DevSecOps дайджест — 19 липня 2026
Ключові новини
- GitLab 19.2 переводить agentic automation ближче до production SDLC. У релізі зʼявилися GA для GitLab Duo CLI і custom flows, scheduled pipeline execution policies і beta для dependency scanning auto-remediation. Сильний сигнал для платформ: AI-автоматизація має йти через service accounts, approvals, policy projects і audit trail, а не через локальні “магічні” CLI.
- Self-managed GitLab треба патчити, не чекати планового вікна. Патчі 19.1.2, 19.0.4 і 18.11.7 закривають high-severity XSS/HTML injection і проблему з недостатньо захищеними credentials у repository mirroring. Для GitLab як CI/CD control plane це не косметика: компрометація сесії або mirror credentials легко переходить у supply-chain інцидент.
- GitHub Actions отримує окремий клас захисту від витоку секретів під час job execution. StepSecurity анонсувала Secret Exfiltration Protection for GitHub Actions: фокус не тільки на пошуку leaked tokens після факту, а на блокуванні outbound exfiltration із runner-а. Це правильний напрям після хвилі
pull_request_target, malicious action і npm-publish атак. - GitHub public monitoring закриває сліпу зону секретів поза org-owned repos. Enterprise Secret Protection тепер може моніторити публічну поверхню github.com і атрибутувати витоки до enterprise через membership та verified domains. Практичний сенс: personal forks, public issues і сторонні OSS repos треба включати в rotation runbook, а не вважати “не нашою територією”.
3 матеріали, які варті часу
- GitLab 19.2 release notes — читати як blueprint для керованої agentic automation: CLI, flows, HITL checkpoints, service accounts і security policies в одному SDLC-контурі.
- Introducing Secret Exfiltration Protection for GitHub Actions — корисно для threat model CI runners: secret scanning не зупиняє live exfiltration, якщо egress і process behavior не контролюються.
- OpenSSF — Navigating the OpenSSF with role-based user journeys — добрий спосіб швидко зібрати персональну карту OpenSSF-інструментів для developer, security engineer, OSPO і executive ролей без хаотичного browsing.
Практичний висновок
Онови CI/CD threat model навколо трьох речей: хто може запускати privileged workflows, куди runner має outbound-доступ, і як швидко команда відкликає секрети, знайдені поза власними репозиторіями.