Российская платформа безопасности приложений получила новое обновление
Компания Ximi Group, ведущий разработчик решений в области информационной безопасности, объявила о выпуске обновленной версии платформы TRON ASOC 1.7. Новое обновление существенно расширяет функциональные возможности системы управления безопасностью приложений.
Ключевые нововведения
Конструктор парсеров отчетов. Теперь пользователи могут использовать как системные парсеры для отчетов из уже поддерживаемых инструментов безопасности, но и создавать собственные парсеры для инструментов, отчеты которых не поддерживаются системой «из коробки». Маппинг полей отчета задается на языке запросов и трансформации данных JSONata — это позволяет привести к единой модели данных TRON.ASOC отчеты в формате JSON или SARIF от практически любого сканера.
Автозапуск сканирований по событиям VCS. Платформа умеет автоматически запускать проверки безопасности при push и merge/pull request событиях в системах контроля версий GitLab, GitHub, Bitbucket и Gitea. Это устраняет необходимость запускать сканирование вручную или по расписанию и обеспечивает непрерывный контроль кода от коммита до релиза.
Расширенные контроли качества. В настройки контролей качеств добавлены метрики CVSS (в виде диапазона значений) и Exploitability (наличие или отсутствие эксплуатируемости). Теперь пользователи могут точнее задавать условия прохождения контроля качества, опираясь не только на критичность уязвимости, но и на ее оценку по CVSS и признак эксплуатируемости.
Интеграции и API
Jira-интеграция получила новые поля, передаваемые из TRON.ASOC при создании задач: «Тип слоя», «Слой», «Ответственный» и «Дата последнего обнаружения». Набор этих полей дает больше контекста прямо в задаче трекера, без перехода в TRON.ASOC.
REST API расширен человекочитаемыми URL: слои и проверки безопасности теперь можно адресовать по именам проекта и слоя, а не только по числовым ID (например, /project/{project}/layers/{layer_name}/checks/{check_name}). Такая механика упрощает интеграцию с CI/CD-пайплайнами и написание скриптов автоматизации.
Также добавлена поддержка формата JSON для отчетов Aqua.
Инфраструктурные изменения
Добавлено управление жизненным циклом файлов в объектном хранилище (S3): при установке решения можно задать срок хранения (TTL) для сгенерированных отчетов и результатов сканирования и по истечении заданного срока файлы удаляются автоматически. При этом ручное удаление при удалении связанных проекта, слоя или проверки по-прежнему работает.
Также добавлена поддержка альтернативного S3-совместимого хранилища SeaweedFS — оно доступно как опция наравне с MinIO, который остается хранилищем по умолчанию. Для перехода между бэкендами предусмотрен отдельный сценарий миграции данных.
UX/UI и ролевая модель
В интерфейсе управления источниками сканирования обновлены таблица, фильтры, форма создания интеграции и отображение источников. Удален отдельный тип источника CLI tool custom source. Вместо него источники можно создавать прямо при создании проверки безопасности. Теги проектов и групп теперь задаются непосредственно при создании и редактировании проектов и групп, а опция «Управление тегами» больше не отображается отдельно в настройках ролей.
Что было в релизе 1.6
Напомним, что в предыдущем релизе 1.6, вышедшем в июле 2026 года, добавили конструктор политик для автоматизации действий по событиям, конструктор интеграций с внешними инструментами, автоматическое обнаружение и синхронизацию репозиториев из GitHub/GitLab/Bitbucket, поддержку протокола MCP (Model Context Protocol) для взаимодействия с ИИ-агентами, а также интеграцию с TruffleHog для поиска утечек секретов.