DevSecOps дайджест — 27 липня 2026
Ключові новини
- Node.js готує security-релізи для 22.x, 24.x і 26.x. Найвища severity — High; релізи очікуються 27 липня, а EOL-гілки вважаються affected без публічних фіксів (Node.js). Для платформ це простий сигнал: знайти runtime inventory, зарезервувати maintenance window і не чекати CVE-деталей перед підготовкою.
- Dependabot додав default 3-day cooldown для version updates. Security updates ідуть одразу, але звичайні bump PR тепер чекають, поки новий реліз поживе в registry й назбирає сигнал від maintainer-ів та сканерів (GitHub Changelog). Це корисний shift від “найсвіжіше” до “достатньо свіже й менш токсичне”.
- PyPI виносить provenance й attestations у видиму Security tab. Зміни стартують із TestPyPI: окрема вкладка безпеки, чіткіші trust labels і кращий показ того, звідки взялися release files (PyPI Blog). Практична цінність не в UI, а в тому, що attestation metadata стає частиною звичайного package review.
- OpenTelemetry після graduation закріплюється як стандарт операційної видимості. CNCF нагадує: traces, metrics і logs уже GA, Collector і ecosystem дорослішають, vendor lock-in стає менш виправданим (CNCF). Для DevSecOps це база для security telemetry, incident evidence і SLO-driven risk decisions.
3 матеріали, які варті часу
- The case for a cooldown: Why Dependabot now waits before issuing version updates — сильний аргумент проти instant-update automation: більшість malicious releases живе години, а не тижні.
- I made a policy engine think it was in production — практичний розбір Kyverno CLI, offline policy tests і різниці між “policy passed in CI” та “policy реально спрацює в cluster”.
- Machine-Readable Signals for CRA Due Diligence — корисна рамка для SBOM/attestation/compliance: потрібні не PDF-обіцянки, а machine-readable evidence з pipeline.
Практичний висновок
Додай у dependency policy два різні режими: security updates без затримки, feature/version updates із cooldown. Поруч вимагай provenance/attestation signal для критичних пакетів і окремо тестуй admission policies offline так, щоб CI не брехав про production behavior.