DevSecOps дайджест — 29 липня 2026

posts · 2026-07-29

Ключові новини

  • GitHub Actions почав ставити на паузу підозрілі workflow-запуски у public repos. Якщо run схожий на supply-chain спробу через скомпрометовані credentials, він не стартує без approval від collaborator з write-доступом через authenticated web session (GitHub Changelog). Це корисний default guardrail, але self-hosted runners і приватні repos все одно потребують окремої політики egress, token scope і review.

  • Dependabot тепер ловить malware advisories з OpenSSF malicious-packages у ширшому наборі ecosystems. GitHub Advisory Database ingest-ить ці записи, а malware alerts можуть сигналити не лише по npm, а й по PyPI та інших registry (GitHub Changelog). Для команд це шанс прибрати ручні “watchlists” і підключити registry-malware сигнал прямо до triage.

  • GitHub описав, як ламає типові ланки npm/GitHub Actions атак. У фокусі: read-only режим для high-impact npm accounts після ризикових account changes, безпечніші defaults для pull_request_target, read-only Actions cache для untrusted triggers, trusted publishing і egress visibility (GitHub Security Blog). Важливий зсув: захист будується не одним сканером, а розривом attack chain у кількох місцях.

  • Часові затримки стають supply-chain control, а не “повільною бюрократією”. Огляд SecurityWeek зводить дві зміни: Dependabot cooldown для routine updates і PyPI заборону додавати файли до релізів старших за 14 днів (SecurityWeek). Автоматичне оновлення без паузи тепер треба вважати ризиковою поведінкою, особливо для CI/CD і production base images.

3 матеріали, які варті часу

  1. Disrupting supply chain attacks on npm and GitHub Actions — сильна карта control points: initial compromise, credential exfiltration, propagation і response. Добре підходить для ревʼю GitHub Actions policy.
  2. GitHub and PyPI Bet On Time to Slow Down Software Supply Chain Attacks — практичний framing для cooldown: час може бути security boundary, якщо поруч є lockfiles, scoped tokens і людський review.
  3. Dependabot alerts on malicious packages across more ecosystems — короткий operational update: перевірити, чи ввімкнені malware alerts на org/repo рівні, і чи ці findings потрапляють у нормальний vulnerability workflow.

Практичний висновок

Переглянь GitHub Actions baseline: заборони risky pull_request_target patterns, увімкни malware alerts, додай cooldown для non-security updates і перевір, що release jobs не мають довгоживучих publish tokens. Якщо workflow не можна безпечно пояснити за 5 хвилин, він занадто привілейований.