DZone.com Feed на русском
Подписаться
Конвейеры в огне: почему ваши инструменты CI/CD — это новое киберполе боя
Спустя пятнадцать лет разговор, который я чаще всего веду с руководителями служб безопасности, по-прежнему начинается одинаково: как ваша периметрия, как ваше покрытие конечных точек, как укомплектован ваш SOC? Почти никто не начинает с вопроса "как ваш пайплайн". Именно об этом разрыве я хочу поговорить, потому что 2025 год стал годом, когда этот разрыв превратился в пропасть.Вот цифра, которая должна пересмотреть каждую дорожную карту безопасности на 2026 год: крупные DevOps-платформы — GitHub, GitLab, Azure DevOps, а также Jira и Bitbucket от Atlassian — исправили 236 уязвимостей в 2025 году, согласно отчету GitProtect "DevOps Threats Unwrapped". Из них 59% были оценены как высокие или критические: 14 критических, 126 высоких, 75 средних, 21 низкая. Тенденция хуже, чем общее количество. Критические уязвимости подскочили с 4 в первой половине года до 10 во второй. Высокосерьезные находки выросли на 55%, с 39 до 87 за тот же период. Только в ноябре 2025 года было обнаружено 36 исправленных уязвимостей — 15% от общего годового показателя за один месяц. Это не малоизвестные внутренние инструменты. Один только GitHub объединяет более 180 миллионов разработчиков в 630 миллионах репозиториев. Когда платформы, хранящие такой объем кода, ускоряют раскрытие уязвимостей квартал за кварталом, это не просто шум. Это тенденция с направлением (DevOps.com, SecurityBrief).