ci/cd безопасность
Всё по теме «ci/cd безопасность» на форуме Codeby.net. Обсуждений: 8. Разборы, инструменты и практика по информационной безопасности.
-
Статья Критическая уязвимость GitLab: detection и митигация
Понедельник, 9:15 утра. В Wazuh прилетает алерт: серия неаутентифицированных POST-запросов на /api/graphql с нестандартной директивой @gl_introduced на self-managed GitLab-инстансе за nginx. За два дня до этого WatchTowr воспроизвели CVE-2026-19478 за минуты - хватило advisory и патч-diff. А...- Сергей Попов
- Тема
- ci/cd безопасность cve-2026-19478 cve-2026-85706 devsecops практики gitlab security advisory gitlab патч безопасности unauthenticated access gitlab защита devops инфраструктуры защита репозиториев gitlab исправление уязвимости gitlab уязвимость gitlab критическая
- Ответы: 0
- Раздел: Облачная безопасность и DevSecOps
-
Ю
Статья Фишинг-тренинг для технических команд: от формального обучения к инженерной готовности
Отдельный вопрос, который часто остаётся за скобками методических материалов — сама форма подачи знаний. Помимо содержания сценариев, на усвоение материала техническими специалистами сильно влияет формат обучения: встроенные микро-уроки в момент реального инцидента, геймификация с баллами и...- Юлия1
- Тема
- ci/cd безопасность devops fishing incident response security awareness training soc мфа фишинг-симуляция
- Ответы: 0
- Раздел: Облачная безопасность и DevSecOps
-
Статья CVE-2026-42826: Azure DevOps уязвимость - разбор вектора и цепочка атаки на CI/CD
7 мая 2026 года Microsoft опубликовала бюллетень по CVE-2026-42826 - уязвимости Azure DevOps с максимальной оценкой 10.0 по CVSS 3.1. Десятка. За Information Disclosure. Вендор как CNA поставил максимум, NVD подтвердил. И вот тут начинается интересное: считать ли утечку секретов CI/CD-пайплайна...- Сергей Попов
- Тема
- azure devops security azure devops уязвимость ci/cd безопасность cve-2026-42826 mitre att&ck ci/cd pipeline poisoning supply chain атака утечка секретов devops
- Ответы: 0
- Раздел: Threat Intel
-
Статья Что такое DevSecOps: принципы, роли и место безопасности в цикле разработки
На одном из проектов я настраивал CI/CD для финтех-стартапа. Пайплайн работал быстро - 12 минут от коммита до продакшена, разработчики были довольны. Через три месяца внешний аудитор нашёл в приложении захардкоженный API-ключ к платёжному шлюзу, уязвимую зависимость с известным CVE двухлетней...- Сергей Попов
- Тема
- ci/cd безопасность devsecops vs devops devsecops для начинающих devsecops практики devsecops принципы shift left security безопасность в цикле разработки что такое devsecops
- Ответы: 0
- Раздел: Облачная безопасность и DevSecOps
-
Статья DevSecOps внедрение с нуля: как встроить безопасность в CI/CD и не сломать разработку
DevSecOps для начинающих: как встроить безопасность в CI/CD без хаоса Статья описывает практический roadmap внедрения DevSecOps с нуля - на основе реальных провалов, а не теории. Начинайте с плана, не с инструмента: бесконтрольный запуск сканера (например, Semgrep без настройки порогов)...- Сергей Попов
- Тема
- ci/cd безопасность devsecops внедрение gitleaks секреты sast dast пайплайн semgrep ci/cd shift left security автоматизация безопасности devops безопасный sdlc
- Ответы: 0
- Раздел: Облачная безопасность и DevSecOps
-
Статья Атаки на supply chain GitHub: username hijacking, угон репозиториев и защита CI/CD
На последнем аудите CI/CD - организация с монорепозиторием на 200+ микросервисов - я нашёл в workflow-файлах 14 ссылок на GitHub Actions, чьи namespace'ы принадлежали удалённым или переименованным аккаунтам. Любой мог зарегистрировать эти имена и получить выполнение произвольного кода внутри...- Сергей Попов
- Тема
- ci/cd безопасность dependency confusion атака github username hijacking supply chain attack атаки на supply chain github безопасность ci/cd pipeline угон репозитория github
- Ответы: 0
- Раздел: Общение и нетворкинг
-
Статья Roadmap DevSecOps-инженера 2025: от Junior до Lead за 2 года
Про DevSecOps часто рассказывают так, будто это просто «пакет инструментов»: подключили SAST, прикрутили сканер контейнеров, научились хранить секреты - и можно ставить галочку. На практике DevSecOps - это дисциплина, которая встраивает безопасность прямо в инженерный конвейер поставки так же...- Luxkerr
- Тема
- ci/cd безопасность dast devsecops devsecops инженер junior devsecops lead devsecops middle devsecops roadmap devsecops sast senior devsecops
- Ответы: 2
- Раздел: Карьера в ИБ: вакансии и проекты
-
Анонс [КУРС] DevSecOps на практике — встраиваем безопасность в CI/CD без тормозов
Коллеги, запускаем новый курс для тех, кто хочет автоматизировать безопасность в пайплайнах и перестать быть "тормозом" для девов. Что по факту будете уметь: → Автоматизация сканирования: SAST/DAST прямо в пайплайне (SonarQube, Semgrep, OWASP ZAP) Сканирование контейнеров на лету (Trivy, Clair)...- Сергей Попов
- Тема
- ci/cd безопасность devsecops infrastructure as code kubernetes security sast/dast zero trust автоматизация пентеста
- Ответы: 0
- Раздел: Codeby Academy: курсы и сертификации