Промты помогают быстро анализировать сниппеты и находить проблемы, соответствующие классификации CWE.

1. Поиск SQL-инъекций

Промт: «Ты — эксперт по безопасности кода. Проанализируй следующий код на наличие SQL-инъекций. Для каждого найденного места укажи строку, тип уязвимости (CWE-89) и способ исправления. Используй параметризованные запросы вместо конкатенации.»

Как использую: применяю на код-ревью, когда нужно быстро оценить опасные места в Python, Java или PHP.

Пример кода для анализа:

def get_user(username):
    query = "SELECT * FROM users WHERE name = '" + username + "'"
    cursor.execute(query)
    return cursor.fetchall()

Ожидаемый ответ: «Строка 2: прямое включение переменной username в SQL-запрос, CWE-89. Используйте параметризованный запрос: cursor.execute("SELECT * FROM users WHERE name = %s", (username,))». Такой промт экономит время на поиск проблемы вручную.

2. Проверка на межсайтовый скриптинг (XSS)

Промт: «Проверь код на уязвимости XSS (CWE-79). Особое внимание удели вставке пользовательских данных в HTML без экранирования. Подсвети все места и предложи безопасные методы вывода.»

Как использую: часто применяю для фронтенд-компонентов.

Пример кода:

function renderComment(text) {
    document.getElementById('comments').innerHTML += '<p>' + text + '</p>';
}

Промт подскажет, что нужно использовать textContent или экранировать HTML. Это позволяет исправить проблему до попадания в прод.

3. Анализ на небезопасную десериализацию

Промт: «Найди уязвимости небезопасной десериализации (CWE-502) в этом коде. Объясни, как злоумышленник может использовать это, и дай рекомендации: использование безопасных форматов (JSON) и проверка целостности данных.»

Пример кода:

ObjectInputStream ois = new ObjectInputStream(new FileInputStream("data.ser"));
Object obj = ois.readObject();

Промт даст совет не читать объекты из непроверенных источников и не использовать Java-сериализацию для внешних данных.

Промты для DAST (динамическое тестирование)

DAST проверяет запущенное приложение через HTTP. Промты помогают сгенерировать тест-планы и интерпретировать результаты.

4. Генерация тестовых сценариев для OWASP Top 10

Промт: «Составь чек-лист тестов для DAST-сканера по OWASP Top 10 2021. Для каждой категории приведи конкретные HTTP-запросы, которые нужно отправить, и ожидаемый ответ при уязвимости.»

Как использую: беру ответ и адаптирую под свои эндпоинты. Например, для A01: Broken Access Control — попробовать изменить ID в URL, использовать метод PUT на запрещённые ресурсы.

5. Интерпретация результатов сканера

Промт: «Перед тобой вывод DAST-сканера (ZAP, Burp). Отфильтруй ложные срабатывания, сгруппируй уязвимости по критичности и предложи порядок исправлений. Вот данные: [вставьте вывод]».

Пример вывода ZAP:

[High] SQL Injection - /login (POST parameter 'username')
[Low] Missing X-Content-Type-Options header

Промт объяснит, что High требует немедленного вмешательства, а Low — просто добавить заголовок.

Промты для анализа зависимостей и политик

Уязвимости в библиотеках — частая причина инцидентов. Здесь промты ускоряют проверку манифестов и конфигураций.

6. Поиск уязвимостей в package.json

Промт: «Проанализируй package.json на предмет уязвимых версий. Сравни с базой CVE и предложи безопасные версии. Учти, что мажорные обновления могут сломать API. Выведи таблицу: пакет, текущая версия, уязвимость, рекомендуемая версия.»

Пример фрагмента:

{
  "dependencies": {
    "lodash": "4.17.11",
    "express": "4.17.0"
  }
}

Промт скажет, что lodash имеет CVE-2020-8203, и предложит обновиться до 4.17.21.

7. Проверка Docker-образов на уязвимости

Промт: «Посмотри на Dockerfile и docker-compose.yml. Найди потенциально опасные практики: запуск от root, использование latest-тегов, незакреплённые версии базовых образов. Дай рекомендации по харднингу.»

Этот промт — база для безопасной конфигурации. Например, image: postgres:latest заменит на postgres:14.5-alpine.

8. Генерация политики безопасности для IaC (Terraform)

Промт: «Сгенерируй политику безопасности для Terraform-модулей AWS. Включи запрет на открытые security group (0.0.0.0/0) для порта 22, требование шифрования S3 bucket и включение CloudTrail. Выведи в виде OPA-политики (Rego) или checkov-правила.»

Пример вывода правила checkov:

CKV_AWS_24 = "Ensure no security groups allow ingress from 0.0.0.0:0 to port 22"

Это позволяет автоматически блокировать опасный IaC ещё в CI.

Промты для аудита и соответствия требованиям

Аудит безопасности часто связан с соответствием стандартам: PCI DSS, GDPR, ISO 27001. Промты помогают подготовить документацию и проверочные листы.

9. Проверка соответствия кода GDPR

Промт: «Проанализируй фрагмент кода на соответствие GDPR. Обрати внимание на сбор персональных данных, их хранение, передачу третьим лицам и право на удаление. Укажи нарушения и рекомендации.»

Например, код логирует полные email-адреса. Промт подскажет их маскировать и внедрить механизм удаления.

10. Подготовка к аудиту PCI DSS

Промт: «Составь карту соответствия требований PCI DSS с нашей инфраструктурой. У нас есть: веб-приложение, БД с данными карт, платежный шлюз. Для каждого требования приведи доказательства, которые нужно подготовить, и возможные пробелы.»

Промт выдаст список вроде «Требование 3.4: шифрование PAN в БД — используйте AES-256». Это экономит недели на подготовку.

11. Генерация Security Champion чек-листа

Промт: «Создай чек-лист для Security Champion в команде разработки. Включи ежедневные, еженедельные и ежемесячные действия: проверка PR, анализ уязвимостей, обучение коллег. Сгруппируй по приоритетам.»

Такой промт помогает внедрить роль безопасника в команде. Я затем адаптирую его под наш процесс.

Промты для реагирования на инциденты

При инциденте важна скорость. Промты позволяют быстро извлечь контекст из логов и сгенерировать план действий.

12. Анализ логов на признаки атаки

Промт: «Перед тобой фрагменты логов веб-сервера. Найди признаки атак: SQL-инъекции, XSS, path traversal, подбор паролей. Выведи агрегированную статистику: IP, временные окна, частоту.»

Пример логов:

1.2.3.4 - - [11/Aug/2026:10:00:00] "GET /index.php?id=1%20UNION%20SELECT..." 200
5.6.7.8 - - [11/Aug/2026:10:01:00] "POST /login" 401

Промт выделит подозрительные паттерны и предложит блокировку на WAF.

13. Генерация шаблона постмортема

Промт: «Составь шаблон постмортема для инцидента безопасности. Включи разделы: хронология, первопричина, воздействие, меры предотвращения. Формат — Markdown.»

Шаблон ускоряет оформление документа. Я заполняю его после завершения разбора.

14. Составление плана реагирования для конкретного инцидента

Промт: «Придумай план реагирования на утечку данных через API-ключ. Опиши первые шаги: отзыв ключа, анализ логов доступа, уведомление затронутых клиентов, выпуск патча. Укажи ответственного для каждого шага.»

Такой промт полезен для тренировки команды. Пусть ответ не идеален, но он даёт основу.

Промты для документации и обучения

Наконец, промты помогают поддерживать документацию и обучать команду.

15. Написание раздела «Безопасность» в README

Промт: «Сгенерируй раздел "Безопасность" для README проекта. Включи описание используемых механизмов (аутентификация, авторизация, шифрование), как сообщать об уязвимостях и ссылку на security policy.»

Этот промт я использую для каждого опенсорс-проекта. Пример вывода:

## Security
We use OAuth 2.0 for authentication. Please report vulnerabilities to security@example.com.

16. Создание обучающего материала по безопасному кодингу

Промт: «Разработай серию коротких уроков по безопасному кодингу для Python-разработчиков. Каждый урок — с примером небезопасного кода, объяснением и безопасной альтернативой. Темы: SQL-инъекции, XSS, CSRF, небезопасная десериализация.»

Такие материалы помогают прокачать команду. На выходе получается готовая памятка.

Итог

Эти 16 промтов закрывают 80% рутинных задач DevSecOps. Они не заменяют полноценные сканеры, но кратно ускоряют работу и помогают привить культуру безопасности. Начните с одного-двух промтов, адаптируйте их под свой стек — и вы увидите, как code review становится безопаснее. Если у вас есть свои проверенные промты для security-задач — делитесь в комментариях. Подпишитесь на блог, чтобы не пропустить новые подборки.

← Все статьи

Комментарии

Читайте также

Интеграция Medium с ИИ-агентом: автоматизируйте весь контентный процесс

11 августа 2026

Spotify будет маркировать «AI Persona» профили и исключать их музыку из рекомендаций: что это значит для музыкантов и слушателей

11 августа 2026

Cambridge International A-Level Further Mathematics (9231): Полное руководство по курсу, открывающему двери в STEM

11 августа 2026

1С HTTP-сервисы + ASI Biont: интеграция ИИ без кода для автоматизации ERP

11 августа 2026

От Vibe Coding до Production: Мониторинг исследований рака с FutureX

11 августа 2026

NVIDIA и локальное AI-сообщество: как открытые модели и интеллектуальные агенты меняют разработку

11 августа 2026

Информационное право: освоение 149-ФЗ, коммерческой и государственной тайны с помощью ИИ-обучения

11 августа 2026

Интеграция Тинькофф API с ASI Biont: автоматизация финансов с помощью ИИ без кода

11 августа 2026

Тест Qwen3.5 9b, Gemma 4 12b и Bonsai 27b на GTX 1080 Ti: может ли легенда 2017 года тянуть современные LLM?

11 августа 2026