Najnowszy Regulacje·18 czerwca 2026

CRA — 24 godziny na zgłoszenie podatności. Co się zmienia od 11 września 2026

Cyber Resilience Act wprowadza obowiązek zgłaszania aktywnie wykorzystywanych podatności w 24 godziny. Kogo dotyczy, jakie są daty i co trzeba mieć w procesie wytwórczym.

Czytaj artykuł →
18 artykułów
Podstawy27 maja 2026

Modelowanie zagrożeń metodą STRIDE — jak znajdować luki, zanim powstanie kod

Modelowanie zagrożeń to najtańszy sposób na wykrycie problemów bezpieczeństwa — na etapie projektu, nie po pentescie. Czym jest STRIDE i jak wpiąć je w proces wytwórczy.

10 min czytaniaCzytaj →
Regulacje28 marca 2026

UKSC 2026 — co nowelizacja ustawy o krajowym systemie cyberbezpieczeństwa oznacza dla Twojego pipeline CI/CD

Nowelizacja UKSC weszła w życie 3 kwietnia 2026. Art. 8 wymaga zarządzania ryzykiem, bezpieczeństwa łańcucha dostaw i audytowalności systemów ICT. Tłumaczymy co to oznacza dla pipeline CI/CD, jakie dowody musisz produkować i ile masz czasu.

18 min czytaniaCzytaj →
Narzędzia18 marca 2026

Policy-as-Code — kiedy polityka bezpieczeństwa istnieje tylko na papierze

Polityka bezpieczeństwa w Wordzie nie blokuje niezgodnego deploymentu. Policy-as-Code z OPA zamienia deklaracje w automatyczne egzekwowanie.

8 min czytaniaCzytaj →
Podstawy17 marca 2026

Zero Trust w kontekście DevSecOps — zasada której nie da się zignorować

Zero Trust to nie produkt do kupienia — to architektura. 3 zasady, praktyczne wdrożenie w pipeline CI/CD i model dojrzałości organizacji.

7 min czytaniaCzytaj →
Praktyka16 marca 2026

Dlaczego DevSecOps spowalnia zespoły — i kiedy nie musi

DevSecOps spowalnia zespół? Problem nie w idei, a we wdrożeniu. 3 dysfunkcje które zabijają produktywność i jak je naprawić bez kompromisów.

9 min czytaniaCzytaj →
Biznes15 marca 2026

Ankieta bezpieczeństwa klienta Enterprise — co sprawdzają i jak się przygotować

Ankieta VRA blokuje kontrakt Enterprise. Co analitycy sprawdzają, czego szukają w odpowiedziach i dlaczego brak dokumentacji jest gorszy niż luka.

8 min czytaniaCzytaj →
Bezpieczeństwo14 marca 2026

Długowieczne tokeny w CI/CD — dlaczego są problemem którego nie widać

Statyczne tokeny w pipeline to tykająca bomba. Jeden wyciek = nieograniczony dostęp. Jak OIDC eliminuje ten problem w AWS, Azure i GCP.

8 min czytaniaCzytaj →
Biznes13 marca 2026

Koszt wycieku danych i incydentu w CI/CD — co mówią dane

IBM: średni koszt naruszenia to $4.88M. Ale prawdziwy koszt dla firmy sprzedającej do Enterprise to utracone kontrakty. Analiza składników kosztu.

8 min czytaniaCzytaj →
Praktyka12 marca 2026

GitHub Actions — 10 błędów konfiguracyjnych które widzę w każdym audycie

10 błędów bezpieczeństwa GitHub Actions które widzimy w każdym audycie. GITHUB_TOKEN z write, brak pinningu SHA, sekrety w logach — i jak naprawić.

9 min czytaniaCzytaj →
Podstawy11 marca 2026

Evidence Pack — co to jest i dlaczego audytor go chce

Evidence Pack to automatyczne dowody bezpieczeństwa z pipeline: SBOM, provenance, podpisy, logi. Dlaczego audytor go chce i jak go wygenerować.

12 min czytaniaCzytaj →
Narzędzia10 marca 2026

SBOM — dlaczego lista składników oprogramowania staje się wymaganiem rynkowym

SBOM staje się wymogiem rynkowym — NIS2, DORA i klienci Enterprise żądają listy składników. Jak generować automatycznie w pipeline CI/CD.

8 min czytaniaCzytaj →
Regulacje9 marca 2026

SOC 2 Type II a pipeline CI/CD — co audytor faktycznie weryfikuje

SOC 2 Type II wymaga 6 miesięcy dowodów. Audytor weryfikuje pipeline CI/CD — logi, dostępy, rotację sekretów. Co musisz mieć gotowe.

14 min czytaniaCzytaj →
Bezpieczeństwo8 marca 2026

Wycieki sekretów w pipeline'ach CI/CD — skala problemu i mechanizmy

Sekrety w pipeline wyciekają nie przez ataki, ale przez błędy konfiguracji. 3 mechanizmy wycieku i dlaczego klasyczne narzędzia ich nie łapią.

9 min czytaniaCzytaj →
Biznes7 marca 2026

Vendor Risk Assessment — jak wygląda od strony kupującego

Klient Enterprise wysyła 150 pytań o bezpieczeństwo. Co sprawdza analityk, jakie odpowiedzi są red flagą i jak przygotować dokumentację.

14 min czytaniaCzytaj →
Bezpieczeństwo6 marca 2026

Integralność artefaktów w DevOps — luka którą większość organizacji ignoruje

Między buildem a produkcją artefakt może zostać podmieniony. Cosign i Sigstore dają kryptograficzny dowód, że deploy jest tym co zbudował pipeline.

8 min czytaniaCzytaj →
Regulacje5 marca 2026

NIS2 i łańcuch dostaw oprogramowania — nowe obowiązki dla firm technologicznych

NIS2 wymaga audytu dostawców oprogramowania. Jeśli dostarczasz software do firm objętych dyrektywą — musisz udowodnić bezpieczeństwo łańcucha dostaw.

12 min czytaniaCzytaj →
Regulacje4 marca 2026

DORA i bezpieczeństwo systemów wytwórczych — co regulacja mówi wprost

DORA obowiązuje od stycznia 2025. Artykuły 9 i 10 wymagają bezpieczeństwa systemów ICT. Co to oznacza dla pipeline CI/CD i jak się przygotować.

9 min czytaniaCzytaj →
Podstawy3 marca 2026

Hardening CI/CD — czym jest i dlaczego firmy go ignorują

Pipeline CI/CD ma klucze do produkcji — ale jest zabezpieczony jak narzędzie deweloperskie. Czym jest hardening i dlaczego firmy go ignorują.

12 min czytaniaCzytaj →