DevSecOps дайджест — 20 липня 2026

posts · 2026-07-20

Ключові новини

  • GitHub переводить Code Quality у GA 20 липня: quality gates, coverage rulesets і org-level dashboards стають платним керованим контуром для maintainability/reliability, а AI-можливості рахуватимуться окремо (GitHub Changelog). Для платформених команд це вже не “лінтер у PR”, а бюджетований policy surface.
  • Dependabot вмикає стандартний триденний cooldown для version updates, щоб не тягнути щойно скомпрометований реліз у production dependency graph; security updates лишаються негайними (GitHub Changelog). Це хороший default: швидкість оновлень має відрізнятися для bugfix, feature і exploit-path risk.
  • У Argo CD знову видно небезпечну властивість GitOps-контролерів: repo-server, доступ до приватних репозиторіїв і Kubernetes privileges створюють великий blast radius для RCE-класу багів (Cloud Native Now). Мінімум: ізоляція Argo, вузькі service accounts, egress control і ревізія repo-server exposure.
  • Кампанія HelloNet зловживає механізмом оновлення ViPNet: легітимний security/VPN-продукт стає каналом loader/proxy malware через DLL sideloading (BleepingComputer). Урок для enterprise tooling простий: довіра до vendor updater без telemetry, allowlisting і rollback-плану — це прихований supply-chain ризик.

3 матеріали, які варті часу

Практичний висновок

Додайте до platform backlog один маленький контроль: класифікуйте dependency updates на security, routine, high-risk-new-release; для routine увімкніть cooldown, для security залиште fast lane, а для high-risk-new-release вимагайте pinning/provenance/ручний approval перед merge.