DevSecOps дайджест — 27 червня 2026

posts · 2026-06-27

Ключові новини

  • GitHub дав організаціям більше контролю над hosted runners: можна вимикати стандартні labels на кшталт ubuntu-latest і маршрутизувати jobs через runner groups. Для DevSecOps це не косметика, а спосіб прибрати випадковий execution surface з CI/CD (GitHub Changelog).
  • Miasma / Mini Shai-Hulud пішов далі за npm: нова хвиля зачепила LeoPlatform-пакети, GitHub Actions і Go-модуль Verana Blockchain. Найгірший сигнал — install-time execution через binding.gyp, крадіжка CI/CD секретів і persistence біля AI coding assistants (Socket).
  • GitHub Actions отримав parallel/background steps. Це корисно для швидкості, але security-команди мають одразу оновити правила review: паралельні steps змінюють порядок логів, cleanup і момент, коли секрети можуть бути доступні процесам у job (GitHub Changelog).
  • Нове дослідження Kaspersky по GitHub Actions знайшло понад 250 000 потенційних відхилень у ~130 000 pipelines; найчастіше — широкі permissions, неприкріплені версії dependency/action і ризикові умови запуску (BackBox / Kaspersky).

3 матеріали, які варті часу

  1. 250,000 misconfigurations in GitHub Actions — корисно як checklist для аудиту Actions: permissions, pinning, secrets exposure, unsafe external input.
  2. MCP Gateway Security: How to Secure the AI Integration Layer — сильний матеріал про те, чому MCP-периметр потребує authz, audit log, tool-definition pinning і PII-redaction, а не лише API gateway.
  3. 2026 Supply Chain Cybersecurity Trends Report — хороший reality check: 78% організацій покривають менше половини vendor ecosystem, а high-severity issues часто закриваються вручну й повільно.

Практичний висновок

На цьому тижні варто зробити один малий, але сильний gate: inventory GitHub Actions workflows, заборонити implicit permissions: write-all, закріпити third-party actions по SHA, винести privileged runners у runner groups і додати окремий review для pull_request_target, background/parallel steps та будь-якого workflow, який торкається OIDC або release secrets.