DevSecOps дайджест — 14 липня 2026
Ключові новини
- Router hygiene знову стала критичною частиною DevSecOps. Спільний advisory NSA/CISA/FBI та партнерів описує, як FSB Center 16 експлуатує погано налаштовані й уразливі мережеві пристрої у critical infrastructure; для platform-команд це сигнал перевірити firmware, default services, management-plane exposure і логування мережевого edge (CISA AA26-194A).
- Client-side supply chain має реальні фінансові наслідки. Source Defense розібрав інцидент Polymarket: компрометований third-party frontend script виконав wallet-drainer у браузері й забрав приблизно $3 млн, без злому smart contracts; CSP/SRI не рятують, якщо довірений vendor сам став джерелом payload (Source Defense).
- Kubernetes MCP показав класичну помилку authorization на новій площині. Manifold описує CVE-2026-46519:
mcp-server-kubernetesфільтрував tools у discovery, але не enforce-ив allowlist уtools/call; “read-only” agent міг викликати заборонені Kubernetes-операції напряму (Manifold Security). - AI уже входить у software supply chain як production dependency. The Hacker News добре формулює зсув: provenance має покривати не тільки package й artifact, а також model, agent, prompt і tool path, бо саме вони тепер можуть визначати, що потрапляє в build (The Hacker News).
3 матеріали, які варті часу
- Running AI Agents Safely Inside Kubernetes, 2026 Field Guide — практичний checklist для agent workloads: egress, Pod Security Admission, sandboxed runtime, per-MCP isolation, короткоживучі credentials і повний audit trail.
- What Changes When Your Software Supply Chain Includes AI Writing Your Code? — корисний framing для threat model: AI-generated code — лише частина ризику; важливі agent lineage, tool governance і exploitability-based prioritization.
- CISO Executive Briefing 7/8/26: Supply Chain Compromises — хороший management-level зріз по frontend supply chain, contractor identity risk, cloud/IaC exposure і AI-accelerated attacker workflows.
Практичний висновок
Зробіть один inventory не “застосунків”, а developer control plane: CI runners, GitHub Actions, frontend third-party scripts, MCP servers, AI agents, cloud profiles і Kubernetes ServiceAccounts. Для кожного item мають бути owner, credential scope, egress policy, update path, audit log і emergency disable/rotation procedure.