DevSecOps дайджест — 20 липня 2026
Ключові новини
- GitHub переводить Code Quality у GA 20 липня: quality gates, coverage rulesets і org-level dashboards стають платним керованим контуром для maintainability/reliability, а AI-можливості рахуватимуться окремо (GitHub Changelog). Для платформених команд це вже не “лінтер у PR”, а бюджетований policy surface.
- Dependabot вмикає стандартний триденний cooldown для version updates, щоб не тягнути щойно скомпрометований реліз у production dependency graph; security updates лишаються негайними (GitHub Changelog). Це хороший default: швидкість оновлень має відрізнятися для bugfix, feature і exploit-path risk.
- У Argo CD знову видно небезпечну властивість GitOps-контролерів: repo-server, доступ до приватних репозиторіїв і Kubernetes privileges створюють великий blast radius для RCE-класу багів (Cloud Native Now). Мінімум: ізоляція Argo, вузькі service accounts, egress control і ревізія repo-server exposure.
- Кампанія HelloNet зловживає механізмом оновлення ViPNet: легітимний security/VPN-продукт стає каналом loader/proxy malware через DLL sideloading (BleepingComputer). Урок для enterprise tooling простий: довіра до vendor updater без telemetry, allowlisting і rollback-плану — це прихований supply-chain ризик.
3 матеріали, які варті часу
- Improving Risk Management Decisions with SBOM Data — корисний OpenSSF whitepaper про SBOM як input для рішень, а не compliance-файл “для полиці”.
- Dependabot options reference: cooldown — практична документація, щоб задати різні cooldown-вікна або opt-out там, де затримка шкодить.
- Caught in the Octopus Trap: Unauthenticated RCE in Argo CD with CodeQL — технічний розбір, який добре показує, чому GitOps-системи треба моделювати як control-plane, а не “ще один deployment tool”.
Практичний висновок
Додайте до platform backlog один маленький контроль: класифікуйте dependency updates на security, routine, high-risk-new-release; для routine увімкніть cooldown, для security залиште fast lane, а для high-risk-new-release вимагайте pinning/provenance/ручний approval перед merge.