{"schema_version":"1.0","service":"Publicasta","type":"article","id":25,"slug":"developer_security_digest_2026_06_18","title":"Developer Security heute: npm, IDE-Plugins, Wallpaper und offene Secrets","excerpt":"Praktischer Cybersecurity-Überblick für Entwicklungs- und Security-Teams.","language":"de","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=de","image":{"url":"https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp","alt":"Cybersecurity-Illustration mit Open-Source-Paketen und Entwicklerarbeitsplatz"},"publisher":{"id":9,"slug":"cybersecurity","name":"Cybersicherheit ohne Panik","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-06-18T17:00:01+00:00","updated_at":"2026-07-06T11:31:40+00:00","content_markdown":"Die heutigen Meldungen zeigen ein gemeinsames Muster: Angreifer rücken näher an Werkzeuge heran, denen Entwickler bereits vertrauen. npm-Pakete, IDE-Plugins, Community-Inhalte und lokale Secrets gehören zur gleichen Angriffsfläche.\n\n ![Cybersecurity-Illustration mit Open-Source-Paketen und Entwicklerarbeitsplatz](https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp)\n\n ## Mastra zeigt, wie schnell ein npm-Namespace kippen kann\n\n Endor Labs, JFrog, Socket, StepSecurity und The Hacker News berichteten über bis zu 144 kompromittierte @mastra-Pakete. easy-day-js nutzte bösartige Abhängigkeiten und Massenveröffentlichungen nach einer Account-Kompromittierung. Orca Security nennt rund 918.000 wöchentliche Downloads für @mastra/core. Installationen nach dem 16. Juni sollten geprüft werden.\n\n ## Bösartige IDE-Plugins stehlen KI-API-Schlüssel\n\n JetBrains entfernte 15 Marketplace-Plugins, die API-Schlüssel von KI-Anbietern stehlen sollten, und deaktivierte installierte Kopien. KI-Coding-Tools sitzen im IDE-Kontext nahe Code, Prompts und bezahlten Credentials. Plugin-Prüfung ist damit Secrets-Management.\n\n ## Wallpaper Engine erinnert an ausführbare Community-Inhalte\n\n Kaspersky und BleepingComputer meldeten Malware über Steam Workshop und Wallpaper Engine. Jede Plattform für aktive Nutzerinhalte kann zum Lieferkanal werden, auch auf privaten Rechnern, die zum Entwickeln genutzt werden.\n\n ## Secrets werden auf Entwicklerrechnern sichtbar\n\n Help Net Security berichtete über GitGuardian Developer Endpoint Protection. Der Trend: Secrets liegen nicht nur in Repositories, sondern auch in temporären Skripten, Notebooks und KI-gestützten Workflows auf Endgeräten.\n\n ## Sofortmaßnahmen\n\n Lockfiles und CI prüfen, Tokens rotieren, IDE-Plugins und Browser-Erweiterungen auditieren, Berechtigungen reduzieren und Developer Endpoints scannen. Quellen: Endor Labs, JFrog, Socket, StepSecurity, The Hacker News, Orca Security, JetBrains, Kaspersky, BleepingComputer und Help Net Security.","available_translations":[{"language":"de","title":"Developer Security heute: npm, IDE-Plugins, Wallpaper und offene Secrets","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=de","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=de","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=de"},{"language":"en","title":"Developer security today: npm, IDE plugins, wallpapers and exposed secrets","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=en","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=en","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=en"},{"language":"es","title":"Seguridad para desarrolladores hoy: npm, plugins de IDE, fondos y secretos expuestos","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=es","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=es"},{"language":"fr","title":"Sécurité développeur : npm, plugins d’IDE, fonds animés et secrets exposés","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=fr"},{"language":"pl","title":"Bezpieczeństwo developerów: npm, wtyczki IDE, tapety i ujawnione sekrety","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=pl"},{"language":"ru","title":"Безопасность разработки сегодня: npm, плагины IDE, обои и утёкшие секреты","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=ru"}],"_links":{"self":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=de","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=de","html":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=de","canonical":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=de","markdown":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=de","json":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=de","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}