#DevSecOps

Публикаций: 3

PyPI закрыл дыру в цепочке поставок: старые релизы заперты

PyPI запретил загружать новые файлы в релизы старше 14 дней — тихая, но важная мера безопасности. Зафиксированных атак пока не было, но техническая возможность подменить файлы в «стабильном» пакете существовала — и ничто не мешало её использовать.

Perplexity открыла Bumblebee — сканер supply-chain угроз для девелоперских машин

Perplexity выложила в открытый доступ Bumblebee — инструмент, который уже защищает внутреннюю инфраструктуру компании, включая Comet-браузер и Computer-агента. Это read-only сканер девелоперских эндпоинтов: проверяет локальные пакеты, расширения редакторов и MCP-конфиги — и никогда не запускает install-скрипты.

Один LLM-агент — хаос. Четыре с ролями — инженерная система

Инженер из команды кибербезопасности Platform V в СберТехе выложил детальный разбор мультиагентной системы для поиска утечек секретов в репозиториях — и она уже работает в production. Главный вывод: один агент с широкой задачей — генератор непредсказуемых результатов, труппа из четырёх с жёсткими контрактами — инженерный инструмент.

← Все статьи