{"schema_version":"1.0","service":"Publicasta","type":"article","id":25,"slug":"developer_security_digest_2026_06_18","title":"Bezpieczeństwo developerów: npm, wtyczki IDE, tapety i ujawnione sekrety","excerpt":"Praktyczny digest cyberbezpieczeństwa dla zespołów developerskich i security.","language":"pl","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl","image":{"url":"https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp","alt":"Ilustracja cyberbezpieczeństwa z paczkami open source i stanowiskiem developera"},"publisher":{"id":9,"slug":"cybersecurity","name":"Cyberbezpieczeństwo bez paniki","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-06-18T17:00:01+00:00","updated_at":"2026-07-06T11:31:40+00:00","content_markdown":"Dzisiejsze informacje mają wspólny mianownik: atakujący podchodzą coraz bliżej narzędzi, którym inżynierowie już ufają. Pakiety npm, wtyczki IDE, treści społecznościowe i lokalne sekrety tworzą jedną powierzchnię ryzyka.\n\n ![Ilustracja cyberbezpieczeństwa z paczkami open source i stanowiskiem developera](https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp)\n\n ## Mastra pokazuje, jak szybko namespace npm staje się groźny\n\n Endor Labs, JFrog, Socket, StepSecurity i The Hacker News opisały incydent obejmujący do 144 pakietów @mastra. easy-day-js wykorzystywał złośliwe zależności i masowe publikacje po przejęciu konta. Orca Security wskazała ok. 918 tys. tygodniowych pobrań @mastra/core. Instalacje po 16 czerwca wymagają sprawdzenia.\n\n ## Złośliwe wtyczki IDE celują w klucze API AI\n\n JetBrains usunął 15 wtyczek Marketplace stworzonych do kradzieży kluczy dostawców AI i wyłączył zainstalowane kopie. Narzędzia AI coding działają w IDE blisko kodu, promptów i płatnych credentiali, więc przegląd wtyczek to element zarządzania sekretami.\n\n ## Wallpaper Engine przypomina o ryzyku aktywnych treści\n\n Kaspersky i BleepingComputer opisały malware rozprowadzany przez Steam Workshop i Wallpaper Engine. Każdy ekosystem aktywnych treści użytkowników może stać się kanałem dostawy, także na prywatnym komputerze używanym do pracy.\n\n ## Sekrety trzeba widzieć na maszynach developerów\n\n Help Net Security opisał GitGuardian Developer Endpoint Protection. Trend jest jasny: sekrety żyją nie tylko w repozytoriach, ale też w tymczasowych skryptach, notebookach i workflow AI na endpointach.\n\n ## Co zrobić teraz\n\n Sprawdzić lockfile i CI, rotować tokeny, audytować wtyczki IDE i rozszerzenia przeglądarki, ograniczyć uprawnienia i skanować developerskie endpointy. Źródła: Endor Labs, JFrog, Socket, StepSecurity, The Hacker News, Orca Security, JetBrains, Kaspersky, BleepingComputer i Help Net Security.","available_translations":[{"language":"de","title":"Developer Security heute: npm, IDE-Plugins, Wallpaper und offene Secrets","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=de","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=de","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=de"},{"language":"en","title":"Developer security today: npm, IDE plugins, wallpapers and exposed secrets","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=en","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=en","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=en"},{"language":"es","title":"Seguridad para desarrolladores hoy: npm, plugins de IDE, fondos y secretos expuestos","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=es","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=es"},{"language":"fr","title":"Sécurité développeur : npm, plugins d’IDE, fonds animés et secrets exposés","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=fr"},{"language":"pl","title":"Bezpieczeństwo developerów: npm, wtyczki IDE, tapety i ujawnione sekrety","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=pl"},{"language":"ru","title":"Безопасность разработки сегодня: npm, плагины IDE, обои и утёкшие секреты","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=ru"}],"_links":{"self":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=pl","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=pl","html":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl","canonical":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl","markdown":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=pl","json":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=pl","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}