
.avif)
Bienvenue sur notre blog.

Le rêve fiévreux d'Anthropic : le paquet de Claude qui a volé de vraies clés
Anthropic a révélé que l'un de ses propres agents avait publié un malware actif sur PyPI et compromis une véritable entreprise tierce dans le processus. J'ai cherché, et j'ai peut-être trouvé le paquet qu'il a laissé derrière lui.

Le piège de la mise à niveau : quand la mise à niveau est la mauvaise réponse à une CVE
« Mettre à jour pour corriger » suppose qu'une version corrigée existe, qu'elle a été livrée et qu'elle ne cassera pas votre application. Souvent, aucune de ces conditions n'est vraie. C'est le « piège de la mise à jour », où à la fois la mise à jour et la non-mise à jour comportent des risques de sécurité et de rupture de la production. Nous examinons à quoi ressemble la sortie.
L'état de l'IA dans le Pentesting en 2026
Notre dernier rapport recueille les perspectives de 400 CISO, CTO et dirigeants d'ingénierie senior en Europe et aux États-Unis. Il explore comment l'IA transforme les tests d'intrusion, pourquoi les approches traditionnelles peinent à suivre le rythme de la livraison logicielle moderne, et ce que les leaders de la sécurité attendent de la prochaine génération de tests d'intrusion.

Vulnérabilités et menaces
Éliminez le bruit grâce à des analyses détaillées de CVE réels, des analyses de malwares, des exploits et des risques émergents.
Cas clients
Découvrez comment des équipes comme la vôtre utilisent Aikido pour simplifier la sécurité et livrer en toute confiance.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Quatre décisions de réponse aux incidents suite à la violation de données de Hugging Face
Reconnaissance, identifiants volés, C2 caché et reconstruction ou correctif. Quatre décisions suite à la violation de Hugging Face qui montrent si vous pouvez détecter une attaque en cours.
Une meilleure détection générique de secrets commence par l'identification des non-secrets
Certaines clés API sont destinées à être publiques. Betterleaks les retire désormais des résultats de détection générique de secrets, réduisant ainsi des milliers de faux positifs par analyse.
Découverte de huit vulnérabilités de haute gravité dans NodeBB en six heures
Huit vulnérabilités de haute gravité dans NodeBB, découvertes par notre AI Pentest en six heures. Analyse technique complète des chaînes de cross-site scripting, des contournements d'authentification et du détournement de posts.
L'injection SQL n'est pas morte
Le correctif pour l'injection SQL a des décennies et fonctionne toujours. Alors pourquoi le cœur de WordPress a-t-il eu besoin d'un correctif d'urgence pour l'une d'elles ? Les données, et comment s'en défendre.
CISO de Tyro : Être l'« Einstein de la cybersécurité » ne suffit pas si les développeurs ne vous font pas confiance
Arun Singh, CISO de Tyro, sur la confiance des développeurs en tant que ressource limitée, et ce qui se passe lorsque les attaques de la chaîne d’approvisionnement forcent les équipes à la dépenser.
Benchmarking de 13 modèles d'IA sur la redécouverte de CVE connues
Nous avons testé 13 modèles d'IA pour trouver 26 CVE connues. GPT-5.6 a trouvé le plus grand nombre, mais le modèle le plus cher n'était pas la meilleure utilisation du budget.
La checklist pratique pour se défendre contre les attaques de la chaîne d’approvisionnement
Trente défenses priorisées contre la récente vague d'attaques de la chaîne d'approvisionnement logicielle. Classées critiques, élevées ou moyennes.
Comment maintenir les standards de qualité du code avec le code IA et le vibe coding
Le vibe coding permet de livrer rapidement des fonctionnalités, mais génère une dette de revue. Découvrez comment les contrôles de qualité du code, basés sur des règles et des benchmarks, offrent aux équipes une réponse cohérente sur l'ensemble des PRs et des dépôts.
Le paquet @injectivelabs/sdk-ts compromis exfiltre les clés de portefeuille via une fausse télémétrie
Une version malveillante de @injectivelabs/sdk-ts a dissimulé un voleur de clés de portefeuille dans du code étiqueté comme télémétrie d'utilisation, puis l'a propagé à 17 autres paquets npm. Voici comment cela a fonctionné et comment vérifier vos projets.
Comment Aikido Intel détecte en premier les malwares et les vulnérabilités
Aikido Intel est un flux en temps réel qui détecte les malwares et les vulnérabilités non divulguées dans les écosystèmes open source, souvent dans les 8 minutes suivant leur publication.
Aikido acquiert Root pour sécuriser la chaîne d'approvisionnement
Aikido a acquis Root pour sécuriser la chaîne d'approvisionnement logicielle, en corrigeant les vulnérabilités open source dans la version que vous utilisez déjà, sans nécessiter de mise à niveau. Les correctifs critiques sont reversés gratuitement à la communauté.
Le rêve fiévreux d'Anthropic : le paquet de Claude qui a volé de vraies clés
Anthropic a révélé qu'un agent avait poussé de vrais malwares sur PyPI. Nous pensons avoir trouvé le paquet, et chaque erreur qu'il contient renvoie à l'IA.
5 alternatives de sécurité à Socket et pourquoi elles sont meilleures
Socket s'est fait un nom grâce à la détection de malwares. Mais la vitesse de détection seule ne suffit plus. Voici comment Aikido et quatre autres alternatives se comparent en matière de sécurité de la chaîne d'approvisionnement, d'analyse d'accessibilité, de licences, et plus encore.
Guide d'achat du pentest IA : Comment évaluer les fournisseurs de pentest IA
Découvrez comment évaluer les fournisseurs de pentest IA grâce à des critères d'achat pratiques, des recherches issues de plus de 1 000 pentests IA, et une liste de contrôle d'évaluation téléchargeable.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.


