DevSecOps дайджест — 29 липня 2026
Ключові новини
-
GitHub Actions почав ставити на паузу підозрілі workflow-запуски у public repos. Якщо run схожий на supply-chain спробу через скомпрометовані credentials, він не стартує без approval від collaborator з write-доступом через authenticated web session (GitHub Changelog). Це корисний default guardrail, але self-hosted runners і приватні repos все одно потребують окремої політики egress, token scope і review.
-
Dependabot тепер ловить malware advisories з OpenSSF malicious-packages у ширшому наборі ecosystems. GitHub Advisory Database ingest-ить ці записи, а malware alerts можуть сигналити не лише по npm, а й по PyPI та інших registry (GitHub Changelog). Для команд це шанс прибрати ручні “watchlists” і підключити registry-malware сигнал прямо до triage.
-
GitHub описав, як ламає типові ланки npm/GitHub Actions атак. У фокусі: read-only режим для high-impact npm accounts після ризикових account changes, безпечніші defaults для
pull_request_target, read-only Actions cache для untrusted triggers, trusted publishing і egress visibility (GitHub Security Blog). Важливий зсув: захист будується не одним сканером, а розривом attack chain у кількох місцях. -
Часові затримки стають supply-chain control, а не “повільною бюрократією”. Огляд SecurityWeek зводить дві зміни: Dependabot cooldown для routine updates і PyPI заборону додавати файли до релізів старших за 14 днів (SecurityWeek). Автоматичне оновлення без паузи тепер треба вважати ризиковою поведінкою, особливо для CI/CD і production base images.
3 матеріали, які варті часу
- Disrupting supply chain attacks on npm and GitHub Actions — сильна карта control points: initial compromise, credential exfiltration, propagation і response. Добре підходить для ревʼю GitHub Actions policy.
- GitHub and PyPI Bet On Time to Slow Down Software Supply Chain Attacks — практичний framing для cooldown: час може бути security boundary, якщо поруч є lockfiles, scoped tokens і людський review.
- Dependabot alerts on malicious packages across more ecosystems — короткий operational update: перевірити, чи ввімкнені malware alerts на org/repo рівні, і чи ці findings потрапляють у нормальний vulnerability workflow.
Практичний висновок
Переглянь GitHub Actions baseline: заборони risky pull_request_target patterns, увімкни malware alerts, додай cooldown для non-security updates і перевір, що release jobs не мають довгоживучих publish tokens. Якщо workflow не можна безпечно пояснити за 5 хвилин, він занадто привілейований.