DevSecOps дайджест — 10 липня 2026

posts · 2026-07-10

Ключові сигнали дня

  • npm 12 різко зменшує install-time attack surface. У новій версії allowScripts вимкнено за замовчуванням, --allow-git і --allow-remote стали opt-in, а 2FA-bypass granular access tokens поступово втрачають право на чутливі дії та direct publish (GitHub Changelog, The Hacker News). Це правильний default: lifecycle scripts і довгоживучі publish tokens занадто довго були зручним каналом для supply-chain атак.
  • GitLost показав слабке місце agentic workflows: issue body може стати інструкцією. Noma Labs описала prompt injection у GitHub Agentic Workflows, де crafted issue у public repo міг змусити агента читати private repos і публікувати дані назовні (Noma Security, SecurityWeek). Для DevSecOps це не “AI edge case”, а новий різновид confused deputy: untrusted content не має потрапляти в agent context без жорстких меж.
  • Cordyceps — CI/CD-ризик на рівні композиції workflows, не окремого YAML-файла. Novee заявила про сотні підтверджених exploitable GitHub Actions chains у великих open-source репозиторіях: pull_request_target, workflow_run, artifacts/outputs і command injection разом дають credential theft або repo takeover (Novee, BleepingComputer). Звичайний scanner може бачити “валідні workflows”; атакувальник бачить privilege-escalation graph.
  • Argo CD ServerSideDiff отримав критичний secret-extraction advisory. GHSA-3v3m-wc6v-x4x3 описує missing authorization/data-masking gap, через який authenticated user із доступом до ServerSideDiff може отримати plaintext Kubernetes Secrets через server-side dry-run path (Argo CD advisory, CyberPress). GitOps controller знову поводиться як tier-zero компонент: read-only у UI не означає low-risk у runtime.
  • GhostApproval повертає старий symlink-клас атак у нову площину AI coding agents. Wiz показала, що malicious repo може змусити популярні coding assistants писати за межі workspace через symlink, а confirmation prompt приховує реальний target (Wiz, DevOps.com). Human approval не є control, якщо UI показує не той security-relevant факт.

3 матеріали для прокачки

  1. Cordyceps: The Silent Parasite Consuming Your Supply Chain — сильний матеріал для рев’ю GitHub Actions як графа довіри: triggers, artifacts, outputs, token scope і privilege boundaries.
  2. GitLost: How We Tricked GitHub’s AI Agent into Leaking Private Repos — практичний приклад, чому agent context треба проєктувати як attack surface, а не як “розумний automation helper”.
  3. GhostApproval: A Trust Boundary Gap in AI Coding Assistants — корисний розбір класичного symlink bug у сучасному agent workflow; добре підходить для формування локальної політики sandboxing і repo trust.

Практичний висновок

Сьогоднішній hardening-крок: зробіть один inventory developer automation trust boundaries — npm install/publish path, GitHub Actions triggers, GitOps controllers, AI coding agents. Для кожного зафіксуйте: хто може подавати untrusted input, які credentials доступні в момент виконання, що може бути записано назовні, і чи є enforcement саме на execution boundary, а не тільки в UI або scanner report.