gram news
Аватар канала DevSecOps Talks

DevSecOps Talks

@devsecops_weekly

Рассказываем об актуальном в мире DevSecOps. Канал DevSecOps-команды "Инфосистемы Джет"

8,010подписчиков

Открыть канал

Последние посты

  • DevSecOps Talks

    22 сент., 04:21

    KubeBuddy: анализ ресурсов KubernetesВсем привет!KubeBuddy – CLI-утилита, которая анализирует общее состояние кластера как со стороны ИТ, так и со стороны ИБ.Реализованы проверки для: 🍭 Статусов узлов, потребления ресурсов, состояния pod 🍭 Идентификации pod с ошибками, перезапусками 🍭 Выявления небезопасных привилегий в RBAC 🍭 Хранилищ, сервисов, сетевых политик и не толькоВ результате работы KubeBuddy генерирует отчёт в одном из форматов на выбор: HTML, Text, CSV.А если вы используете Headlamp, то у KubeBuddy есть плагин, который позволяет отображать результаты его работы непосредственно в UI.Больше информации о возможностях утилиты, способах отображения информации, запуске, настройке и проверках можно найти в GitHub-репозитории проекта или в официальной документации.
    GitHubGitHub - KubeDeckio/KubeBuddy: KubeBuddy - A Kubernetes scanning CLI for cluster health, security, RBAC, networking, workload,…KubeBuddy - A Kubernetes scanning CLI for cluster health, security, RBAC, networking, workload, and configuration checks. Supports AKS and GKE best-practice checks, risk-path analysis, Headlamp int...
  • DevSecOps Talks

    21 сент., 04:21

    Patch The PlanetВсем привет!В интернете можно найти много статей, в которых описано, что «классический» подход к управлению уязвимостями перестаёт работать.В том числе это связано с развитием ИИ. Уязвимостей находят больше, быстрее, формирование exploit’ов сократилось с месяцев/недель до часов.Чтобы хоть как-то изменить/улучшить ситуацию OpenAI объединили усилия с Trail of Bits и реализовали инициативу Patch The Planet.Её суть в том, чтобы, используя передовые AI модели и экспертный опыт людей, находить уязвимости и создавать обновления в ПО для их устранения.Т.е. maintainer’ы не просто получают «У вас уязвимость, вот так воспроизвести», а полноценные рекомендации по устранению. Команда Patch The Planet активно работает с проектами и помогает тем, кто их разрабатывает.В статье можно прочесть о том, как это примерно работает, какие проекты уже вошли в инициативу, какие
    OpenAIPatch the Planet: a Daybreak initiative to support open source maintainersOpenAI introduces Patch the Planet, a Daybreak initiative helping open-source maintainers find, validate, and fix vulnerabilities with AI and expert review.
  • DevSecOps Talks

    18 сент., 04:23

    Claude Code: Security Best PracticesВсем привет!Небольшой пятничный пост!В приложении можно найти документ (~ 7 страниц), подготовленный Wiz и посвященный вопросам безопасности при работе с Claude Code.Cheat Sheet содержит разделы: 🍭 Prompt Hygiene and Data Handling. Что (не) надо писать в prompt 🍭 Secure Code Generation. Рекомендации о том, как получить более безопасный код при его генерации 🍭 Supply Chain Attacks. Проверки на slopsquatting, работа с lockfile 🍭 Access Control. Ограничение возможностей агента, его полномочий и доступа к чувствительным даннымКаждый раздел содержит Action Item, в котором даются вполне конкретные советы и примеры того, как можно и нужно делать.В завершение приводится небольшой перечень лучших практик по работе с агентами, MCP, встраиванию проверок в CI.Ёмко, лаконично и по делу ☺️
    1,600файл421Открыть в Telegram
  • DevSecOps Talks

    17 сент., 04:26

    Конфигурация сети в Linux: практикаВсем привет!По ссылке доступна лабораторная работа от Iximiuz Labs(Ivan Velichko), в которой придётся поработать с настройкой сети Linux-хостов.Условия простые: есть 2 сервера в одной сети. На одном – Ubuntu, на втором Rocky Linux. Надо проанализировать их конфигурацию и ответить на вопросы.Примеры вопросов: 🍭 Какие названия у основных сетевых интерфейсов 🍭 IPv4/MAC-адреса рабочих станций 🍭 IPv4 адрес шлюза по умолчанию 🍭 Через какой интерфейс пакеты отправляются на указанный адрес и т.д.Да, задания достаточно базовые, но! Это те знания, которые точно пригодятся, ведь без понимания работы сетей – никуда. И если вы начинаете с этим работать, то лабораторные – то, что надо.Для запуска не требуется ничего устанавливать, всё доступно непосредственно на сайте в интерактивной «площадке».P.S. Помимо этой лабораторной, на labs.iximiuz.com
    iximiuz LabsInspect Network Interfaces, IP Addresses, and Routes on a Linux Host | ChallengePractice reading the network configuration of Linux hosts: find interface names, IP and MAC addresses, the default gateway, and detect which routes a server uses to reach different destinations.
  • DevSecOps Talks

    16 сент., 04:23

    State of DevSecOps 2026Всем привет!В приложении можно скачать отчёт от Datadog (~23 страницы), посвященный состоянию DevSecOps.Для подготовки отчёта команда проанализировала результаты, генерируемые Datadog Code Security’s Software Composition Analysis.В итоге получилось следующее: 🍭 87% организаций «обладают» хотя бы одной эксплуатируемой уязвимостью 🍭 Обновления библиотек занимают длительное время (медиана – «отставание» на 278 дней от самой новой major-версии) 🍭 Только 18% критичных уязвимостей остаются такими после уточнения базовой CVSS-оценки 🍭 32% организаций использовали публичные Docker образы через день после выхода новой версии 🍭 Аналогичное характерно и для JS и Python – 55%Ничего революционного, ещё одно подтверждение того, что атаки на цепочку поставок сейчас занимают крайне объёмное место и важно уметь с ними работать.В завершении отчёта можно найти набор
  • DevSecOps Talks

    15 сент., 04:34изменён

    Насколько хорошо ИИ анализирует код, написанный им же?Всем привет!Автор статьи работает в Greptile, которая занимается разработкой агента для AI Code Review.В процессе работы ему стало интересно, влияет ли используемая модель на то, сколько недостатков находится?Или, если проще, насколько хороши модели в анализе кода, который написан ими же?Для этого он подготовил данные и методологию: 🍭 Собрал данные из 500 PR, которые были написаны с использованием Claude Code и Codex 🍭 «Авторство» модели определялось через данные, получаемые из commit, названий PR и/или веток 🍭 Подготовил перечень дефектов, которые были в этих 500 PR 🍭 Запустил Codex и Claude Code в /review 3 раза 🍭 «Почистил» результаты от комментариев, которые относились к «стилистике» и не являлись дефектамиЧто получилось? Оказалось, что модели лучше ищут ошибки в коде, который написан другими моделями.Разрыв не
    GreptileModels are worse at reviewing their own code | Greptile BlogWe noticed GPT reviewed Claude's code better than its own, and vice versa. So we ran a thousand buggy PRs through both models to find out why.
  • DevSecOps Talks

    14 сент., 04:23изменён

    Contextual Security AnalysisВсем привет!В приложении можно найти небольшой документ (~ 18 страниц) от DryRun Security, в котором представлена их модель контекстного анализа безопасности ПО.Начинается всё с небольшого вступления, описывающего проблематику и «слепые» зоны детерминированных подходов, а также нюансы, связанные с генерацией кода.Чтобы это преодолеть, по мнению команды DryRun, необходимо получать контекст, который позволит понять, что важно, а что - нет.Но что такое этот самый «контекст»? Именно это и раскрывается в статье, а именно – SLIDE.Он содержит параметры: 🍭 Surface. Как поверхность атаки меняется от commit к commit 🍭 Language. Какие языки программирования, framework’и, зависимости и т.д. участвуют в изменении 🍭 Intent. Информация об Авторе изменения, частоте изменений, ИБ-компетенциям 🍭 Detection. Данные о сканировании, получаемые из SAST, DAST, SCA и
    1,490файл11Открыть в Telegram
  • DevSecOps Talks

    10 сент., 04:23

    MCP Configuration PoisoningВсем привет!Ёмкая статья от Checkmarx, посвященная тому, как можно выполнять произвольный код на рабочей станции жертвы через воздействие на конфигурационные MCP-файлы.Эти файлы содержат информацию о возможных для использования MCP-серверах: наименование, выполняемая команда, аргументы, переменные окружения и т.д.Сама атака состоит в том, чтобы подменить «выполняемую команду» на ту, что нужна атакующему и с большой вероятностью она выполнится.Из плохого – запуск в большинстве случаев может произойти автоматически, без запроса подтверждения пользователем. В некоторых сценариях даже Human-In-The-Loop (HITL) можно обойти.Из хорошего – реализовать это может быть не так просто, т.к. потребует некоторого доступа к данным проекта.В качестве примера реализации Автор приводит Snyk, snyk-agent-scan которых как раз мог «реализовать» MCP Configuration
    CheckmarxMCP Config Poisoning: Text file to RCE - Checkmarx ZeroAttackers can weaponize your AI agent tooling just by sneaking a text file into the right place on your system.
  • DevSecOps Talks

    9 сент., 04:22

    The Definitive Guide to AI for DevOps / Agentic DevOpsВсем привет!В приложении можно найти whitepaper (~ 43 страницы): The Definitive Guide to AI for DevOps / Agentic DevOps.Материал подготовлен небезызвестным специалистом в мире Kubernetes и DevOps – Mumshad Mannambeth совместно с Jennifer Riggins.Согласно материалу, в 2026 году из-за массового внедрения ИИ в «основную жизнь» «основной вопрос» изменился с «Насколько быстро мы можем писать код?» на «Как мы можем безопасно доставлять его в промышленное окружение?».Но ИИ – таже самая технология, помощник. И всё очень сильно зависит от того, как с ним работать.Бездумное использование принесёт больше проблем. Продуманное – может помочь. Но как быть и что делать?Именно этому и посвящён whitepaper.Он содержит разделы: 🍭 Where we are today. Нюансы, порождаемые повсеместным использованием ИИ 🍭 Where we need now. Использование
    1,910файл31Открыть в Telegram
  • DevSecOps Talks

    8 сент., 04:22

    AegisBPF: runtime-защита Linux и KubernetesВсем привет!AegisBPF – open-source инструмент, который позволяет отслеживать и блокировать несанкционированные действия с файловой системой и/или попытки установления сетевых соединений.Для этого он использует возможности BPF и Linux Security Modules (LSM).Из ключевых возможностей можно выделить: 🍭 Использование BPF LSM для блокировки открытия файлов 🍭 Контроль разрешенных IP-адресов, CIDR, портов и т.д. 🍭 Возможность работы в режиме «мониторинга» 🍭 Выгрузка метрик в Prometheus (количество блокировок, статистика) 🍭 Полноценное журналирование активности и не толькоВозможна установка как на «обычную» Linux-машину, так и в кластер Kubernetes (для этого есть готовый Helm Chart).Для визуализации информации (общие метрики, информация по политикам) можно использовать WebUI AegisBPF.Больше информации, включая данные о потреблении
    GitHubGitHub - ErenAri/Aegis-BPF: Deterministic Linux runtime enforcement with eBPF LSM: block file/network operations before syscalls…Deterministic Linux runtime enforcement with eBPF LSM: block file/network operations before syscalls complete. - ErenAri/Aegis-BPF
  • DevSecOps Talks

    7 сент., 04:22

    JWT: уязвимости, атаки и ИБ-практикиВсем привет!Сейчас сложно представить веб-приложение, которое не использует JSON Web Token (JWT). Например, для аутентификации.Оттого эти токены и их безопасность – задача достаточно важная. Но какие для них характерны уязвимости, атаки и как сделать их более защищёнными?Ответы на эти вопросы можно найти в статье.В ней Автор рассматривает: 🍭 Что такое JWT, его структура 🍭 Преимущества и недостатки использования JWT 🍭 Наиболее часто встречающиеся уязвимости JWT 🍭 Способы повышения безопасности при работе с JWTСтатья написана очень доступным и простым языком. Много примеров, диаграмм и пояснений.Отлично подойдёт как для начала изучения вопроса, так и для систематизации знаний.
    Vaadata - Your Expert Partner in Offensive SecurityJWT: Vulnerabilities, Attacks & Security Best PracticesThis article explains how JWT (JSON Web Token) works. It also details the vulnerabilities, attacks and best practices to secure the Implementation of JWT.
  • DevSecOps Talks

    4 сент., 04:21

    Qwen 2.5 7B: «тонкая» настройка для ответов на ИБ-вопросыВсем привет!Автор статьи работает над собственным решением – Valqore. Его задача состоит в сканировании Kubernetes, Terraform и облачных ресурсов для поиска ошибок различного рода: от ИБ до несоответствия требованиям.В качестве основы используется «движок» с детерминированным набором правил: он не галлюцинирует и даёт идемпотентный результат.Для удобства пользователя Автор захотел добавить ИИ, который смог бы объяснить просто и понятно: «Что не так и как это исправить?».И тут возникла проблема: ответы AI могли быть корректными, но общими. Она хорошо «подсказывала» в вопросах, связанных с облаками. Однако, ответы резко становились хуже, если вопросы были именно про Valqore.Решением стало обучение Qwen 2.5 7B: 🍭 Создание набора данных о правилах (что проверяет, в чём проблема, как исправить и т.д.) 🍭 Создание набора
    MediumI Fine-Tuned a 7B Model to Be a Cloud Security Expert On My Local Machine, For $043 minutes on a consumer GPU, 3,298 training pairs, $0 API cost and it refuses to hallucinate
  • DevSecOps Talks

    2 сент., 04:20

    AI агенты для SRE-операцийВсем привет!Эксплуатация чего бы то ни было задача непростая, особенно когда возникают инциденты и их приходится решать. Особенно ночью. Или в выходные.При этом процесс (зачастую) носит достаточно системный характер: посмотреть журналы событий, проанализировать метрики, уточнить что было установлено, какие были изменения и т.д.И проблема далеко не всегда в сложности задачи или отсутствии данных для анализа. Скорее наоборот – данных слишком много и тратится много времени на поиск ответов.Это приводит к мысли об автоматизации. Хотя бы в части понимания причины и возможных действий по её устранению.Именно этому и посвящена статья.В ней Автор рассказывает собственный опыт создания системы, которая получает уведомление об инциденте, анализирует данные и предоставляет пользователю сведения о причине и возможных способах решения проблемы.Для этого
    MediumBuilding an AI Agent That Runs Your SRE Operations — What I Learned, What Works, and How You Can Do It TooEvery SRE team has the same story. Here is how we change the ending.
    2,220221Открыть в Telegram
  • DevSecOps Talks

    1 сент., 04:22

    Защита CI/CD: опыт CiliumВсем привет!Защита цепочки поставки и окружения сборки/доставки максимально актуальна в настоящее время.Для команды Cilium это крайне важно, т.к. их продуктами пользуются множество компаний по всему миру.Поэтому они достаточно серьёзно подошли к вопросу. И, заодно, поделились своим опытом со всеми желающими.В статье затрагиваются темы: 🍭 Кто может запускать сборки, где они осуществляются 🍭 Использование CODEOWNERS для контроля изменений 🍭 Работа с зависимостями (pinning, обновления и т.д.) 🍭 Статический анализ 🍭 Работа с учётными данными и не толькоЕсли нет времени читать всю статью, то вначале есть очень ёмкий tl;dr. Он описывает (в общем) подходы и практики, которые применяет Cilium.Многое «завязано» на возможности GitHub Actions, однако это можно повторить и в других CI-решениях, если сам подход вам понравился.
    cilium.ioSecuring CI/CD for an open source project: lessons from CiliumA case study of how Cilium secures its CI/CD pipeline end to end: SHA-pinned actions, two-phase checkouts for pull_request_target, Re...
  • DevSecOps Talks

    31 авг., 12:10

    переслано из @k8security

    Наши хорошие друзья запустили аж целых 3 исследования: 1) Исследование рынка безопасной разработки и DevSecOps 2) Исследование рынка средств контейнеризации 3) Исследование рынка безопасности ИИ-систем (MLSecOps)По сути это опросы, результаты которых должны показать реальное (не маркетинговое) положения дел в этих направлениях. Мы с радостью поддерживаем их в этой активности!Больше деталей можно узнать тут.
    1,8304422Открыть в Telegram
  • DevSecOps Talks

    28 авг., 04:15

    Warden: управление доступом AI-агентовВсем привет!Использование агентов крайне удобно. Особенно когда надо получить быстрый результат для понятной рутинной задачи.Но как быть с доступом, которым они обладают? Ведь, как правило, им дают доступ к системам, где хранятся «боевые» данные (или хотя бы не очень синтетические).Ответом на этот вопрос может стать Warden – open-source утилита, которая представляет из себя некий «шлюз», через который проходят запросы агентов.Это реализуется следующим образом: 🍭 В конфигурации Warden указываются URL, к которым происходят обращения 🍭 Настраиваются данные для аутентификации 🍭 Для каждой конфигурации определяются роли и их возможности 🍭 Создаётся набор skills, в которых описаны возможности ролей и их базовые действия 🍭 Далее все взаимодействие осуществляется через Warden. Например, «use the warden mcp server to list the roles I can
    GitHubGitHub - stephnangue/warden: The secure gateway connecting AI agents to enterprise systems.The secure gateway connecting AI agents to enterprise systems. - stephnangue/warden
  • DevSecOps Talks

    27 авг., 08:02

    2 дня о непрерывности в ИТ: что ждет участников IT Elements? 🎙9–10 сентября вновь участвуем в IT Elements — инженерной конференции о том, как строить, защищать и развивать ИТ в России.В этом году ожидается 4 тыс. участников, 100+ спикеров и 30+ российских вендоров.В программе — пять тематических треков:🍭 Строим инфраструктуру в России — импортозамещение, совместимость и решения под реальной нагрузкой. 🍭 Эксплуатируем сложные системы — мониторинг, observability, автоматизация, AIOps и NOC/SRE. 🍭 Защищаем критические системы — SOC, харденинг, киберустойчивость и защита данных. 🍭 Восстанавливаем после сбоев — BCP, DR, кризисные штабы и ИБ-учения. 🍭 Развиваем ИТ дальше — ИИ, автоматизация, новые роли и технологическая зрелость.Также появился научпоп-трек — с докладами о будущем, ИИ, психологии, математике принятия решений, исследованиях в
    Иллюстрация к посту канала DevSecOps TalksИллюстрация к посту канала DevSecOps Talks
    2,0204431Открыть в Telegram
  • DevSecOps Talks

    27 авг., 04:25

    Управление секретами с KloakВсем привет!Самым распространенным способом управления секретами является использованием Secret Management решений. Ярким представителем которых является HashiCorp Vault.Концепт такой что все секреты помещаются в единое надежное хранилище и выдаются на основании логики работы Vault’a.А что если хочется чего-то иного? Например, подстановки самого значения секрета в момент установки соединения за счёт использования eBPF?Как раз эту задачу и реализует Kloak.Работает он примерно так: 🍭 Создаётся секрет в Kubernetes Kloak автоматически создаёт shadow secret, в котором указывается placeholder 🍭 Настраивается взаимосвязь pod с Kloak через аннотации 🍭 Webhook мутирует pod заменяя значение оригинального секрета на shadow secret, созданный Kloak 🍭 В момент запуска pod и установки соединения указывается настоящее значение секрета, полученное из связки
    GitHubGitHub - spinningfactory/kloak: Cloud native zero trust security for AI agents run environmentsCloud native zero trust security for AI agents run environments - spinningfactory/kloak
  • DevSecOps Talks

    26 авг., 04:23

    Подпись образов контейнеровВсем привет!Задача контроля целостности становится актуальнее год от года. В том числе при работе с образами контейнеров.В статье можно найти полноценный пример того, как подписывать образы и добавлять к ним аттестации (некоторую метаинформацию, например о результатах сканирования образа).Материал содержит разделы: 🍭 Что такое подпись образов и как она работает 🍭 Что такое аттестации, какие бывают и для чего используются 🍭 Подпись и аттестация образа с использованием Cosign 🍭 Проверка полученных результатов с использованием Kyverno и не толькоВ статье много схем, пояснений, а также команд, которые позволят воспроизвести всё то, что реализует Автор.Материал для начинающих, но в нем хорошо то, что собрано всё необходимое, ничего лишнего и её можно рассматривать в качестве «первичной инструкции».Если вы искали с чего начать изучение вопроса
    DevOpsCube – Easy DevOps, SRE Guides & ReviewsContainer Image Signing and Attestations in Kubernetes (Complete Guide)With the help of the hands-on exercises in this tutorial, we will help you understand how container image signing and attestation works in Kubernetes.
  • DevSecOps Talks

    25 авг., 04:22

    Agentic Access ModelВсем привет!Вопрос управления доступом – задача крайне непростая. Особенно непростой она становится при работе с агентами.Для того, чтобы комплексно подойти к вопросу, ребята из Cloudflare предложили своё видение – Agentic Access Model (AAM).В её основе лежат 5 принципов: 🍭 Учетные данные краткосрочны и ограничены 🍭 Политики применяются именно там, где осуществляется действие или сетевая активность 🍭 Подтверждение действия со стороны человека 🍭 Шаблоны выполняемых задач не должны быть общими 🍭 Осуществляется контроль полномочийДля того, чтобы реализовать эти принципы, Авторы предлагают концепт архитектуры, который состоит из: Identity Broker, Access Engine, Mediation Layer и Trust Ratchet.Каждый элемент и его назначение описывается в статье. Есть пример того, как это можно применять на практике.В итоге получается целостная картина, которая
    Cloudflare BlogThe Agent Access ModelThe Agent Access Model proposes a new architecture to secure task-scoped agents using strict identity brokering, continuous mediation, and stateful trust.