DevSecOps дайджест — 12 червня 2026

posts · 2026-06-12

Ключові новини

  • Ivanti Sentry під активною експлуатацією. CISA додала CVE-2026-10520 до KEV; ризик критичний для unmanaged Sentry з зовнішньо доступними endpoints. Перевірити експозицію, застосувати mitigation або ізолювати сервіс: Ivanti advisory.
  • GitHub посилив запуск workflows для bot PR. Workflows з PR, створених ботами, можуть запускатися тільки після approval користувача — корисний guardrail проти автоматичного виконання неперевіреного коду з доступом до CI-контексту: GitHub changelog.
  • Agentic workflows у GitHub більше не потребують PAT. Перехід на вбудований GITHUB_TOKEN зменшує залежність від довгоживучих персональних токенів у agentic automation: GitHub changelog.
  • Socket і Replit блокуватимуть шкідливі пакети в AI-powered розробці. Це хороший сигнал ринку: контроль dependency-risk рухається ближче до моменту генерації та встановлення коду, а не тільки до CI: Socket announcement.

3 статті, які варті часу

  1. OpenSSF: Mini Shai-Hulud і межі SLSA — чітко пояснює, чому “valid provenance” не дорівнює trusted build, якщо немає ізоляції cache, secrets і build context.
  2. Socket: Mini Shai-Hulud, Miasma і Hades проти PyPI/MCP/bioinformatics — практичний розбір того, як атаки на package ecosystem зміщуються до startup hooks, native extensions і prompt-injection проти аналізаторів.
  3. GitHub Enterprise Server 3.21 GA — корисно для platform/security команд: нові permission-моделі для secret scanning, custom patterns і push-protection bypasses варто закласти в governance.

Практичний висновок

Не ставте знак рівності між “підписано”, “має provenance” і “безпечне”. Мінімальний контроль на цей тиждень: ізолювати CI caches між trust domains, урізати default permissions для GITHUB_TOKEN, прибрати PAT з agentic workflows і перевірити, які package install/startup hooks реально виконуються на developer workstations та runners.