أمن المستودعات والحزم وسير العمل والمكونات التي تدخل في تطوير البرمجيات وتوزيعها.
تستعرض SecurityWeek مجموعة تطورات أمنية، بينها برمجية خبيثة تستخدم قصيدة على GitHub لتحديد خادم التحكم، وحملة GhostAction التي استهدفت أسرار 772 مستودعاً، وثغرة في أداة Nvidia كشفت بيانات أكثر من 12 ألف وحدة GPU. كما تشمل الجولة تحقيقاً كورياً في استخدام الذكاء الاصطناعي ضد بنوك، واختراق حزمة Tensorlake البرمجية.
أصبح GitHub Advisory Database يستورد بيانات الحزم الخبيثة من مستودع OpenSSF، ما يتيح لـDependabot إصدار تنبيهات عبر ثمانية أنظمة بيئية للحزم بدلاً من الاقتصار على npm. وتعتمد المنظومة الجديدة على التحقق الآلي، وتتبع المصدر، وحدود الاستيراد، وإمكانية التراجع لحماية قاعدة البيانات من البيانات الخاطئة أو المخترقة.
تبدأ NuGet.org في 17 أغسطس 2026 تقييد مدة مفاتيح API الجديدة إلى 30 يوماً، على أن تنتهي صلاحية جميع المفاتيح المنشأة قبل هذا التاريخ في 1 نوفمبر. وتوصي Microsoft ناشري الحزم بالانتقال إلى Trusted Publishing المعتمد على OIDC.