Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- Bill C-22 превращает метаданные VPN в риск - Если закон заставляет сервисы собирать и хранить больше метаданных, меняется не только приватность, но и модель безопасности.
- Подростки и чатботы: не запрет, а права - CDT просит Meta оценивать чатботы для подростков через права, приватность, доступ и реальные механизмы защиты, а не через запреты.
- 12 часов на патч: CERT-In предупреждает о цене открытого периметра - CERT-In предлагает чинить активно эксплуатируемые уязвимости на критичных и внешних системах за 12 часов, если это возможно.
- Charter и слабое место SaaS-идентичности - Charter подтвердила инцидент, но спорит с ShinyHunters о масштабе утечки. Главный риск — доступ к SaaS через скомпрометированную учетную запись.
- Docker закрыл Copy Fail: риск в доступе к ядру - CVE-2026-31431 — уязвимость Linux kernel. Для Docker важен не взлом, а то, мог ли контейнер достучаться до AF_ALG.
- First VPN закрыли: анонимность дала трещину - Закрытие First VPN показывает: «no logs» не спасает, если у сервиса есть база пользователей, серверы и операционные следы.
- Code Quality в GitHub получил API для репозиториев - GitHub добавил API для включения и настройки Code Quality в отдельных репозиториях. Это важно для команд с большим числом проектов.
- Glassworm: разработчики стали целью цепочки поставки - Срыв Glassworm важен не только как takedown: кампания показывает, почему аккаунты, рабочие станции и секреты разработчиков стали периметром.
- Google и NVIDIA ведут AI-разработчиков глубже в стек - Сообщество Google Cloud x NVIDIA выросло до 100 000 участников. Важнее цифры — курс на GPU, оптимизацию LLM и практику внедрения AI.
- Один забытый токен открыл Grafana приватные репозитории - Инцидент Grafana после атаки на TanStack показывает главный риск CI/CD: если пропустить один токен, зачистка не закончена.
- IntelliJ IDEA 2026.2 EAP: AI глубже, контроль у разработчика - JetBrains открыла EAP для IntelliJ IDEA 2026.2: больше AI в IDE, logpoints, агенты в терминале и новые проверки без отказа от ручного контроля.
- Kubernetes обновит старые CVE — сканеры станут шумнее - 1 июня 2026 Kubernetes исправит метаданные старых CVE: риск не новый, но сканеры начнут чаще его показывать.
- Linux вывели из-под возрастной проверки - Калифорния и Колорадо уточняют законы о проверке возраста, чтобы не втянуть Linux-дистрибутивы и open-source проекты в неподходящую модель контроля.
- Вредоносный npm-пакет охотился за файлами Claude - Пакет mouse5212-super-formatter пытался украсть файлы из рабочей папки Claude и выгружал их через GitHub.
- Старый Nexus стал риском для поставки кода - Sonatype предупреждает: устаревшие Nexus Repository могут стать точкой атаки на цепочку поставки ПО.
- 157 отозванных отчётов OSV: риск для CI/CD - OSV отозвала 157 malware-отчётов из-за ложных срабатываний по npm и PyPI. Проблема — как такие записи доходят до CI/CD и блокируют сборки.
- Считыватели номеров добрались до школьной прописки - EFF показала: данные Flock Safety ALPR ищут не только ради тяжких преступлений, но и для школьной прописки, проверок и мелких жалоб.
- Ruby 4.0.5 закрывает ошибку памяти в рантайме - Ruby 4.0.5 исправляет CVE-2026-46727 в getaddrinfo и регрессию сборки из 4.0.4 при C locale.
- SharePoint RCE: низкие права не спасают - Microsoft закрыла CVE-2026-45659 в SharePoint Server: для сетевой RCE достаточно учетной записи Site Member.
- Долгоживущие секреты усиливают атаки на supply chain - Вредоносная зависимость опасна сама по себе. Но масштаб ущерба чаще решают украденные токены, ключи и доступы в CI/CD.
- TanStack в KEV: главный риск — доверие к npm - CISA внесла CVE-2026-45321 по TanStack в KEV: речь о вредоносных npm-версиях под доверенной личностью и краже учетных данных.
- AI-агенты вскрывают долги вашего стека - AI-агентам мешают не только слабые модели. Чаще ломается всё вокруг: данные, контекст, интеграции, мониторинг и управление риском.
- AI-агент вошел в supply chain — ему нужны правила - Кодовые AI-агенты уже ставят зависимости, публикуют артефакты и подключают инструменты. Без доверенного маршрута они расширяют риск.
- Сигналы Akamai в Auth0: риск доходит до входа - Auth0 Actions могут использовать Akamai Supplemental Signals, чтобы включать MFA, отклонять регистрацию и учитывать риск на этапе идентификации.