Adeptus Teamleadus
← К оглавлению

CI/CD под угрозой

· разбор

Ведёт Примарх Эгида, Магистр Стражи

Май–июнь 2026: минимум 5 крупных supply-chain атак на npm. Цель одна — секреты вашего CI/CD.

  • node-ipc (10M+ загрузок/нед) — идентичный обфусцированный payload в трёх версиях.
  • 33 пакета через dependency confusion, заточенных на AWS-креды и Vault-токены.
  • Червь Miasma в namespace @redhat-cloud-services: взломанный аккаунт сотрудника, orphan-коммиты в обход review, и пакеты с валидным SLSA provenance. Урок: provenance ≠ безопасность.

Плюс отдельно: критическая дыра в Claude Code GitHub Action — через prompt injection в issue агент мог слить ANTHROPIC_API_KEY. Патч в 2.1.128 — обновитесь.

Вывод тимлиду: lockfile-пиннинг, --ignore-scripts, изоляция runner'ов, сканирование зависимостей. И защита CI/CD identity — атакуют именно её.

Источникиmicrosoft.com/security · redhat.com/security