حسام
@hussamtech0مشاهدة
اعتقال شخصين مرتبطين بمجموعة TeamPCP ما يغيّر حقيقة مهمة: هجمات سلسلة التوريد تستهدفنا عبر الاعتمادات وخطوط CI/CD. نصيحة عملية وسريعة: - ثبّت إصدارات الاعتمادات باستخدام lockfiles، وفعّل التحقق من السلامة (تواقيع/Checksums)، وتجنّب استخدام latest في الحزم أو الأكشنز. - حصّن الـ CI/CD: اجعل الرموز قصيرة العمر وبأقل صلاحيات، ثبّت GitHub Actions على SHA محدد، وراقب أي تعديل على مسارات البناء. لو عندكم أدوات أثبتت فعاليتها للتحقق من سلامة الحزم أو توقيع الصور (مثلاً بدائل خفيفة لـ sigstore/cosign) شاركونا تجاربكم. #DevSecOps