---
service: "Publicasta"
schema_version: "1.0"
article_id: 25
title: "Безопасность разработки сегодня: npm, плагины IDE, обои и утёкшие секреты"
language: "ru"
default_language: "en"
canonical_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru"
json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=ru"
api_url: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles/developer_security_digest_2026_06_18?lang=ru"
channel_url: "https://publicasta.com/api/public/v1/channels/cybersecurity"
channel_articles: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-06-18T17:00:01+00:00"
updated_at: "2026-07-06T11:31:40+00:00"
translations:
  - language: "de"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=de"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=de"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=en"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=en"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=es"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=es"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=fr"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=fr"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=pl"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=pl"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18?lang=ru"
    markdown_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.md?lang=ru"
    json_url: "https://publicasta.com/cybersecurity/developer_security_digest_2026_06_18.json?lang=ru"
---

# Безопасность разработки сегодня: npm, плагины IDE, обои и утёкшие секреты

> Практический дайджест по кибербезопасности для разработчиков и security-команд.

Главный мотив сегодняшних новостей по безопасности разработки прост: атакующие всё активнее заходят через инструменты, которым инженеры уже доверяют. В центре — npm-пакеты, плагины IDE, контентные площадки и секреты на рабочих машинах.

 ![Иллюстрация о кибербезопасности open source и рабочих станций разработчиков](https://publicasta.com/storage/projects/9/pages/25/2026/06/bd2ef114-8b6d-43cc-9903-b2aa1bfb4053.webp)

 ## Инцидент с Mastra показывает, как быстро namespace становится опасным

 Endor Labs, JFrog, Socket, StepSecurity и The Hacker News сообщили об атаке на цепочку поставки, затронувшей до 144 пакетов в npm-namespace @mastra. Кампания easy-day-js включала вредоносные версии зависимостей и массовую публикацию после компрометации аккаунта участника. По данным Orca Security, один только @mastra/core имел около 918 тысяч загрузок в неделю. Командам, устанавливавшим @mastra/\* после 16 июня, стоит проверить lockfile, CI, рабочие станции и токены.

 ## Вредоносные плагины IDE охотятся за AI API-ключами

 JetBrains сообщил об удалении 15 сторонних плагинов Marketplace, созданных для кражи ключей AI-провайдеров, и об отключении установленных копий через backend-механизмы. Эта категория атак стала особенно ценной: AI coding tools живут прямо в IDE, рядом с кодом, промптами и платными credential’ами. Проверка плагинов теперь должна быть частью управления секретами.

 ## Wallpaper Engine напоминает: исполняемый контент распространяется через сообщества

 Kaspersky и BleepingComputer описали распространение malware через Steam Workshop и Wallpaper Engine, включая пакеты обоев с исполняемыми файлами или защищёнными архивами. Урок шире игровой темы: любая площадка для активного пользовательского контента может стать каналом доставки. Домашний ПК разработчика тоже нуждается в endpoint-гигиене.

 ## Видимость секретов смещается на машины разработчиков

 Help Net Security писал о GitGuardian Developer Endpoint Protection. Это продуктовый анонс, но он отражает важный тренд: секреты ищут уже не только в Git, а на рабочих машинах, где появляются временные скрипты, notebooks, copied tokens и AI-assisted workflows. Контроль звучит просто: знать, где лежат секреты, раньше атакующего.

 ## Что сделать сразу

 Проверить npm lockfile и CI-установки, ротировать подозрительные токены, пересмотреть IDE- и browser-extensions, отключить лишние permissions и включить сканирование секретов на developer endpoints. Источники: Endor Labs, JFrog Security Research, Socket, StepSecurity, The Hacker News, Orca Security, JetBrains, Kaspersky, BleepingComputer и Help Net Security.
