DevSecOps
GitLab 19.2 взялся за backlog безопасности с AI-агентами
GitLab 19.2, анонсированный 16 июля 2026 года, добавил AI-агентов для security backlog: автопатчи зависимостей, security review и CLI.
«Желтые команды» становятся новым звеном ИБ в эпоху ИИ
Более 50 компаний получили доступ к Project Glasswing от Anthropic: на рынке ИБ быстро оформляется роль «желтых команд» для работы…
Пакеты без CVE оказались слепой зоной supply chain-безопасности
Нулевой список CVE не гарантирует безопасность: The New Stack объяснил, почему чистые пакеты могут быть самым опасным звеном цепочки поставок…
У GitHub нашли проблему с Verified-коммитами и подменой хэшей
Исследователь показал, что подписанный Verified-коммит GitHub можно переписать в новый хэш без смены кода и без доступа к ключу.
ИИ в цепочке поставок кода: почему старые меры уже не спасают
За 20 месяцев после запуска MCP ИИ вошел в сборку софта, и безопасность цепочки поставок кода пришлось пересматривать заново.
УЦСБ проверил 200 микросервисов «Банка Синара» по ОУД4
УЦСБ проверил более 200 микросервисов и свыше 2 млн строк кода в сервисах «Банка Синара», подтвердив соответствие требованиям ЦБ.
Уязвимость Cordyceps показала, что CI/CD уже часть атаки
24 июня Novee Security описала паттерн Cordyceps: исследование показало, как слабости в CI/CD превращаются в прямую точку входа для атаки
GitHub закрыл популярный сценарий атак через Actions и форки
С 18 июня 2026 года GitHub меняет actions/checkout и по умолчанию блокирует опасные pwn request-атаки в GitHub Actions.
GitLab 19.0 встроил агентный ИИ в секреты, MR и supply chain
GitLab 19.0, релиз от 21 мая 2026 года, добавил агентный ИИ в Secrets Manager, merge requests и SBOM-сканирование зависимостей.
GitHub ужесточает npm: install больше не будет доверять всем подряд
npm v12 в июле отключит автозапуск install-скриптов и загрузку Git-зависимостей без явного разрешения. Что меняется для команд и CI.