TGViewer
KazDevOps KazDevOps @devopskaz · 6.87K subscribers
Post #2087 1.1K
🔥 Пятница безопасности

Сегодня в программе: критическое состояние экосистемы MCP-серверов, влияние контейнеризации на ИБ и автоматический мониторинг инфраструктуры на государственном уровне. Только самое важное из мира безопасности.

⚪️ State of MCP Security 2026

Команда Canopii просканировала более 11 000 публично доступных MCP-серверов. Результаты оказались крайне тревожными. Серверы с 1000+ звёзд в 5 раз чаще оказываются в зоне высокого риска (категории D или F).

- 232 сервера содержат подтверждённые опасные «синки» (eval, shell-инъекции, десериализация непроверенных данных).
- 78% серверов не используют dependency pinning (фиксацию версий зависимостей), что делает их уязвимыми к скрытым обновлениям.
- 1617 серверов прямо сейчас поставляются с известными опубликованными уязвимостями (в топе устаревших пакетов — библиотеки JWT и криптографии).
- 260 серверов запускают install-скрипты прямо на рабочем месте пользователя ещё до старта самого сервера.
- в 31% случаев (24 из 77 серверов, декларирующих авторизацию) эндпоинты отдавали полный список инструментов анонимным пользователям без проверки учётных данных.

⚪️ Запись эфира: «Как развитие контейнеров влияет на информационную безопасность»

Специфика безопасности контейнеров тесно связана с эволюцией контейнерных технологий. Ландшафт ИБ меняется, и перед инженерами встают новые вызовы. Несет ли Kubernetes оверхед, насколько он безопасен по умолчанию и нужно ли для безопасности контейнеров отдельное направление в ИБ? На эти и другие вопросы смотрите ответы в записи.

Спикеры:

– Александр Лысенко, ведущий эксперт по безопасности разработки и ИИ К2 Кибербезопасность;
– Дмитрий Евдокимов, основатель и технический директор Luntry.

⚪️ ИБ на уровне страны: опыт польского CSIRT

Интереснейший доклад от инженера, как устроен государственный мониторинг безопасности «снаружи». Спикер рассказывает, как они автоматически сканируют всю доступную им инфраструктуру (а иногда и ту, куда их особо не приглашали, ради общего блага).

Команда всего из 6 инженеров держит всю систему на понятных и привычных Kubernetes и PostgreSQL. При этом уязвимости они детектируют вагонами, подтверждая эффективность простого и прагматичного подхода.

Берегите свои серверы, пиньте зависимости в MCP и отличных безопасных выходных


@DevOpsKaz 😛
More from @devopskaz
  1. Sep 21, 2026👋🏻 Всем привет! Если вам интересны мобильная разработка, архитектура приложений, AI и ин…
  2. Sep 21, 2026🔥 Образовательный дайджест сентября ⚪️ Администрирование ОС Linux Kernel panic: что делат…
  3. Sep 18, 2026🔥 Спикер №8 DevOpsDays Almaty'26 — Байгашев Мирас, DevOps Team Lead, Core 24/7 Мирас упра…
  4. Sep 18, 2026⚡️ Героизм в SRE: как выявить системную проблему и перестать на неё закрывать глаза Google…
  5. Sep 17, 2026🔥 PostTechHackathon — 25-27 сентября Участникам предстоит решить два реальных технологиче…
  6. Sep 17, 2026🔥 Планы на 3 октября — прийти на RWB Infra x Security Meetup Мы направим прожекторы на ин…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →