Полный статический архив статей GigaTap о VPN, privacy, OPSEC и безопасности.
- Взлом AntV в npm: доверенный пакет украл доверие - Атака на аккаунт мейнтейнера AntV показала: знакомое имя, semver и подписи не спасают, если вредоносный код запускается при установке.
- Спор вокруг Azure Backup for AKS показал дыру без CVE - Microsoft и исследователь разошлись в оценке риска Azure Backup for AKS. Для защитников важен вывод: проверять модель доверия, даже если CVE нет.
- Canvas показал, как риск SaaS доходит до аудитории - Сбой Canvas во время экзаменов напомнил: критический SaaS — часть операционной цепочки, а не просто внешний сервис.
- Баг Cargo бьет по доверию к сторонним реестрам - CVE-2026-5223 позволяет вредоносному crate из стороннего реестра подменять кешированный код другого crate.
- Copilot для Eclipse открыли для проверки - GitHub открыл код плагина Copilot для Eclipse. Теперь команды могут изучить интеграцию в IDE, но не весь облачный сервис Copilot.
- Django 6.1 alpha 1: тестировать пора, выкатывать рано - Django 6.1 alpha 1 замораживает набор функций и подходит для проверки совместимости, но не для продакшена.
- etcd 3.7 beta бьет по больному месту Kubernetes - В etcd v3.7.0-beta.0 появился RangeStream для крупных чтений. Операторам Kubernetes стоит проверить его до релиза.
- GitLab покажет, где устарели CI-компоненты - В GitLab 19.0 появилась карта использования CI-компонентов: кто их запускает, насколько широко они приняты и где остались старые версии.
- GitLab 19.0 меняет разбор зависимостей: важен контекст - Новый SBOM-сканер GitLab смотрит не только на CVE, но и на путь зависимости и достижимость уязвимого кода.
- Asset Store Godot меняет модель доверия - Спор на форуме F-Droid: редактор Godot может остаться открытым, но поиск и доставка ассетов уйдут в закрытый сервис.
- AI Edge Gallery становится полигоном для локальных агентов - Google добавила в AI Edge Gallery экспериментальный MCP, напоминания, историю чатов и системные промпты для тестов мобильных агентов.
- Агенты Google выходят из демо в рабочую среду - Google строит для AI-агентов не чат, а инфраструктуру: sandbox, CLI, API, Android-инструменты, DevTools и путь к деплою.
- Медицинский AI обгоняет доказательства - AI Now предупреждает: больницы быстро внедряют коммерческий AI, а независимых проверок, правил и данных о последствиях пока не хватает.
- k6 2.0 выводит AI-тестирование в CLI - Grafana добавила в k6 2.0 CLI-команды для AI-ассистентов, новый Assertions API, каталог расширений и более зрелый xk6.
- LiteRT-LM делает edge-AI Google ближе к практике - Google продвигает LiteRT-LM как слой запуска Gemma на устройстве. Важны не только токены в секунду, но память, сессии и ускорители.
- Открытый код — не лозунг, а модель доверия - Guardian Project объясняет, почему инструменты для приватности и обхода цензуры должны открывать код, а не требовать слепой веры.
- OpenSSF растёт под давлением CRA и AI - OpenSSF отчиталась о росте, но главный смысл квартала — переход open source security от разговоров к практическим обязательствам.
- RemotePE: Lazarus снова играет вдолгую - RemotePE показывает ставку Lazarus на скрытый доступ: социнженерия, загрузчики, выполнение в памяти и минимум следов.
- Уязвимость Robot OS угрожает контурам OT - Критическая command injection в Robot OS может дать удалённый доступ к роботизированным системам без учётных данных.
- TeamPCP бьёт через доверенные каналы разработчиков - SANS ISC описывает волну TeamPCP: VS Code, PyPI и npm. Риск не только в пакетах, а в доверенных путях обновления и публикации.
- Токенизированные акции упираются в ликвидность - Токенизированные акции обещают доступ и быстрые сделки, но главный риск — дробление ликвидности, цен и ответственности.
- TrapDoor превращает инструменты разработчика в ловушки для секретов - TrapDoor крадет токены, ключи, кошельки и cloud-секреты через npm, PyPI и Crates.io. Под ударом crypto, DeFi и AI-разработчики.
- Ubuntu закрыла ошибки в Intel IoT Real-time Kernel - Ubuntu выпустила USN-8305-1 для Intel IoT Real-time Kernel: нужен reboot, а сторонние kernel modules могут потребовать пересборки.
- Zero-click быстрее открывает вход атакующим - По данным Rapid7 за I квартал 2026 года, эксплуатация уязвимостей обогнала социальную инженерию как главный путь первичного доступа.