ci/cd безопасность

  1. Сергей Попов

    Статья CVE-2026-42826: Azure DevOps уязвимость - разбор вектора и цепочка атаки на CI/CD

    7 мая 2026 года Microsoft опубликовала бюллетень по CVE-2026-42826 - уязвимости Azure DevOps с максимальной оценкой 10.0 по CVSS 3.1. Десятка. За Information Disclosure. Вендор как CNA поставил максимум, NVD подтвердил. И вот тут начинается интересное: считать ли утечку секретов CI/CD-пайплайна...
  2. Сергей Попов

    Статья Что такое DevSecOps: принципы, роли и место безопасности в цикле разработки

    На одном из проектов я настраивал CI/CD для финтех-стартапа. Пайплайн работал быстро - 12 минут от коммита до продакшена, разработчики были довольны. Через три месяца внешний аудитор нашёл в приложении захардкоженный API-ключ к платёжному шлюзу, уязвимую зависимость с известным CVE двухлетней...
  3. Сергей Попов

    Статья DevSecOps внедрение с нуля: как встроить безопасность в CI/CD и не сломать разработку

    DevSecOps для начинающих: как встроить безопасность в CI/CD без хаоса Статья описывает практический roadmap внедрения DevSecOps с нуля - на основе реальных провалов, а не теории. Начинайте с плана, не с инструмента: бесконтрольный запуск сканера (например, Semgrep без настройки порогов)...
  4. Сергей Попов

    Статья Атаки на supply chain GitHub: username hijacking, угон репозиториев и защита CI/CD

    На последнем аудите CI/CD - организация с монорепозиторием на 200+ микросервисов - я нашёл в workflow-файлах 14 ссылок на GitHub Actions, чьи namespace'ы принадлежали удалённым или переименованным аккаунтам. Любой мог зарегистрировать эти имена и получить выполнение произвольного кода внутри...
  5. Luxkerr

    Статья Roadmap DevSecOps-инженера 2025: от Junior до Lead за 2 года

    Про DevSecOps часто рассказывают так, будто это просто «пакет инструментов»: подключили SAST, прикрутили сканер контейнеров, научились хранить секреты - и можно ставить галочку. На практике DevSecOps - это дисциплина, которая встраивает безопасность прямо в инженерный конвейер поставки так же...
  6. Сергей Попов

    Анонс [КУРС] DevSecOps на практике — встраиваем безопасность в CI/CD без тормозов

    Коллеги, запускаем новый курс для тех, кто хочет автоматизировать безопасность в пайплайнах и перестать быть "тормозом" для девов. Что по факту будете уметь: → Автоматизация сканирования: SAST/DAST прямо в пайплайне (SonarQube, Semgrep, OWASP ZAP) Сканирование контейнеров на лету (Trivy, Clair)...