DevSecOps дайджест — 16 липня 2026

posts · 2026-07-16

Ключові новини

  • CISA додала до KEV KNX CVE-2023-4346 і Oracle E-Business Suite CVE-2026-46817. Новий сигнал для vulnerability management: industrial/building protocols і ERP мають той самий risk-based patch path, що edge і CI/CD.
  • GitHub розширив secret scanning і public monitoring: нові APIclub/Resend detectors, VolcEngine push protection за замовчуванням, secret_category у webhook і insight cards для enterprise leaks. Це корисно тільки якщо alerts одразу ведуть у rotation runbook.
  • У GitHub Copilot app зʼявився /security-review для in-flight змін: injection, XSS, path traversal, insecure data handling і weak crypto можна ловити до PR. Але це guardrail, не заміна CodeQL, review і threat modeling.
  • Arctic Wolf описала кампанію з 292 brand-impersonation GitHub repositories, які через GitHub Pages і fake download flow роздавали BoryptGrab-lineage infostealer. Ризик не в GitHub-вразливості, а в abuse of trust: README, SEO і “secure download” виглядають достатньо легітимно для developer endpoints.
  • Розбір CISA GitHub leak показав операційний провал, який легко повторити: 844 MB sensitive data і AWS GovCloud keys лежали публічно місяцями, а ротація ключів зайняла більше 48 годин. Secrets detection без tested revocation path — лише пізній шум.

3 матеріали, які варті часу

  1. CISA GitHub Leak: Incident Response Lessons — практичний checklist: external reports, continuous secret scanning, leak-specific playbook, прості reporting channels і rehearsal ротації ключів.
  2. Malicious GitHub Campaign: Fake “Arctic Wolf” and 290+ Brand-Impersonation Repositories — хороший кейс для developer endpoint defense: SEO, GitHub Pages, DLL side-loading, in-memory stealer і wallet/browser targeting.
  3. Agentic autofix for code scanning alerts in public preview — варто читати як governance update: AI може створювати draft PR для CodeQL alerts, але потрібні ownership, review gate, audit trail і контроль AI Credits/Actions minutes.

Практичний висновок

Сьогодні перевірте один ланцюг: secret appears in GitHub → alert arrives → owner identified → key revoked → dependent systems redeployed → evidence captured. Якщо будь-який крок ручний або не має відповідального, DevSecOps-ризик не в scanner-и, а в incident operating model.