Axiom JDK внедрила Svace для глубокого анализа кодовой базы JDK

Москва, 15 сентября 2026 года — Компания Axiom JDK (АО «Аксиом») внедрила статический анализатор Svace и платформу управления предупреждениями Svacer, разработанные Институтом системного программирования им. В.П. Иванникова Российской академии наук (ИСП РАН). Внедрение Svace позволило подтвердить соответствие JDK установленным требованиям безопасности для прохождения сертификации. В ходе анализа 7 млн строк кода с помощью Svace было обнаружено и исправлено около 1 200 дефектов. 

Инструменты SAST (Static Application Security Testing) используются для проверки кода на этапе разработки и позволяют заранее обнаружить уязвимости, которые должны соответствовать новым требованиям, а именно ГОСТу Р 71207—2024. Ранее компания Axiom JDK использовала мировые SAST-решения для поддержания безопасности и стабильности своего JDK. С изменением требований к сертификации ПО перед инженерной командой встала задача подобрать инструмент, который позволил бы учитывать требования сертификации и при этом обеспечил работу на высоком уровне в сложной и объемной кодовой базе с сохранением глубины поиска дефектов. 

В результате был выбран сложный многоуровневый подход к безопасности с использованием нескольких SAST-инструментов с учетом масштаба кодовой базы. Это обусловлено тем, что разные движки анализа имеют уникальную внутреннюю механику и сильные стороны в обнаружении дефектов. Статический анализатор Svace был интегрирован в качестве основного для глубокого межпроцедурного анализа. К нему были добавлены другие анализаторы и open-source линтеры для отслеживания специфических сценариев.

Для снижения нагрузки на разработчиков Axiom JDK внедрила структурированный процесс разметки результатов анализа с использованием Svacer и инструментов машинного обучения. Эта комбинация структурированного рабочего процесса Svacer и ML-классификации позволила команде эффективно обрабатывать тысячи предупреждений, отделяя критические уязвимости от низкоприоритетных замечаний к коду. Сейчас в этом отлаженном процессе один разработчик в среднем проверяет 50 срабатываний в день.

«Статический анализ — важная часть процесса разработки безопасного программного обеспечения. В компании применяем эшелонированный подход: делаем статический анализ с использованием нескольких инструментов, включая open-source решения. Таким образом повышается перекрытие поиска дефектов, так как результаты разных анализаторов лишь частично пересекаются. Svace помогает нам обнаруживать дефекты на стадии разработки и создавать безопасный JDK, который соответствует новым требованиям сертификации», — рассказал Роман Карпов, генеральный директор Axiom JDK. 

«Команда Axiom JDK вносит значительный вклад в развитие российского Java-сообщества, и мы высоко ценим наше сотрудничество. Внедрение практик безопасной разработки требует как высокой квалификации команды безопасности, так и проверенных инструментов. Нам приятно, что разработанный в институте статический анализатор помогает партнерам поддерживать высокий уровень РБПО, в чем большая заслуга не только нас, реализовавших в анализаторе современные научные методы, но и наших коллег, у которых блестящая команда разработчиков и внедренцев РБПО», — отметил Дмитрий Журихин, старший научный сотрудник ИСП РАН. 

Об Axiom JDK

Axiom JDK (АО «АКСИОМ») – российский разработчик платформы для безопасной разработки и эксплуатации Java-приложений для бизнеса и государства. Компания основана в 2017 году; инженерное ядро сформировано из разработчиков OpenJDK и Linux с более чем 25-летним опытом. Продукты компании входят в реестр российского ПО, имеют сертификаты ФСТЭК, поддерживают российские ОС и создаются по промышленным практикам безопасной разработки (РБПО).

Среди решений: среда исполнения Java Axiom JDK Pro, сервер приложений Libercat, доверенный репозиторий Axiom Repo, Axiom Spring и другие компоненты Java-стека. Среди клиентов и партнеров – НСПК (платежная система «Мир» и СБП), «Госуслуги», «Альфа-Банк», Yandex Cloud, «Лаборатория Касперского», «1С», дочерние компании ПАО «Газпром», ЕДИНЫЙ ЦУПИС и др.

Об ИСП РАН

ИСП РАН — научно-исследовательский институт Российской академии наук, более 20 лет развивающий технологии безопасной разработки ПО. В продуктовый портфель института входят флагманские статический анализатор Svace, средство динамического анализа Crusher, инструмент фаззинга Sydr-Fuzz, а также ряд дополнительных решений для создания наиболее полного и соответствующего требованиям регуляторов процесса безопасной разработки. ИСП РАН является центром компетенций ФСТЭК России в области системного программирования.

Related news
OSMI IT Ranked Among the Top Companies in the “Artificial Intelligence” and “Chatbots” Categories of the 2026 Runet Rating
MATHSYNC™ Named Best Corporate Risk Management Solution
GitFlic 4.9.0: безопасность, искусственный интеллект и аудит в одной платформе