{"schema_version":"1.0","service":"Publicasta","type":"article","id":25,"slug":"developer_security_digest_2026_06_18","title":"Безопасность разработки сегодня: npm, плагины IDE, обои и утёкшие секреты","excerpt":"Практический дайджест по кибербезопасности для разработчиков и security-команд.","language":"ru","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru","image":{"url":"https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp","alt":"Иллюстрация о кибербезопасности open source и рабочих станций разработчиков"},"publisher":{"id":9,"slug":"cybersecurity","name":"Кибербезопасность без паники","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-06-18T17:00:01+00:00","updated_at":"2026-07-06T11:31:40+00:00","content_markdown":"Главный мотив сегодняшних новостей по безопасности разработки прост: атакующие всё активнее заходят через инструменты, которым инженеры уже доверяют. В центре — npm-пакеты, плагины IDE, контентные площадки и секреты на рабочих машинах.\n\n ![Иллюстрация о кибербезопасности open source и рабочих станций разработчиков](https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp)\n\n ## Инцидент с Mastra показывает, как быстро namespace становится опасным\n\n Endor Labs, JFrog, Socket, StepSecurity и The Hacker News сообщили об атаке на цепочку поставки, затронувшей до 144 пакетов в npm-namespace @mastra. Кампания easy-day-js включала вредоносные версии зависимостей и массовую публикацию после компрометации аккаунта участника. По данным Orca Security, один только @mastra/core имел около 918 тысяч загрузок в неделю. Командам, устанавливавшим @mastra/\\* после 16 июня, стоит проверить lockfile, CI, рабочие станции и токены.\n\n ## Вредоносные плагины IDE охотятся за AI API-ключами\n\n JetBrains сообщил об удалении 15 сторонних плагинов Marketplace, созданных для кражи ключей AI-провайдеров, и об отключении установленных копий через backend-механизмы. Эта категория атак стала особенно ценной: AI coding tools живут прямо в IDE, рядом с кодом, промптами и платными credential’ами. Проверка плагинов теперь должна быть частью управления секретами.\n\n ## Wallpaper Engine напоминает: исполняемый контент распространяется через сообщества\n\n Kaspersky и BleepingComputer описали распространение malware через Steam Workshop и Wallpaper Engine, включая пакеты обоев с исполняемыми файлами или защищёнными архивами. Урок шире игровой темы: любая площадка для активного пользовательского контента может стать каналом доставки. Домашний ПК разработчика тоже нуждается в endpoint-гигиене.\n\n ## Видимость секретов смещается на машины разработчиков\n\n Help Net Security писал о GitGuardian Developer Endpoint Protection. Это продуктовый анонс, но он отражает важный тренд: секреты ищут уже не только в Git, а на рабочих машинах, где появляются временные скрипты, notebooks, copied tokens и AI-assisted workflows. Контроль звучит просто: знать, где лежат секреты, раньше атакующего.\n\n ## Что сделать сразу\n\n Проверить npm lockfile и CI-установки, ротировать подозрительные токены, пересмотреть IDE- и browser-extensions, отключить лишние permissions и включить сканирование секретов на developer endpoints. Источники: Endor Labs, JFrog Security Research, Socket, StepSecurity, The Hacker News, Orca Security, JetBrains, Kaspersky, BleepingComputer и Help Net Security.","available_translations":[{"language":"de","title":"Developer Security heute: npm, IDE-Plugins, Wallpaper und offene Secrets","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=de","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=de","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=de"},{"language":"en","title":"Developer security today: npm, IDE plugins, wallpapers and exposed secrets","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=en","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=en","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=en"},{"language":"es","title":"Seguridad para desarrolladores hoy: npm, plugins de IDE, fondos y secretos expuestos","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=es","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=es"},{"language":"fr","title":"Sécurité développeur : npm, plugins d’IDE, fonds animés et secrets exposés","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=fr"},{"language":"pl","title":"Bezpieczeństwo developerów: npm, wtyczki IDE, tapety i ujawnione sekrety","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=pl"},{"language":"ru","title":"Безопасность разработки сегодня: npm, плагины IDE, обои и утёкшие секреты","html_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=ru"}],"_links":{"self":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=ru","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=ru","html":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru","canonical":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru","markdown":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=ru","json":"https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=ru","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}