DevSecOps дайджест — 21 липня 2026

posts · 2026-07-21

Ключові новини

  • GitHub як канал malware delivery знову став ближчим до developer workflow. Кампанія FakeGit використовує приблизно 7 600 GitHub-репозиторіїв, зокрема понад 800 під виглядом AI skills або MCP-серверів, щоб поширювати SmartLoader і далі ставити infostealer-пейлоади. Для DevSecOps це не “користувач скачав ZIP”, а ризик із discovery, onboarding і agent-tool trust. The Hacker News
  • AI-assisted phishing уже залишає повний engineering trace. Rapid7 знайшла відкритий сервер із 1 048 файлами: lure templates, тести spoofing, builder notes і кампанії доставки WebDAV-malware; артефакти вказують на використання AI coding tool для швидкого складання й тестування delivery chain. Це аргумент за detection на рівні ланцюга збірки атак, а не лише IOC після факту. The Hacker News
  • GitHub додав AI credit pools для cost centers. Це не security-feature напряму, але важливий governance-сигнал: AI coding spend переходить у керований бюджет із власниками, циклами білінгу й видимістю. Для платформ це майбутній control plane поруч із policy, identity і audit. GitHub Changelog
  • Microsoft виносить AI trust і supply chain у центр Black Hat USA 2026. Фокус на supply-chain дослідженнях, AI defense і практичних security experience підтверджує: агентні системи, CI/CD і identity тепер один контур ризику, а не три окремі теми. Microsoft Security Blog
  • OpenSSF зробив role-based маршрути для роботи з open-source security. Нові User Journeys для developers, security engineers, OSPO, executives і community ролей корисні як карта навчання й adoption backlog: менше “почитайте все”, більше конкретних entry points для команд. OpenSSF

3 матеріали, які варті часу

Практичний висновок

Зроби один маленький control-plane backlog на тиждень: AI/tool spend owner, agent/MCP allowlist, developer endpoint secret inventory, custom operational metrics, CRA applicability note. Без власника й доказу виконання це лишиться гарною security-розмовою, а не керованою системою.