Aikido

Les meilleurs flux d'renseignement sur les menaces s en 2026

Écrit par
Nicholas Thomson

Le « flux d'renseignement sur les menaces s » couvre un large éventail de domaines, allant des listes noires d'indicateurs de compromission (IOC) sur le réseau au suivi du dark web. De plus en plus, ce terme désigne les s issues de sources ouvertes, le sujet abordé dans cet article.

attaques de la chaîne d’approvisionnement ont fait leur apparition presque chaque semaine en 2026, notamment la faille de « keyv » en août, une bibliothèque de mise en cache enregistrant environ 127 millions de téléchargements hebdomadaires. Les outils de correspondance CVE ne détecteront pas ce type de menace. Les logiciels malveillants se voient rarement attribuer un identifiant CVE, car ceux-ci sont destinés aux vulnérabilités des logiciels légitimes. Les paquets malveillants sont généralement retirés en quelques heures, avant même que les bases de données publiques n’aient le temps de les répertorier. Ces bases de données sont elles aussi à la peine, et depuis avril 2026, la National Vulnerability Database n’analyse en profondeur que les CVE les plus critiques.

Au deuxième trimestre 2026, Aikido Intel a recensé 19 500 paquets malveillants. En l’absence d’une solution mise à disposition du grand public, des entreprises et des organisations ont pris le relais pour combler ce vide, dans le but de rester à la pointe face aux logiciels malveillants à mesure qu’ils apparaissent. Les flux ci-dessous se distinguent principalement par la rapidité avec laquelle ils détectent une menace et par leur capacité à la bloquer dès son installation.

Dans cet article, nous comparons : 

  • Aikido Intel: la meilleure solution pour la détection précoce des paquets malveillants et des vulnérabilités non divulguées dans 20 écosystèmes
  • Socket Flux d'informations sur les menaces: idéal pour les équipes qui se concentrent sur le comportement des paquets au niveau de l'PR ation et de l'installation
  • Snyk Base de données de sécurité: idéale pour les équipes ayant déjà adopté la norme « Snyk » et souhaitant intégrer des informations sur les vulnérabilités à leurs scanners existants
  • OSV.dev: la meilleure référence gratuite pour les vulnérabilités divulguées et les logiciels malveillants signalés
  • Spectra Intelligence (ReversingLabs): la solution idéale pour les équipes soumises à une réglementation qui ont besoin d'une analyse approfondie et scientifique des fichiers binaires et des artefacts

{{cta}}

Quels flux d'renseignement sur les menaces s devriez-vous sélectionner ?

Si vous avez besoin d'une alerte précoce concernant des paquets open source malveillants 

  • Aikido Intel : analyse et suit à la fois les logiciels malveillants et les vulnérabilités non divulguées dans de nombreux écosystèmes, et publie un flux ouvert, comprenant notamment des paquets analyse comportementale
  • Socket Flux d'informations sur les menaces : analyse comportementale sur le fonctionnement d'un paquet 

Si vous recherchez des informations sur les vulnérabilités open source pour vos processus de développement et d’ AppSec

  • Aikido Intel : recense les vulnérabilités pré-CVE et non divulguées ainsi que les logiciels malveillants dans un flux unique, accessible via une API et la fonctionnalité de blocage au moment de l'installation de Safe Chain
  • Snyk Base de données de sécurité : propose une base de données de recommandations éprouvée, étroitement intégrée à sa plateforme

Si vous souhaitez commencer par un flux gratuit, compatible avec les robots 

  • Aikido Intel: flux d'renseignement sur les menaces s sur la chaîne d'approvisionnement open source
  • OSV.dev : recense gratuitement les vulnérabilités connues des logiciels libres, mais s'appuie sur le système CVE et la détection intervient après la divulgation

Si vous devez vérifier des fichiers binaires et des artefacts tiers

  • Spectra Intelligence (ReversingLabs) : analyse de la réputation des fichiers et des logiciels malveillants à partir d'un vaste corpus d'échantillons, utile pour les fichiers binaires et les logiciels propriétaires

Les points faibles fréquents des flux d'renseignement sur les menaces s

  • La plupart des flux s'appuient sur les données CVE; ainsi, un paquet vulnérable n'est signalé qu'une fois qu'il a été rendu public et qu'un identifiant lui a été attribué. À ce moment-là, la version malveillante est déjà en circulation depuis des heures, voire des jours.
  • Les données publiques sur lesquelles reposent de nombreux flux s'appauvrissent : depuis avril 2026, le NIST n'enrichit plus pleinement la plupart des CVE de la base NVD ; par conséquent, tout flux qui la reproduit hérite d'entrées dépourvues de note de gravité et d'informations sur les versions concernées. La qualité d'un flux dépend de celle de la source dont il s'inspire, et les principales sources publiques ne parviennent plus à suivre le rythme du volume de données.
  • Les logiciels malveillants et les vulnérabilités sont deux problèmes distincts, et de nombreux flux ne traitent correctement que l’un d’entre eux. Un scanner de vulnérabilités qui recherche des failles dans du code légitime ne signalera pas un paquet qui a été compromis et qui tente désormais de voler votre jeton npm.
  • La couverture s'arrête généralement aux principaux registres de paquets, ce qui fait que GitHub Actions et les boutiques d'extensions sont laissés de côté, alors même que les pirates y diffusent activement des logiciels malveillants.
  • Les flux « d'alerte uniquement » vous signalent qu'un problème est survenu alors que le paquet a déjà été intégré à votre build. En l'absence de vérification au moment de l'installation, le problème est détecté trop tard pour pouvoir y remédier.
  • Les données sont souvent confinées au sein de la plateforme du fournisseur, ce qui vous empêche de les intégrer aux outils ou aux agents d'IA que vous utilisez déjà.
Flux Détection de malwares Vulnérabilités avant divulgation Couverture au-delà des registres Application des règles lors de l'installation Accès gratuit API Idéal pour
Aikido Intel ✅Oui, généralement en quelques minutes ✅Avis de sécurité antérieurs à la publication du CVE ✅extensions, serveurs MCP, plugins CMS ✅Chaîne de sécurité, protection des appareils ✅ Navigation et recherche gratuites ✅ Alerte précoce relative à la chaîne d'approvisionnement
Socket Flux d'informations sur les menaces ✅Oui, analyse comportementale ⚠️En quantité limitée ⚠️Actions, extensions (phase initiale) ✅Pare-feu de dépendances, interface en ligne de commande (CLI) ✅Formule gratuite du produit ⚠️ PR et le comportement d'installation
Snyk Base de données de sécurité ⚠️En quantité limitée ⚠️Avis relatifs à la recherche interne ⚠️Images de base des conteneurs ❌Non, uniquement la durée de numérisation ⚠️Navigation sur des sites publics ⚠️Sous licence « Snyk » Équipes ayant adopté la norme Snyk
OSV.dev ⚠️Rapports OpenSSF uniquement ❌Non, fondé sur la divulgation Distributions Linux ❌Non, uniquement les alertes ✅Entièrement gratuit ✅ Référence gratuite sur les vulnérabilités divulguées
Spectra Intelligence (ReversingLabs) ✅Oui, analyse au niveau des fichiers ❌Ne met pas l'accent sur les paquets ✅Fichiers binaires et artefacts ❌ Pas lors de l'installation du paquet Non, réservé aux entreprises uniquement ⚠️API d'entreprise, flux Analyse approfondie des fichiers binaires

Les meilleurs flux « renseignement sur les menaces »

Aikido Intel

Aikido Intel

Fonctionnalités : Aikido Intel est un flux ouvert en temps réel qui surveille les logiciels malveillants et les vulnérabilités non divulguées dans plus de quatre millions de paquets open source répartis dans 20 écosystèmes. Parmi ceux-ci figurent npm, PyPI, Maven et Go, ainsi que GitHub Actions, VS Code, les boutiques d'extensions de navigateur et les plugins WordPress.

Pourquoi cette solution se démarque : Aikido Intel analyse le fonctionnement du code des paquets. Les nouveaux paquets sont désobfuscés et vérifiés à l’aide des règles Opengrep et YARA-X. Les paquets npm sont également testés dans un bac à sable. L’IA suit le comportement à travers les fichiers, et tout ce qu’elle ne peut pas écarter comme étant sûr est transmis aux chercheurs en sécurité d’ Aikido, qui prennent la décision finale manuellement. Cette équipe rédige les règles de détection et surveille le pipeline 24 heures sur 24 depuis trois continents. Intel a détecté très tôt s1ngularity/nx et les deux vagues de Shai-Hulud; lors de la deuxième vague, Charlie Eriksen, chercheur principal en sécurité, a publié la liste de plus de 400 paquets npm infectés, que d’autres équipes de recherche ont utilisée pour corroborer leurs propres conclusions. Les travaux de l’équipe sont régulièrement cités par KrebsOnSecurity. Packagist bloque les téléchargements Composer lorsque le flux signale un problème. Le rapport « 2026 AppSec » de Latio a particulièrement mis en avant son travail sur les vulnérabilités avant leur divulgation.

En ce qui concerne les vulnérabilités, Intel analyse les journaux de modifications des paquets open source afin de repérer les correctifs de sécurité que les responsables publient sans le signaler, et les publie avec des identifiants « Aikido » même lorsqu’aucun identifiant CVE n’est attribué. Outre l’enrichissement de la base de données des vulnérabilités, Intel transmet les résultats pertinents au pipeline de création de correctifs afin d’alimenter les bibliothèques «Aikido ». Les clients du programme « Aikido » reçoivent le correctif sous la forme d’une variante corrigée et compatible de la même version du paquet, sans même avoir à consulter eux-mêmes le flux d’informations sur les vulnérabilités. Chaque vulnérabilité non divulguée est examinée et validée par l’un des ingénieurs en sécurité d’ Aikido avant d’être publiée avec un identifiant de vulnérabilité de l’ Aikido et un score de gravité.

Intel alimente également Safe Chain, qui assure gratuitement le blocage lors de l'installation, ainsi que Device Protection, qui applique ce blocage sur les machines des développeurs et l'étend aux extensions IDE et de navigateur.

Ce qu'il faut savoir : la consultation et la recherche sont gratuites sur intel.aikido.dev, et les équipes qui souhaitent exploiter ces données peuvent obtenir une licence pour l'intégralité de la base de données via l'API commerciale. La couverture se limite à la chaîne d'approvisionnement open source ; le flux n'inclut donc pas d'indicateurs de compromission (IOC) liés au réseau ni d'informations sur l'attribution des attaquants.

Socket Flux d'informations sur les menaces

Fonctionnalité : un flux commercial regroupant les paquets malveillants et suspects détectés par Socket lors de l'analyse de registres open source tels que npm, PyPI, Maven et Go.

Pourquoi cet outil se démarque : « Socket » analyse le comportement du code des paquets. Il détecte les scripts d’installation, les appels réseau, les accès au système de fichiers, l’obfuscation et l’exécution de shells. Cette approche comportementale permet de repérer les « typosquats » et les comptes de responsables détournés avant même qu’ils ne donnent lieu à des CVE. Les résultats sont également intégrés à l’application GitHub, à l’interface en ligne de commande (CLI) et au pare-feu de dépendances d’ Socket.

Ce qu’il faut savoir : le flux s’appuie sur l’offre « Enterprise » d’ Socket; ainsi, la plupart des petites équipes y ont accès via le produit et n’utilisent jamais l’API brute. Il se concentre sur les comportements malveillants, ce qui laisse de côté les vulnérabilités non divulguées présentes dans des paquets légitimes, dont la couverture est donc moindre. L’IA d’ Socket signale un paquet dès que ses signaux comportementaux se déclenchent, et une vérification humaine a lieu une fois que ce signalement est rendu public. Ce processus permet de diffuser rapidement les alertes, mais cela signifie également que des paquets légitimes sont parfois signalés, et que leurs responsables doivent contester le signalement avant que celui-ci ne soit levé.

Snyk Base de données de sécurité

Fonctionnalités : la base de données de vulnérabilités sélectionnées parSnyk couvre les paquets open source des principaux écosystèmes, ainsi que les images de base des conteneurs. Elle est accessible au public à l'adresse security.snyk.io.

Pourquoi ce service se démarque : l'équipe de recherche d'Snyk ajoute des alertes qui vont au-delà de celles de la NVD, notamment des vulnérabilités issues de ses propres recherches. Chaque entrée est enrichie d'informations sur la gravité, le stade de maturité de l'exploitation et des conseils de correction, tels que la version minimale sécurisée. Ce contexte guide la hiérarchisation des priorités et les demandes de mise à jour automatisées d'Snyk.

Ce qu'il faut savoir : cette base de données est destinée à alimenter la plateforme Snyk, et son accès programmatique s'effectue généralement via une licence Snyk plutôt que sous la forme d'un flux autonome. Elle est axée sur les vulnérabilités ; sa couverture des paquets malveillants est donc plus restreinte que celle des flux dédiés aux logiciels malveillants. Les équipes qui n'utilisent pas Snyk n'en tirent qu'une valeur limitée au-delà du site public.

OSV.dev

Fonctionnalités : une base de données gratuite sur les vulnérabilités, gérée par Google, ainsi qu'une API. Elle regroupe les avis de sécurité provenant de GitHub Security Advisories, PyPA, RustSec, Go et de nombreuses distributions Linux au sein du schéma ouvert OSV.

Pourquoi il se démarque : ce schéma associe les vulnérabilités à des versions exactes de paquets et à des plages de commits, ce qui réduit les faux positifs par rapport à une correspondance basée sur les CPE. Il est facile à interroger dans un environnement d'intégration continue (CI) et s'associe à l'outil open source OSV-Scanner. Il intègre également les rapports sur les paquets malveillants issus du projet OpenSSF Malicious Packages.

Ce qu'il faut savoir : OSV est un agrégateur ; il ne dispose donc que des informations publiées par ses sources en amont, et sa couverture ainsi que la rapidité de diffusion dépendent de la publication de ces informations. Il ne dispose ni d'équipe de recherche interne, ni de recommandations de correction, ni de contrat de niveau de service (SLA). Il s'agit d'une base de référence gratuite solide sur laquelle superposer d'autres flux d'informations, et non d'une source d'alerte précoce.

Spectra Intelligence (ReversingLabs)

Fonctionnalités : service commercial « renseignement sur les menaces » de ReversingLabs . Il fournit des informations sur la réputation des fichiers, la classification des logiciels malveillants et des indicateurs issus d'un corpus de plusieurs dizaines de milliards de fichiers analysés, diffusées via des API et des flux.

Pourquoi cet outil se démarque : son analyse statique décortique les fichiers binaires, les programmes d'installation, les archives et les documents afin de classer les menaces sans les exécuter. Cela permet d'émettre des verdicts sur des éléments que les flux de données au niveau des paquets ne détectent jamais. Les équipes SOC l'utilisent pour enrichir les workflows SIEM, SOAR et TIP avec des hachages de fichiers, des indicateurs réseau et des noms de menaces.

Ce qu'il faut savoir : cette solution est conçue pour les équipes de SOC et d'analyse des logiciels malveillants plutôt que pour les workflows des développeurs, et son offre tarifaire s'adresse exclusivement aux entreprises. ReversingLabs propose sa solution d'analyse de la chaîne logicielle séparément, sous le nom de Spectra Assure. Il faudra prévoir un travail d'intégration pour tirer pleinement parti de la solution au-delà de la simple recherche de hachages.

Comment choisir un flux « renseignement sur les menaces »

  • Déterminez ce que vous souhaitez couvrir : les flux de logiciels malveillants détectent les paquets conçus pour vous attaquer. Les flux de vulnérabilités détectent les failles dans le code légitime. Certains flux se concentrent sur l'un ou l'autre, d'autres sur les deux, et la plupart des équipes ont besoin des deux.
  • Déterminez si vous avez besoin de signaux de pré-divulgation : une base de données répertoriant les problèmes connus ne vous informe des vulnérabilités qu’une fois qu’elles ont été signalées. De nombreux responsables de maintenance corrigent les failles de sécurité sans les divulguer. Si vous souhaitez en être informé, vous avez besoin d’un flux qui analyse les modifications du code, et non d’un flux qui attend la publication des CVE.
  • Vérifiez la couverture de l'écosystème au-delà des registres de paquets : npm et PyPI retiennent le plus l'attention, mais les attaquants ciblent également les extensions d'IDE, les extensions de navigateur et les GitHub Actions. Un flux qui se limite aux registres passe à côté de surfaces d'attaque actives.
  • Comparez la version gratuite à la version commerciale : les flux gratuits suffisent pour effectuer des recherches de référence et établir une base de référence. L'accès commercial est indispensable si vous avez besoin d'une utilisation programmatique à grande échelle, de contrats de niveau de service (SLA) ou d'une intégration des données dans vos propres outils. Déterminez si vous avez besoin d'une API ou simplement d'un flux consultable.
  • Tenez compte de la rapidité et du taux de faux positifs : attaques de la chaîne d’approvisionnement se mettent à jour toutes les heures ; le temps de détection est donc l'indicateur clé. Un flux rapide qui inonde votre équipe de faux positifs sera tout simplement ignoré ; vérifiez donc comment les résultats sont validés.
  • Vérifiez comment la mise en application est assurée : certains outils ne protègent que les installations effectuées via un wrapper ou une commande spécifique. Les développeurs peuvent contourner le wrapper, utiliser un autre gestionnaire de paquets ou effectuer l'installation depuis un ordinateur sur lequel celui-ci n'est pas configuré. La mise en application sur l'appareil lui-même couvre toutes les installations, quel que soit leur mode d'exécution.
  • Vérifiez si le flux vous aide à corriger les problèmes qu’il détecte : une anomalie détectée nécessite toujours qu’une personne procède à la mise à jour du paquet et gère les dépendances transitives. Certains outils se contentent de générer une alerte, tandis que d’autres vous fournissent directement la correction. Les bibliothèques « Aikido », par exemple, intègrent les correctifs de sécurité dans la version que vous avez figée et fournissent un fichier de verrouillage « clean » sous forme de requête « merge », y compris pour les dépendances en fin de vie qui ne peuvent pas être mises à jour. 

Conclusion

Les flux Open Source renseignement sur les menaces surveillent les paquets malveillants et vulnérables dès leur publication, permettant ainsi aux équipes de signaler ou de bloquer les dépendances à risque. Pour cette tâche, Aikido Intel constitue le système d'alerte précoce le plus performant de cette liste :

  • Il figure souvent parmi les premiers à détecter une attaque par la chaîne d'approvisionnement, généralement quelques minutes seulement après la mise en ligne d'une version malveillante.
  • Il recense les logiciels malveillants et les vulnérabilités pré-CVE dans un flux unique.
  • La base de données complète est disponible sous licence via une API commerciale.
  • Il alimente Safe Chain, qui assure un blocage gratuit lors de l'installation, ainsi que Device Protection, qui garantit l'application de cette protection sur chaque machine de développeur.
  • Il alimente les bibliothèques « Aikido », ce qui permet aux paquets présentant des vulnérabilités identifiées de bénéficier de versions corrigées en l'espace d'une journée. Pin & Protect garantit que votre infrastructure dispose toujours des correctifs les plus récents pour la version du paquet que vous souhaitez utiliser. 

{{walkthrough}}

FAQ

Qu'est-ce qu'un flux « renseignement sur les menaces » pour les paquets open source ?

Un flux « renseignement sur les menaces » est une source de données mise à jour en continu concernant les paquets open source malveillants ou vulnérables. Les outils et les équipes de sécurité s'en servent pour signaler ou bloquer les dépendances à risque. Certains flux s'appuient sur des informations rendues publiques, tandis que d'autres analysent directement les paquets dès leur publication afin de détecter plus tôt les menaces.

En quoi un flux d'informations sur la chaîne d'approvisionnement diffère-t-il d'une base de données CVE ?

Une base de données CVE recense les vulnérabilités après leur divulgation. Un flux d’informations sur la chaîne logistique analyse directement les paquets et les modifications de code. Cela lui permet de détecter les logiciels malveillants, qui font rarement l’objet d’un identifiant CVE, ainsi que les vulnérabilités corrigées par les responsables de maintenance sans être annoncées. Au cours de sa première année d’existence, « Aikido Intel » a constaté que 67 % des paquets qu’il avait signalés n’avaient jamais été répertoriés dans aucune base de données publique.

Existe-t-il un flux gratuit de logiciels malveillants pour npm ?

Oui. Aikido : vous pouvez consulter et effectuer des recherches gratuitement sur intel.aikido.dev. OSV.dev intègre également les rapports sur les paquets malveillants issus du projet OpenSSF Malicious Packages. Pour bloquer gratuitement les logiciels malveillants npm au moment de l'installation, Aikido : Safe Chain applique les données d'Intel avant que les paquets n'atteignent votre machine.

Dans quel délai les paquets malveillants sont-ils détectés après leur publication ?

Cela dépend de la source d'informations. Les sources basées sur la détection, comme Aikido Intel, signalent généralement les versions malveillantes en quelques minutes. Les bases de données basées sur la divulgation peuvent prendre plusieurs jours, voire plus. Étant donné que la plupart des paquets malveillants sont supprimés en quelques heures, un délai de sécurité appliqué aux nouvelles versions ajoute une deuxième couche de protection efficace.

En quoi la vérification des logiciels malveillants proposée par Intel ( Aikido ) diffère-t-elle de celle proposée par Socket?

La différence réside dans le moment où un humain vérifie le résultat. L'IA de Socket classe un paquet comme logiciel malveillant dès qu'elle détecte un comportement suspect, puis les chercheurs vérifient cette classification par la suite. Aikido Intel résout automatiquement les cas évidents et transmet tout ce qu’il ne peut pas écarter comme étant sûr aux chercheurs en sécurité d’ Aikido, qui prennent la décision finale avant que le logiciel ne soit publié comme logiciel malveillant. Comme Aikido Intel signale généralement les versions malveillantes en quelques minutes, la vérification préalable ne prend que peu de temps, et les paquets légitimes sont moins susceptibles d’être étiquetés à tort ou d’amener leurs responsables à contester un faux signalement.

Comment bloquer les paquets malveillants au moment de l'installation ?

Utilisez un outil qui vérifie les paquets par rapport à une base de données de menaces avant la fin de l'installation. Aikido Safe Chain offre cette fonctionnalité gratuitement et applique un délai d'attente de 24 heures pour les nouvelles versions npm. Pour une protection que les développeurs ne peuvent pas contourner, Aikido Device Protection bloque les menaces directement sur l'appareil, couvrant aussi bien l'installation de paquets que les extensions d'IDE et de navigateur.

En quoi les modifications apportées à la base de données NVD du NIST ont-elles une incidence sur l'analyse des vulnérabilités ?

En avril 2026, le NIST a déclaré ne plus être en mesure d’enrichir chaque CVE, les soumissions ayant augmenté de 263 % entre 2020 et 2025. Le NVD donne désormais la priorité aux CVE affectant les logiciels du gouvernement américain, les logiciels critiques et le catalogue KEV. Les autres CVE sont ajoutés sans analyse indépendante, et les dossiers en attente sont marqués comme « non planifiés ». Les outils qui s’appuient sur l’enrichissement du NVD risquent de passer à côté de vulnérabilités sans avertissement ; il est donc recommandé de combiner le NVD avec des sources qui n’en dépendent pas.

Partager :

https://www.aikido.dev/blog/top-threat-intelligence-feeds

S'abonner aux actualités

4,7/5
Fatigué des faux positifs ?
Essayez Aikido, comme 100 000 autres.
Commencez maintenant
Obtenez une démonstration personnalisée

Approuvé par plus de 100 000 équipes

Réserver maintenant
Analysez votre application à la recherche d'IDORs et de chemins d'attaque réels

Approuvé par plus de 100 000 équipes

Démarrer l'analyse
Découvrez comment le pentest IA teste votre application

Approuvé par plus de 100 000 équipes

Démarrer les tests
Votre prochaine installation via npm est-elle sans risque ?

Vérifiez chaque paquet par rapport à l'Aikido Intel avant qu'il n'atteigne votre machine

Commencez maintenant

Sécurisez votre environnement dès maintenant.

Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

Aucune carte de crédit requise | Résultats en 32 secondes.