---
service: "Publicasta"
schema_version: "1.0"
article_id: 25
title: "Bezpieczeństwo developerów: npm, wtyczki IDE, tapety i ujawnione sekrety"
language: "pl"
default_language: "en"
canonical_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl"
json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=pl"
api_url: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=pl"
channel_url: "https://publicasta.com/api/public/v1/channels/cybersecurity"
channel_articles: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-06-18T17:00:01+00:00"
updated_at: "2026-07-06T11:31:40+00:00"
translations:
  - language: "de"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=de"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=de"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=en"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=en"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=es"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=fr"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=fr"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=pl"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=ru"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=ru"
---

# Bezpieczeństwo developerów: npm, wtyczki IDE, tapety i ujawnione sekrety

> Praktyczny digest cyberbezpieczeństwa dla zespołów developerskich i security.

Dzisiejsze informacje mają wspólny mianownik: atakujący podchodzą coraz bliżej narzędzi, którym inżynierowie już ufają. Pakiety npm, wtyczki IDE, treści społecznościowe i lokalne sekrety tworzą jedną powierzchnię ryzyka.

 ![Ilustracja cyberbezpieczeństwa z paczkami open source i stanowiskiem developera](https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp)

 ## Mastra pokazuje, jak szybko namespace npm staje się groźny

 Endor Labs, JFrog, Socket, StepSecurity i The Hacker News opisały incydent obejmujący do 144 pakietów @mastra. easy-day-js wykorzystywał złośliwe zależności i masowe publikacje po przejęciu konta. Orca Security wskazała ok. 918 tys. tygodniowych pobrań @mastra/core. Instalacje po 16 czerwca wymagają sprawdzenia.

 ## Złośliwe wtyczki IDE celują w klucze API AI

 JetBrains usunął 15 wtyczek Marketplace stworzonych do kradzieży kluczy dostawców AI i wyłączył zainstalowane kopie. Narzędzia AI coding działają w IDE blisko kodu, promptów i płatnych credentiali, więc przegląd wtyczek to element zarządzania sekretami.

 ## Wallpaper Engine przypomina o ryzyku aktywnych treści

 Kaspersky i BleepingComputer opisały malware rozprowadzany przez Steam Workshop i Wallpaper Engine. Każdy ekosystem aktywnych treści użytkowników może stać się kanałem dostawy, także na prywatnym komputerze używanym do pracy.

 ## Sekrety trzeba widzieć na maszynach developerów

 Help Net Security opisał GitGuardian Developer Endpoint Protection. Trend jest jasny: sekrety żyją nie tylko w repozytoriach, ale też w tymczasowych skryptach, notebookach i workflow AI na endpointach.

 ## Co zrobić teraz

 Sprawdzić lockfile i CI, rotować tokeny, audytować wtyczki IDE i rozszerzenia przeglądarki, ograniczyć uprawnienia i skanować developerskie endpointy. Źródła: Endor Labs, JFrog, Socket, StepSecurity, The Hacker News, Orca Security, JetBrains, Kaspersky, BleepingComputer i Help Net Security.
