﻿# Компетенция: теория разработки безопасного ПО \(РБПО\)

В нашей компании ООО "ПВС" существует матрица компетенций, на основании которой сотрудники проходят различные обучения, получают навыки и получают баллы для движения по сетке грейдов\. Нам полезно развивать сотрудников, чтобы они лучше понимали суть РБПО, могли использовать некоторые подходы в работе, проводили доклады/вебинары на эту тему и т\.д\. Поэтому мы решили выделить и оформить сходную компетенцию, которую смогут получить заинтересованные сотрудники\. Началом этого процесса стало составление списка полезных для нас материалов по теме РБПО\. Всё это внутренняя кухня, однако сам список достаточно интересный и может быть полезен широкому кругу разработчиков и менеджеров\. Поэтому мы решили опубликовать список ссылок на выбранные нами материалы в виде этой статьи\.

![1291_rbpo_competence_ru/image1.png](https://import.viva64.com/docx/blog/1291_rbpo_competence_ru/image1.png)

## Матрица компетенций

О том, как мы внедряли матрицу компетенций, рассказывала наш HR Инна Пристягина в докладе "[Матрица компетенций в небольшой компании: 5 стадий принятия](https://pvs-studio.ru/ru/blog/video/11255/)"\.

Прошу прощение за тавтологию, но матрица компетенций состоит из различных компетенций\. Некоторые из них обязательны, некоторые опциональны или зависят от отдела, в котором работает сотрудник\. Недавно мы поняли, что пора добавить новую компетенцию, касающуюся теории разработки ПО \(РБПО\)\.

Сразу предупреждаю, что мы решали свою внутреннюю задачу и у нас не стояло цели составить универсальную подборку материалов по этой теме\. Уклон сделан в общую теорию и статический анализ кода\.

Также в статью не вошли некоторые ссылки на внутренние ресурсы, отсылки к документам ДСП, вопросы/задания для проверки знаний, очерёдность изучения и так далее\.

Однако я уверен, что в приведённых ссылках вы сможете найти много полезного и нового\.

## Стандарты и аналогичные документы

Внимательно изучить:

1. [ГОСТ Р 56939\-2024](https://www.standards.ru/document/8094263.aspx) – Разработка безопасного программного обеспечения\.
1. [ГОСТ Р 71207\-2024](https://www.standards.ru/document/8124075.aspx) – Статический анализ программного обеспечения\.

Пролистать \(просмотреть\):

1. [ГОСТ Р 51904\-2002](https://protect.gost.ru/document.aspx?control=7&id=130395) – Программное обеспечение встроенных систем\. Общие требования к разработке и документированию\.
1. [ГОСТ Р 58412\-2019](https://meganorm.ru/Index2/1/4293729/4293729971.htm) – Угрозы безопасности информации при разработке программного обеспечения\.
1. [AppSec Table Top](https://ptsecurity.com/ru-ru/research/knowledge-base/appsec-table-top-metodologiya-bezopasnoj-razrabotki-ot-positive-technologies/): методология безопасной разработки от Positive Technologies\.
1. [Приказ ФСТЭК России от 11\.04\.2025 N 117](http://publication.pravo.gov.ru/document/0001202506170011) – "Об утверждении Требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений"\.

## Книги

Перечисленные книги есть в нашей офисной библиотеке\. Те, которые выходили много лет назад, может быть затруднительно найти в интернет\-магазинах\. Но не думаю, что это критично\. Рассматривайте их, скорее, как примеры тематичной литературы\.

Прочитать:

1. Талантов С\.В\. Безопасный С\+\+\. **Руководство по безопасному проектированию и разработке программ\.** \- Москва: Издательство АСТ, 2025\. \- 416 с\. 
1. Ховард М\., Лебланк Д, Виега Д\. **Как написать безопасный код на C\+\+, Java, Perl, PHP, ASP\.NET\.** \- М\.: ДМК Пресс, 2014\. \- 288 с\.: ил\.
1. Макконнелл С\. **Совершенный код\.** Мастер\-класс / Пер\. с англ\. \- М\. : Издательско\-торговый дом "Русская редакция"; СПб\.: Питер, 2005\. \- 896 стр\.: ил\. Примечание – она вроде и не про РБПО, но оттуда можно почерпнуть очень много полезного\.
1. Мини\-книга: [PVS\-Studio соответствует требованиям ГОСТ Р 71207—2024 \(статический анализ программного обеспечения\)](https://pvs-studio.ru/ru/blog/posts/1204/)\. При чтении подобных документов прошу учитывать, что часть информации устарела и будет продолжать устаревать\. Список поддерживаемых языков, интеграций, возможностей и т\.д\. лучше смотреть на странице продукта PVS\-Studio и в документации\.

Опционально для чтения:

1. Грег Хогланд, Гари Мак\-Гроу\. Взлом программного обеспечения: анализ и использование кода\. : Пер\. с англ\. \- М\.: Издательский дом "Вильямс", 2005\. \- 400 с\. : ил\.
1. Фаулер М\. Рефакторинг: улучшение проекта существующего кода\. \- Пер\. с англ\. \- СПб: Символ\-Плюс, 2005\. \- 432 с\., ил\.
1. Мартин Р\. Чистый код: создание, анализ и рефакторинг\. Библиотека программиста\. \- СПб\.: Питер, 2011\. \- 464 с\.: ил\.

## Цикл РБПО в Telegram\-канале "Бестиарий программирования"

Имеются в виду посты в канале "[Бестиарий программирования](https://t.me/programming_tales)" с пометкой РБПО\-xxx\. На момент написания этого документа они опубликованы ещё не все\. Поэтому сейчас имеется в виду:

1. Прочитать все имеющиеся на данный момент посты, начиная с [первого](https://t.me/programming_tales/238)\.
1. Затем подписаться и читать новые посты\.

Подразумевается не только чтение самих постов, но и изучение в разумных пределах материалов, по имеющимся в постах ссылкам\.

Когда будут опубликованы все посты, они будут собраны в единый документ, и тогда в матрице компетенций будет ссылка на него, а не на разрозненные заметки\.

## Видеолекции для специалистов в области информационной безопасности

Посмотреть цикл из [15 видеолекций на сайте ФСТЭК](https://bdu.fstec.ru/education)\. 


> В целях повышения уровня знаний и умений специалистов в области информационной безопасности ФСТЭК России с участием АНО ДПО "Центр повышения квалификации специалистов по технической защите информации" \\\(г\\\. Воронеж\\\) и ФГБУН "ИСП РАН" \\\(г\\\. Москва\\\) разработаны программы и организовано проведение курсов повышения квалификации специалистов по проведению анализа программного обеспечения на наличие уязвимости и недекларированных возможностей, а также внедрение процедуры безопасной разработки\\\.

## Статьи

Прочитать:

1. Сертификация ФСТЭК: самый подробный гайд\. [Часть первая — подготовка](https://habr.com/ru/companies/express/articles/856192/)\. [Часть вторая — процесс сертификации](https://habr.com/ru/companies/express/articles/858488/)\.
1. [Безопасность приложений: инструменты и практики для Java\-разработчиков](https://pvs-studio.ru/ru/blog/posts/java/1275/)\.
1. [Ошибки Java по ГОСТу: обзор и примеры](https://pvs-studio.ru/ru/blog/posts/java/1268/)\.
1. Поиск потенциальных уязвимостей в коде: [часть 1 — теория](https://pvs-studio.ru/ru/blog/posts/java/1198/); [часть 2 — практика](https://pvs-studio.ru/ru/blog/posts/java/1228/)\.
1. [Уязвимость XSS в приложении ASP\.NET: разбираем CVE\-2023\-24322 в CMS mojoPortal](https://pvs-studio.ru/ru/blog/posts/csharp/1054/)\.
1. [Парсинг string в enum ценой в 50 Гб: разбираем уязвимость CVE\-2020\-36620](https://pvs-studio.ru/ru/blog/posts/csharp/1038/)\.
1. [Под капотом SAST: как инструменты анализа кода ищут дефекты безопасности](https://pvs-studio.ru/ru/blog/posts/cpp/1028/)\.
1. [Что такое катастрофический возврат и как регулярное выражение может стать причиной ReDoS\-уязвимости?](https://pvs-studio.ru/ru/blog/posts/csharp/1007/)
1. [Атака Trojan Source: скрытые уязвимости](https://pvs-studio.ru/ru/blog/posts/cpp/0935/)\.
1. [Почему моё приложение при открытии SVG\-файла отправляет сетевые запросы?](https://pvs-studio.ru/ru/blog/posts/csharp/0923/)
1. [Уязвимости из\-за обработки XML\-файлов: XXE в C\# приложениях в теории и на практике](https://pvs-studio.ru/ru/blog/posts/csharp/0918/)
1. [Стреляем в ногу, обрабатывая входные данные](https://pvs-studio.ru/ru/blog/posts/cpp/0599/)\.
1. Зачем Java\-разработчику знать регуляторику\. [Часть 1](https://axiomjdk.ru/announcements/2025/08/19/regulatorika-java-1/)\. [Часть 2](https://axiomjdk.ru/announcements/2025/08/26/regulatorika-java-2/)\.
1. [Документирование по ГОСТ 34\* \- это просто](https://habr.com/ru/articles/122700/)
1. [Пишем свои диагностические правила для анализатора Svace](https://habr.com/ru/companies/ncloudtech/articles/870618/)\.
1. [Как найти поверхность атаки незнакомых приложений с помощью Natch](https://habr.com/ru/companies/isp_ras/articles/788490/)\.
1. [Зачем искать поверхность атаки для своего проекта](https://habr.com/ru/companies/isp_ras/articles/801459/)\.
1. [Фильтрация предупреждений PVS\-Studio, выявляющих критические ошибки \(согласно классификации ГОСТ Р 71207\-2024\)](https://pvs-studio.ru/ru/blog/posts/1254/)\.

## Доклады, вебинары, круглые столы и т\.п\.

Просмотреть 5 вебинаров про ГОСТ Р 71207\-2024 — Статический анализ программного обеспечения:

1. [Общее описание и актуальность](https://pvs-studio.ru/ru/blog/video/11050/)\.
1. [Терминология](https://pvs-studio.ru/ru/blog/video/11066/)\.
1. [Критические ошибки](https://pvs-studio.ru/ru/blog/video/11084/)\.
1. [Технологии анализа кода](https://pvs-studio.ru/ru/blog/video/11092/)\.
1. [Процессы](https://pvs-studio.ru/ru/blog/video/11102/)\.

Просмотреть 5 докладов про ГОСТ Р 56939\-2024 — РБПО:

1. [Причины разработки и выпуска нового ГОСТ Р 56939\-2024 на замену версии 2016 года](https://pvs-studio.ru/ru/blog/video/11351/)\.
1. [Содержание ГОСТ Р 56939\-2024 и его структура](https://pvs-studio.ru/ru/blog/video/11352/)\.
1. [Процессы РБПО 5\.1\-5\.10 в ГОСТ Р 56939\-2024](https://pvs-studio.ru/ru/blog/video/11359/)\.
1. [Процессы РБПО 5\.11\-5\.25 в ГОСТ Р 56939\-2024](https://pvs-studio.ru/ru/blog/video/11366/)\.
1. [ГОСТ Р 56939\-2024: вопросы сертификации, выводы и дополнительные ссылки](https://pvs-studio.ru/ru/blog/video/11385/)\.

Посмотреть все 25 основных и все дополнительные вебинары серии "[**Вокруг РБПО за 25 вебинаров: ГОСТ Р 56939\-2024**](https://GOST56939.RU)"\. Сейчас вышли не все 25 запланированных выпусков, поэтому пока имеется в виду посмотреть те, что есть\. И дальше смотреть новые выпуски по ходу их появления\.

Посмотреть запись круглого стола "[Как встроить безопасность в процесс разработки ПО: практика, ошибки, решения](https://vkvideo.ru/video-21732035_456241297)"\.

Посмотреть вебинары:

1. [Внедрение процессов безопасной разработки\. Интеграция PVS\-Studio и SGRC SECURITM](https://pvs-studio.ru/ru/blog/video/11316/)\.
1. [PVS\-Studio в CI/CD\. Автоматизация регулярного статического анализа на примере интеграции с Jenkins](https://pvs-studio.ru/ru/blog/video/11156/)\.
1. [Регулярный статический анализ по ГОСТу](https://pvs-studio.ru/ru/blog/video/11338/)\.
1. [Интеграция статического анализа и DevSecOps: PVS\-Studio и AppSec\.Hub в действии](https://pvs-studio.ru/ru/blog/video/11322/)\.
1. [Эффективная разработка с Нейтрино и PVS\-Studio: инструменты, безопасность и качество кода](https://pvs-studio.ru/ru/blog/video/11355/)\.
1. [Безопасность приложений: инструменты и практики для Java\-разработчиков](https://pvs-studio.ru/ru/blog/video/11361/)\.

Послушать подкасты:

1. Подкаст linkmeup \| [РБПО](https://pvs-studio.ru/ru/blog/video/11344/)\.
1. Подкаст linkmeup \| [Процесс сертификации в системе ФСТЭК России — взгляд со стороны участников](https://pvs-studio.ru/ru/blog/video/11434/)\.
1. Подкаст Ever Secure \| [Статический анализ по\-серьезному](https://pvs-studio.ru/ru/blog/video/11347/)\.

Ещё доклады:

1. Конференция SafeCode\. Андрей Карпов\. [Модельные варианты ошибок, или Как статические анализаторы находят ошибки, которые не могут искать](https://vkvideo.ru/video-222298328_456239074)\. 
1. Merge Tatarstan 2025\. Виталий Филатов\. [Регулярный статический анализ\. Не только полезно, но и необходимо](https://pvs-studio.ru/ru/blog/video/11374/)\.
1. Мария Хлопова\. [Интеграция результатов анализа PVS\-Studio в SonarQube](https://pvs-studio.ru/ru/blog/video/11377/)\.
1. Конференция SafeCode\. Евгений Кокуйкин\. [Анализ атак на LLM, техники промпт\-инъекций и защиты от них](https://vk.com/video-222298328_456239024)\.
1. Презентация СВД ВС\. [Принципы работы с пакетами поддержки плат: сборка, развертывание и статический анализ с использованием PVS\-Studio](https://vk.com/video-31054583_456239050)\. [PDF\-файл](https://files.kpda.ru/upload/iblock/614/dwzvciwvzaevnve13rdvh5ntnyab5lsm.pdf)\.

## Разделы сайта PVS\-Studio

Быть знакомым со следующими разделами сайта:

1. [ГОСТ Р 71207\-2024](https://pvs-studio.ru/ru/pvs-studio/gost-71207/)\.
1. [Сертификация ФСТЭК](https://pvs-studio.ru/ru/pvs-studio/fstec/)\.
1. [PVS\-Studio как SAST\-решение](https://pvs-studio.ru/ru/pvs-studio/sast/) и подразделами, ссылки на которые там приводятся \(про CWE и т\.д\.\)

И терминами:

1. [CERT Coding Standards](https://pvs-studio.ru/ru/blog/terms/6477/)\.
1. [Common Vulnerabilities and Exposures \(CVE\)](https://pvs-studio.ru/ru/blog/terms/6628/)\.
1. [Common Weakness Enumeration \(CWE\)](https://pvs-studio.ru/ru/blog/terms/6476/)\.
1. [Cross\-Origin Resource Sharing \(CORS\)](https://pvs-studio.ru/ru/blog/terms/7005/)\.
1. [Cross\-site request forgery](https://pvs-studio.ru/ru/blog/terms/6592/)\.
1. [DoS\-атака](https://pvs-studio.ru/ru/blog/terms/6585/)\.
1. [OWASP, OWASP Топ\-10](https://pvs-studio.ru/ru/blog/terms/6458/)\.
1. [Path Traversal](https://pvs-studio.ru/ru/blog/terms/6470/)\.
1. [ReDoS \(Regular expression Denial of Service\)](https://pvs-studio.ru/ru/blog/terms/7008/)\.
1. [SCA \(Software Composition Analysis\)](https://pvs-studio.ru/ru/blog/terms/6698/)\.
1. [SQL\-инъекция](https://pvs-studio.ru/ru/blog/terms/6507/)\.
1. [Secure Software Development Lifecycle \(SSDLC\)](https://pvs-studio.ru/ru/blog/terms/6733/)\.
1. [Server\-Side Request Forgery \(SSRF\)](https://pvs-studio.ru/ru/blog/terms/6576/)\.
1. [Software Development Lifecycle \(SDLC\)](https://pvs-studio.ru/ru/blog/terms/6732/)\.
1. [XEE\-атака \(billion laughs attack\)](https://pvs-studio.ru/ru/blog/terms/6545/)\.
1. [XXE\-атака \(XML External Entity\)](https://pvs-studio.ru/ru/blog/terms/6546/)\.
1. [Внедрение команд ОС](https://pvs-studio.ru/ru/blog/terms/6547/)\.
1. [Катастрофический возврат в регулярных выражениях](https://pvs-studio.ru/ru/blog/terms/6634/)\.
1. [Модельный вариант \(ошибки\)](https://pvs-studio.ru/ru/blog/terms/6775/)\.
1. [Межсайтовый скриптинг \(XSS\)](https://pvs-studio.ru/ru/blog/terms/6462/)\.
1. [Потенциальная уязвимость](https://pvs-studio.ru/ru/blog/terms/6441/)\.
1. [Уязвимость нулевого дня](https://pvs-studio.ru/ru/blog/terms/6478/)\.

## Опциональная подписка на телеграмм\-каналы

Подписываться не обязательно, но полезно, чтобы быть в курсе различных новостей/событий\. Рекомендуемые каналы:

1. Телеграмм канал "[Бестиарий программирования](https://t.me/programming_tales)", который уже упоминался ранее\.
1. Телеграмм канал "[Технологический Болт Генона](https://t.me/tech_b0lt_Genona)"\.
1. Телеграмм канал "[Новости информационной безопасности](https://t.me/fstecru)"\.
1. Телеграмм канал "[Статика и Компиляторика::Доверенная Разработка](https://t.me/sdl_static)"\.
1. Ещё вот здесь можно по вкусу себе подобрать – "[Ресурсы под эгидой Центра компетенций ФСТЭК России и ИСП РАН](https://t.me/sdl_community/7859)"\.

## Разное

Прочитать:

1. BIS Journal\. [Испытания статических анализаторов](https://ib-bank.ru/bisjournal/post/2388)\.
1. BIS Journal\. [Итоги этапа "Домашнее задание" испытаний статических анализаторов под патронажем ФСТЭК России](https://ib-bank.ru/bisjournal/post/2508)\.
1. BIS Journal\. Три кита РБПО\. 2\. Динамический анализ\. Многоликий динамический анализ\. Статью можно найти [здесь](https://ib-bank.ru/rpbo_pdf/6)\.
1. Владимир Кочетков\. Почему фолзят SAST'ы? [Часть 1](https://t.me/art_code_ai/21), [Часть 2](https://t.me/art_code_ai/22)\.
1. Методическая рекомендация [N 2025\-07\-011](https://t.me/sdl_inform/203) \| Уровень критичности: 3 \- Область: Инструментальный анализ\.
1. Центр исследований безопасности системного ПО\. [Инструкция по проведению разметки результатов статического анализа ядра Linux](https://portal.linuxtesting.ru/LVCStaticReview.html)\.

Знать про существование этой подборки инструментов: [AppSec Каталог](https://bezrabotka.ru/)\.

Опционально можно посмотреть эту [подборку материалов по фаззингу](https://t.me/sdl_dynamic/8631)\.

Опционально пройти один из обучающих [курсов по РБПО в УЦ МАСКОМ](https://mascom-uc.ru/catalog/?CAT4=%D0%9A%D1%83%D1%80%D1%81%D1%8B%20%D0%BF%D0%BE%20%D0%BF%D1%80%D0%BE%D1%86%D0%B5%D1%81%D1%81%D0%B0%D0%BC%20%D1%80%D0%B0%D0%B7%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%BA%D0%B8%20%D0%B1%D0%B5%D0%B7%D0%BE%D0%BF%D0%B0%D1%81%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BF%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BE%D0%B1%D0%B5%D1%81%D0%BF%D0%B5%D1%87%D0%B5%D0%BD%D0%B8%D1%8F), как это уже сделал \_\_\_ \(удалено\)\.

## P\.S\.

Если уважаемый читатель добрался до P\.S\. этой специфической публикации, значит тема РБПО действительно его интересует\. Раз так, пока будет изучаться весь этот материал, приглашаю скачать и попробовать статический анализатор кода PVS\-Studio\. Он станет важной частью обеспечения качества и надёжности вашего кода\. Используйте промокод [rbpo\_competence](https://pvs-studio.ru/rbpo_competence) для получения месячной лицензии\.