Что это
DepthFirst — платформа автоматизированной безопасности на базе ИИ-агентов, которая анализирует исходный код, дерево зависимостей, CI/CD и работающее приложение. Сервис ищет уязвимости через понимание бизнес-логики и потоков данных между сервисами: broken authorization, IDOR, эскалацию привилегий, обход ограничений подписок, а также цепочки атак из отдельных низкосерьезных проблем. Отдельные модули отвечают за supply chain security (дерево зависимостей), обнаружение секретов в коде и CI/CD, блокировку вредоносных пакетов и agentic-пентест для подтверждения найденных уязвимостей на живом приложении.
Для тех, кто в клубе занимается вайб-кодингом и быстрой автоматизацией на ИИ-агентах, сервис закрывает обратную сторону скорости разработки: PR-сканы проходят за 2-5 минут и не тормозят пайплайн, а на каждую подтверждённую уязвимость система сама генерирует pull request с исправлением в стиле существующей кодовой базы, который остаётся только проверить и смержить. Это снижает риск того, что сгенерированный ИИ-агентами код тянет за собой уязвимости или вредоносные зависимости, оставаясь незамеченным.
Продукт нацелен на компании и команды разработки, а не на частных энтузиастов: среди клиентов Moveworks, Persona, AngelList и компании уровня Fortune 100. Публичного open-source кода или бесплатной версии не обнаружено, цены не публикуются — доступ только через демо-запрос.
Возможности
- Анализ бизнес-логики и потоков данных между сервисами для поиска уязвимостей, которые пропускают обычные сканеры
- Поиск broken authorization, эскалации привилегий, IDOR и обхода ограничений подписок
- Отслеживание кроссервисных уязвимостей: как вход в одном сервисе достигает уязвимой операции в другом
- Связывание отдельных низкосерьезных проблем в цепочки эксплуатируемых атак
- PR-сканы каждого pull request за 2-5 минут и автоматическая генерация PR с исправлением под конвенции кодовой базы
- Supply chain security: анализ дерева зависимостей и dependency firewall, блокирующий вредоносные пакеты
- Поиск секретов и учетных данных в кодовой базе и CI/CD
- Agentic pentesting — подтверждение уязвимостей тестированием реально работающего приложения
Цена: публичных тарифов нет, доступ и стоимость обсуждаются через запрос демо (book-a-demo), бесплатной версии не обнаружено