Новости: CI/CD
Разработчики открытого ПО рассматривают возможность взимать плату с «жирных котов» за каждый Git pull
Мнение: Небрежные крупные пользователи относятся к FOSS-репозиториям как к сетям доставки контента. Репозитории открытого исходного кода перегружены, и им нужна многоуровневая система оплаты. — theregister.com

Приоритизация уязвимостей: шире, чем просто оценка CVSS
Анализ показывает, что стандартная Система оценки общих уязвимостей (CVSS) не отражает реальный операционный риск. Серьёзность уязвимостей, таких как Log4Shell, определяется не только техническими баллами, но и контекстом их распространения через доверенные системы и зависимости. Вводится концепция унифицированной модели связей (ULM) для оценки риска на основе смежности, наследования и доверия.

Простая уязвимость в CodeBuild поставила под удар всю инфраструктуру AWS и позволила взломать «центральную нервную систему облака»
Критическая уязвимость в AWS CodeBuild, обнаруженная Wiz, позволяла захватить репозитории AWS на GitHub, что грозило глобальным сбоем. Исследователи отмечают, что ошибка в фильтрах веб-перехватчиков не уникальна для AWS.

От опечаток до поглощений: об индустриализации атак на цепочки поставок npm.
Анализ эскалации угроз в экосистеме npm: от простого тайпосквоттинга к целенаправленным атакам на учётные данные сопровождающих и среды CI/CD. Руководители безопасности должны пересмотреть защиту цепочек поставок, поскольку вредоносное ПО теперь доставляется через доверенные каналы.

Microsoft выпустила общедоступную версию расширения Copilot Studio для VS Code.
Microsoft сделала общедоступным расширение Copilot Studio для Visual Studio Code, позволяя разработчикам создавать и управлять ИИ-агентами прямо в IDE. Интеграция с Git, CI/CD и GitHub Copilot упрощает разработку сложных агентов через локальные YAML-файлы и профессиональные рабочие процессы.

Шаи-Хулуд и компания: Цепь поставок как ахиллесова пята (безопасности).
Анализ новых угроз в цепочке поставок ПО: переход от пассивных атак к «активным червям» типа Shai-Hulud. Обсуждаются риски, связанные с языками программирования (Python, Rust) и ИИ, а также угроза полиглот-атак, пробивающих разрозненные системы безопасности. Приводятся рекомендации для CISO по прекращению имплицитного доверия и устранению силосов безопасности.

Самое просматриваемое:
- Вот как использовать новую кнопку “Плюс”…
- Bitcoin Depot оштрафован на $18,5 млн – сталкивается…
- WatchGuard бьёт тревогу: критическая уязвимость…
- Как настроить ComfyUI для генерации изображений ИИ…
- ECARX берет управление бизнесом Flyme OS в свои руки…
- Результаты еженедельного опроса: Samsung Galaxy Z…
- Исследователи из MIT возродили 40-летнюю концепцию…
- США прикрыли платформу для хранения паролей, которой…
- Новейший датчик присутствия от Aqara определяет,…
- Представитель сервисного центра Google сообщил…
