Два десятка компаний взломали через секреты, хранившиеся в GitLab, — лекарство вышло день спустя

CloudSEK связала серию атак аффилиата программы-вымогателя на два десятка жертв с учетными данными, похищенными из пайплайнов GitLab и истории репозиториев; день спустя GitLab представила стек безопасности с ограничением области действия секретов — заточенный ровно под эту проблему. Отчетность 1 декабря покажет, успеет ли страх превратиться в выручку, прежде чем маржа окончательно растает.

Читать оригинал

In this storyGTLBAnthropic
Vincent JiangVincent Jiang · 3 min read
Share
Джейми Даймон, председатель совета директоров и главный исполнительный директор JPMorgan Chase, на панельной дискуссии Всемирного экономического форума
1 / 7Slide 1 of 7
Джейми Даймон, председатель совета директоров и главный исполнительный директор JPMorgan Chase, 6 октября заявил, что киберриск с появления Mythos от Anthropic «вырос в десять раз».

Реестр и удаленная база данных

Связанный с государством финансовый реестр потерял более 120 тыс. записей: их похитил аффилиат программы-вымогателя, действующий под именем Азазель, — затем он с помощью скрипта на Python остановил сервер PostgreSQL и удалил каталог с продакшн-данными 1. На его счету — более двух десятков организаций в шести странах 1. Одна только атака, перекинувшаяся с программной платформы более чем на десяток клиентских сред, дала доступ более чем к 150 базам данных и сотням репозиториев с исходным кодом 1. Компания в сфере медицинской визуализации потеряла 6 Тб данных через не требовавший аутентификации API ИИ-обработки изображений 12.

Ключи лежали в пайплайнах

Отчет CloudSEK и опубликованные 5 октября «The Gentlemen Files» 2 связывают большинство взломов с учетными данными, похищенными из пайплайнов CI/CD GitLab, переменных конфигурации и истории репозиториев: это пароли от баз данных, API-ключи, токены доступа и приватные ключи SSH 12. Многие из этих секретов, по оценке исследователей, были удалены из актуальных версий репозиториев, но уцелели в более ранних коммитах 2. Добычу Азазель складировал на сервере объемом 29 Тб, с которого данные перекачивались в хранилище на 22 Тб, а команды скомпрометированной машине отправлял через ИИ-ассистента для программирования по протоколу MCP (Model Context Protocol) 2. В выводах нет ни слова о взломе самой GitLab. Речь о другом — о том, что оставляют в ней сами клиенты.

Лекарство подоспело день спустя

6 октября GitLab представила «управляемую программную фабрику» (governed software factory): Secrets Manager, уже общедоступный, — он ограничивает действие каждого секрета конкретной задачей, которой тот нужен, и отзывает утекшие учетные данные одним кликом; Dependency Firewall в раннем доступе; и Security Standard из пяти контролов 3. В основу новых процессов устранения уязвимостей лягут Claude Mythos 5 и 5.1 компании Anthropic 3 — в тот же день Джейми Даймон заявил, что после выхода Mythos киберриск «вырос в десять раз» 4. Каждый токен, добытый Азазелем из пайплайна, — готовый сценарий применения в стеке, который GitLab анонсировала через день после отчета.

Рост реален, но платить за него приходится маржой

1 сентября GitLab отчиталась за второй квартал 2027 финансового года: выручка — $286,25 млн, рост на 21,3%, скорректированная прибыль на акцию — $0,24 при ожидавшихся $0,18 56. Но стоит спуститься ниже строки выручки — и картина переворачивается. Валовая маржа по non-GAAP снизилась с 90% до 86%, валовая маржа по GAAP падает шестой квартал подряд — до 84,1%, а операционный денежный поток ушел в минус $3,09 млн против плюсовых $49,37 млн годом ранее 67. Платное потребление ИИ превысило $40 млн в годовом исчислении (run rate) при цели менеджмента — свыше $100 млн к концу финансового года 6.

Валовая маржа GitLab падает шесть кварталов подряд — с 89,2% до 84,1%

84%86%88%90%II кв. 2024IV кв. 2024II кв. 2025IV кв. 2025II кв. 202684.1%шестое снижение подряд
Data
Валовая маржа по GAAP
I кв. 202488.9%
II кв. 202488.3%
III кв. 202488.7%
IV кв. 202489.2%
I кв. 202588.3%
II кв. 202587.9%
III кв. 202586.8%
IV кв. 202586.6%
I кв. 202685.8%
II кв. 202684.1%
Валовая прибыль по GAAP в процентах от выручки, по кварталам календарных лет; II кв. 2026 — это второй квартал 2027 финансового года GitLab, завершившийся 31 июля 2026 года. Источник: отчетность GitLab в SEC.7

Семьдесят против сорока семи

Canaccord повысила целевую цену акций с $40 до $70 на следующий день после отчета 8. Baird — до $59 с рекомендацией «выше рынка» (outperform) 8. Barclays, всё ещё с рекомендацией «пониженный вес» (underweight), подняла цель до $47, а консенсус — $51,75 8; 6 октября акция закрылась на уровне $51,63 5. «Бычий» сценарий опирается на коэффициент чистого удержания выручки (net retention) в 117% 8 и, по подсчетам самой GitLab, на рост числа пользователей агентной разработки (agentic development) на 200% год к году 3. Медвежий сценарий — это строчки маржи и денежного потока.

Целевая цена Canaccord в $70 на голову выше $47 у Barclays и закрытия на уровне $51,63

$0$20$40$60$80CanaccordBairdКонсенсусЗакрытие, 6 окт.Barclays$47$51.75
Data
Целевая цена или цена закрытия
Canaccord$70
Baird$59
Консенсус$51.75
Закрытие, 6 окт.$51.63
Barclays$47
Целевые цены, выставленные по итогам отчета за второй квартал 2027 финансового года, в сравнении с ценой закрытия 6 октября — $51,63. Источник: пересмотр целевых цен Canaccord, Baird и Barclays; материалы GitLab для инвесторов.8,5

Что решит 1 декабря

GitLab отчитается за третий квартал 1 декабря 6. Прогноз выручки на весь финансовый год — от $1,129 млрд до $1,133 млрд — признает замедление роста до 18–19% 6. Показательным будет начнут ли Secrets Manager и потребление Duo отражаться в выручке без потерь в валовой марже. Страх за кибербезопасность превратился в отдельную товарную категорию — и следующий отчет назначит ей цену.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio