🔥 Пятница безопасностиСегодня в программе: критическое состояние экосистемы MCP-серверов, влияние контейнеризации на ИБ и автоматический мониторинг инфраструктуры на государственном уровне. Только самое важное из мира безопасности.
⚪️
State of MCP Security 2026Команда Canopii просканировала
более 11 000 публично доступных MCP-серверов. Результаты оказались крайне тревожными. Серверы с 1000+ звёзд в
5 раз чаще оказываются в зоне высокого риска (категории D или F).
- 232 сервера содержат подтверждённые опасные «синки» (eval, shell-инъекции, десериализация непроверенных данных).
- 78% серверов не используют dependency pinning (фиксацию версий зависимостей), что делает их уязвимыми к скрытым обновлениям.
- 1617 серверов прямо сейчас поставляются с известными опубликованными уязвимостями (в топе устаревших пакетов — библиотеки JWT и криптографии).
- 260 серверов запускают install-скрипты прямо на рабочем месте пользователя ещё до старта самого сервера.
- в 31% случаев (24 из 77 серверов, декларирующих авторизацию) эндпоинты отдавали полный список инструментов анонимным пользователям без проверки учётных данных.
⚪️ Запись эфира: «Как развитие контейнеров влияет на информационную безопасность»Специфика безопасности контейнеров тесно связана с эволюцией контейнерных технологий. Ландшафт ИБ меняется, и перед инженерами встают новые вызовы. Несет ли Kubernetes оверхед, насколько он безопасен по умолчанию и нужно ли для безопасности контейнеров отдельное направление в ИБ? На эти и другие вопросы смотрите ответы в записи.
Спикеры:
– Александр Лысенко, ведущий эксперт по безопасности разработки и ИИ К2 Кибербезопасность;
– Дмитрий Евдокимов, основатель и технический директор Luntry.
⚪️
ИБ на уровне страны: опыт польского CSIRT Интереснейший доклад от инженера, как устроен государственный мониторинг безопасности «снаружи». Спикер рассказывает, как они автоматически сканируют всю доступную им инфраструктуру (а иногда и ту, куда их особо не приглашали, ради общего блага).
Команда всего из
6 инженеров держит всю систему на понятных и привычных Kubernetes и PostgreSQL. При этом уязвимости они детектируют вагонами, подтверждая эффективность простого и прагматичного подхода.
Берегите свои серверы, пиньте зависимости в MCP и отличных безопасных выходных
@DevOpsKaz 😛