DevSecOps дайджест — 27 липня 2026

posts · 2026-07-27

Ключові новини

  • Node.js готує security-релізи для 22.x, 24.x і 26.x. Найвища severity — High; релізи очікуються 27 липня, а EOL-гілки вважаються affected без публічних фіксів (Node.js). Для платформ це простий сигнал: знайти runtime inventory, зарезервувати maintenance window і не чекати CVE-деталей перед підготовкою.
  • Dependabot додав default 3-day cooldown для version updates. Security updates ідуть одразу, але звичайні bump PR тепер чекають, поки новий реліз поживе в registry й назбирає сигнал від maintainer-ів та сканерів (GitHub Changelog). Це корисний shift від “найсвіжіше” до “достатньо свіже й менш токсичне”.
  • PyPI виносить provenance й attestations у видиму Security tab. Зміни стартують із TestPyPI: окрема вкладка безпеки, чіткіші trust labels і кращий показ того, звідки взялися release files (PyPI Blog). Практична цінність не в UI, а в тому, що attestation metadata стає частиною звичайного package review.
  • OpenTelemetry після graduation закріплюється як стандарт операційної видимості. CNCF нагадує: traces, metrics і logs уже GA, Collector і ecosystem дорослішають, vendor lock-in стає менш виправданим (CNCF). Для DevSecOps це база для security telemetry, incident evidence і SLO-driven risk decisions.

3 матеріали, які варті часу

  1. The case for a cooldown: Why Dependabot now waits before issuing version updates — сильний аргумент проти instant-update automation: більшість malicious releases живе години, а не тижні.
  2. I made a policy engine think it was in production — практичний розбір Kyverno CLI, offline policy tests і різниці між “policy passed in CI” та “policy реально спрацює в cluster”.
  3. Machine-Readable Signals for CRA Due Diligence — корисна рамка для SBOM/attestation/compliance: потрібні не PDF-обіцянки, а machine-readable evidence з pipeline.

Практичний висновок

Додай у dependency policy два різні режими: security updates без затримки, feature/version updates із cooldown. Поруч вимагай provenance/attestation signal для критичних пакетів і окремо тестуй admission policies offline так, щоб CI не брехав про production behavior.