DevSecOps дайджест — 21 липня 2026
Ключові новини
- GitHub як канал malware delivery знову став ближчим до developer workflow. Кампанія FakeGit використовує приблизно 7 600 GitHub-репозиторіїв, зокрема понад 800 під виглядом AI skills або MCP-серверів, щоб поширювати SmartLoader і далі ставити infostealer-пейлоади. Для DevSecOps це не “користувач скачав ZIP”, а ризик із discovery, onboarding і agent-tool trust. The Hacker News
- AI-assisted phishing уже залишає повний engineering trace. Rapid7 знайшла відкритий сервер із 1 048 файлами: lure templates, тести spoofing, builder notes і кампанії доставки WebDAV-malware; артефакти вказують на використання AI coding tool для швидкого складання й тестування delivery chain. Це аргумент за detection на рівні ланцюга збірки атак, а не лише IOC після факту. The Hacker News
- GitHub додав AI credit pools для cost centers. Це не security-feature напряму, але важливий governance-сигнал: AI coding spend переходить у керований бюджет із власниками, циклами білінгу й видимістю. Для платформ це майбутній control plane поруч із policy, identity і audit. GitHub Changelog
- Microsoft виносить AI trust і supply chain у центр Black Hat USA 2026. Фокус на supply-chain дослідженнях, AI defense і практичних security experience підтверджує: агентні системи, CI/CD і identity тепер один контур ризику, а не три окремі теми. Microsoft Security Blog
- OpenSSF зробив role-based маршрути для роботи з open-source security. Нові User Journeys для developers, security engineers, OSPO, executives і community ролей корисні як карта навчання й adoption backlog: менше “почитайте все”, більше конкретних entry points для команд. OpenSSF
3 матеріали, які варті часу
- Building a Custom Metrics Exporter for Kubernetes — практичний матеріал про метрики поза CPU/RAM: queue depth, latency, active connections і сигнали, які реально керують autoscaling та alerting.
- The CRA Readiness Reality: What Changed and What Didn’t Between 2025 and 2026 — тверезий зріз про EU CRA: awareness не виріс, дедлайни ближче, а software producers досі плутають ролі й обовʼязки.
- Every Laptop Is a Credential Store: Where Secrets Hide — корисна рамка для developer endpoint security: shell history, SSH keys, cloud CLIs, local caches і AI-agent artifacts треба інвентаризувати як credential surface.
Практичний висновок
Зроби один маленький control-plane backlog на тиждень: AI/tool spend owner, agent/MCP allowlist, developer endpoint secret inventory, custom operational metrics, CRA applicability note. Без власника й доказу виконання це лишиться гарною security-розмовою, а не керованою системою.