DevSecOps дайджест — 27 червня 2026
Ключові новини
- GitHub дав організаціям більше контролю над hosted runners: можна вимикати стандартні labels на кшталт
ubuntu-latestі маршрутизувати jobs через runner groups. Для DevSecOps це не косметика, а спосіб прибрати випадковий execution surface з CI/CD (GitHub Changelog). - Miasma / Mini Shai-Hulud пішов далі за npm: нова хвиля зачепила LeoPlatform-пакети, GitHub Actions і Go-модуль Verana Blockchain. Найгірший сигнал — install-time execution через
binding.gyp, крадіжка CI/CD секретів і persistence біля AI coding assistants (Socket). - GitHub Actions отримав parallel/background steps. Це корисно для швидкості, але security-команди мають одразу оновити правила review: паралельні steps змінюють порядок логів, cleanup і момент, коли секрети можуть бути доступні процесам у job (GitHub Changelog).
- Нове дослідження Kaspersky по GitHub Actions знайшло понад 250 000 потенційних відхилень у ~130 000 pipelines; найчастіше — широкі permissions, неприкріплені версії dependency/action і ризикові умови запуску (BackBox / Kaspersky).
3 матеріали, які варті часу
- 250,000 misconfigurations in GitHub Actions — корисно як checklist для аудиту Actions:
permissions, pinning, secrets exposure, unsafe external input. - MCP Gateway Security: How to Secure the AI Integration Layer — сильний матеріал про те, чому MCP-периметр потребує authz, audit log, tool-definition pinning і PII-redaction, а не лише API gateway.
- 2026 Supply Chain Cybersecurity Trends Report — хороший reality check: 78% організацій покривають менше половини vendor ecosystem, а high-severity issues часто закриваються вручну й повільно.
Практичний висновок
На цьому тижні варто зробити один малий, але сильний gate: inventory GitHub Actions workflows, заборонити implicit permissions: write-all, закріпити third-party actions по SHA, винести privileged runners у runner groups і додати окремий review для pull_request_target, background/parallel steps та будь-якого workflow, який торкається OIDC або release secrets.