DevSecOps дайджест — 21 червня 2026
Покриття обмежене напряму доступними відкритими джерелами.
Ключові новини
- GitHub додав централізовані правила для запуску Actions workflows. Public preview workflow execution protections дає enterprise/admin rulesets для того, хто і які events можуть запускати CI. Сильний кут: захист переходить із крихкої YAML-дисципліни в policy layer перед стартом runner-а.
- CISA попереджає про FortiBleed і витік credentials для Fortinet edge-пристроїв. Йдеться про приблизно 74 тис. Fortinet firewall/VPN devices; CISA радить завершити сесії, скинути VPN/admin passwords, перевірити PBKDF2, логи, phishing-resistant MFA і закрити public management access (CISA). Для DevSecOps це credential-incident, не просто appliance-hardening.
- GitHub-hosted runners отримали layered custom images. Нові можливості build custom images from custom images дозволяють тримати shared base image і командні похідні образи. Це корисно, але вимагає image ownership, provenance, patch SLO і rollback; інакше shared runner base стає shared blast radius.
- Snyk описав supply-chain ризик Agent Skills ecosystem. У дослідженні ToxicSkills заявлено про prompt injection, credential theft і malicious payloads у skill-пакетах для OpenClaw, Claude Code і Cursor. Практичний висновок: agent skills треба ревʼюїти як plugins із доступом до файлової системи, секретів і API, а не як “промпти”.
3 матеріали для читання
- GitHub — Control who and what triggers GitHub Actions workflows — важливо для CI/CD governance: actor/event rules, evaluate mode і org-wide rulesets проти poisoned pipeline execution.
- CISA — Hardening Fortinet devices after credential exposure — короткий operational checklist для VPN/firewall credential incident: reset, terminate sessions, MFA, logs, management-plane lockdown.
- Snyk — ToxicSkills study of Agent Skills supply-chain compromise — корисний текст для threat model agent ecosystems: skills/plugins мають проходити source review, permission scoping і allowlist, як будь-який privileged extension.
Практичний висновок
Зробіть один control review: хто може запускати CI, хто підтримує runner base images, які edge/VPN credentials могли витекти, і які agent skills/plugins мають доступ до секретів. Якщо хоча б один пункт не має owner, audit trail і rollback path — це вже production-ризик.