Ad

Последние новости: GitHub Code Security

Codex поставили перед слиянием кода: OpenAI добавила автоматическую проверку PR на уязвимости

от Маша Даровская

OpenAI расширила Codex Security режимом Security Review для GitHub. Он предназначен для проверки безопасности изменений в pull request — запросах на слияние кода. Проверку можно запускать вручную или настроить так, чтобы она срабатывала для каждого PR в выбранном репозитории. Результаты …

Читать далее

GitHub снизил публичные выплаты и усилил VIP-программу

от Маша Даровская

GitHub перестраивает программу вознаграждений за найденные уязвимости. Для отчётов, отправленных с 27 июля 2026 года, публичные выплаты становятся фиксированными и заметно снижаются. Повышенные награды переходят в закрытую VIP-программу для исследователей с подтверждённой историей качественных находок.

Читать далее

GitHub Issue как ловушка для ИИ-агента: публичная задача может вытянуть данные из приватного репозитория

от Маша Даровская

Исследователи Noma Security показали новую атаку на GitHub Agentic Workflows — механизм GitHub для запуска ИИ-агентов внутри GitHub Actions. Сценарий назвали GitLost. Злоумышленнику не нужны украденные токены, доступ к организации или права на приватные репозитории. Достаточно открыть обычный Issue в …

Читать далее

GitHub Actions закрыл опасный сценарий с pull_request_target и checkout кода из форков

от Маша Даровская

actions/checkout@v7 теперь по умолчанию блокирует популярный путь для атак на цепочки поставки: запуск кода из чужого pull request в привилегированном workflow. Старые мажорные версии получат защиту 16 июля 2026 года.

Читать далее

Megalodon за шесть часов заразил 5,5 тысячи репозиториев GitHub. Атака била по CI/CD-секретам

от Маша Даровская

Один день, 5718 коммитов. GitHub Actions превратили в стилер: Megalodon украл секреты CI/CD у тысяч проектов. Supply chain-атака Megalodon ударила по токенам, SSH-ключам и облачным доступам. Фейковые build-bot и ci-bot залили малварь в тысячи репозиториев.

Читать далее

Один npm install — и секреты уже в чужом GitHub: что происходит с атаками на npm

от Маша Даровская Статья

Экосистема npm пережила заметный сдвиг: вредоносные пакеты перестали быть мелким шумом вокруг опечаток в названиях библиотек. Атаки всё чаще бьют по реальным пакетам, учётным записям сопровождающих, сборочным конвейерам и токенам публикации. Главная цель — не компьютер отдельного разработчика, а вся …

Читать далее

Невидимый комментарий, видимая утечка: исследователь показал, как GitHub-комментарии ломают Claude Code, Gemini CLI и Copilot

от Маша Даровская

Исследователь показал, как GitHub-комментарии, issue и заголовки PR можно использовать для prompt injection против Claude Code, Gemini CLI Action и GitHub Copilot Agent. Атака позволяет вытаскивать токены и API-ключи из окружения.

Читать далее