
.avif)
Bienvenue sur notre blog.

La recrudescence des vulnérabilités CVE au sein des principaux éditeurs de logiciels constitue un problème de correction
Un graphique qui a fait le tour du web ce mois-ci montrait une forte augmentation des CVE chez 21 grands éditeurs de logiciels, et le secteur s'est divisé en deux camps qui s'affrontent sur la signification de ces chiffres. Les deux camps négligent toutefois le chiffre qui détermine réellement le risque : la rapidité avec laquelle les vulnérabilités importantes sont corrigées.
L'état de l'IA dans le Pentesting en 2026
Notre dernier rapport recueille les perspectives de 400 CISO, CTO et dirigeants d'ingénierie senior en Europe et aux États-Unis. Il explore comment l'IA transforme les tests d'intrusion, pourquoi les approches traditionnelles peinent à suivre le rythme de la livraison logicielle moderne, et ce que les leaders de la sécurité attendent de la prochaine génération de tests d'intrusion.

Vulnérabilités et menaces
Analyses concrètes des vulnérabilités CVE, analyse des logiciels malveillants, exploits et risques émergents.
Recherche
Nos recherches approfondies, comprenant des analyses comparatives, des comparaisons et des tests.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Les SBOM en 2026 : tout le monde les génère, personne ne les utilise
Le rapport 2026 de l'ENISA sur l'adoption des SBOM couvre 334 organisations et met en évidence un écart constant entre la génération des SBOM et leur utilisation réelle. Voici ce qui en ressort.
Pourquoi l'EDR et les proxys ne vous sauveront pas des malwares de la chaîne d'approvisionnement
L'EDR et les proxys n'ont pas été conçus pour les malwares de la chaîne d'approvisionnement. Lorsque du code malveillant arrive via un `npm install`, cela ressemble à un comportement normal. Voici pourquoi c'est important.
Ce que le MDM ne peut pas protéger sur les machines de développeurs (et comment y remédier)
La plupart des équipes de sécurité ont déployé un MDM. Le problème est que les installations npm, les extensions VS Code et les outils de codage basés sur l'IA se déroulent complètement en dehors du champ de vision du MDM. Voici ce qui est réellement non protégé et comment combler cette lacune.
Une interface utilisateur distante de Codex d'apparence légitime vole secrètement vos jetons d'IA
Une interface utilisateur distante de Codex soignée, le package npm codexui-android, est en développement actif et compte des milliers d'utilisateurs hebdomadaires. Elle a discrètement exfiltré des jetons d'authentification OpenAI au cours du dernier mois.
Une attaque de la supply chain cible les packages Laravel-Lang avec un voleur de credentials
Des attaquants ont injecté un voleur de credentials dans plus de 200 versions de packages Laravel-Lang populaires, déployant un logiciel de vol de credentials ciblant les clés cloud, les clés SSH, les navigateurs, les portefeuilles de cryptomonnaies et plus encore.
L'IA fantôme est une réponse à la peur, et l'interdire ne fait qu'empirer les choses.
L'IA fantôme est une réponse à la peur. Les employés cachent les outils qu'ils utilisent parce qu'ils interprètent correctement un marché du travail qui exige des compétences en IA. Voici pourquoi l'interdiction aggrave la situation, et ce qu'il faut faire à la place.
Déployer la sécurité des développeurs dans une organisation de plus de 5 000 ingénieurs
La plupart des déploiements de sécurité pour développeurs échouent car ils sont conçus comme des déploiements logiciels, et non comme des changements culturels. Voici le modèle par phases que les CISO expérimentés adoptent pour y remédier.
Métamorphose de la sécurité : une liste de contrôle d'architecture prête pour Mythos pour les attaques d'IA autonomes
L'AppSec a stagné face à la complexité moderne. Le projet Glasswing et l'ère Mythos exigent une discipline de sécurité qui opère à la vitesse des menaces auxquelles elle est confrontée.
Il est temps de considérer les extensions de navigateur comme des vecteurs d'attaque de la chaîne d'approvisionnement
La brèche Vercel a suivi un schéma bien connu de l'industrie de la sécurité, où le code tiers est implicitement approuvé, puis compromis en amont. Nous disposons d'un cadre pour cela. Nous ne l'avons simplement pas encore appliqué aux extensions de navigateur. (Spoiler : Nous le faisons pour les dépendances logicielles)
Shai-Hulud est-il de retour ? Le CLI Bitwarden compromis contient un ver npm auto-propageant
Un malware découvert dans @bitwarden/cli v2026.4.0 dérobe les clés SSH, les secrets cloud et les identifiants d'outils de codage IA, puis se propage via les propres packages npm des victimes. À l'intérieur : un ver se nommant « Shai-Hulud : The Third Coming. »
Détecter les vulnérabilités à chaque étape : quels outils utiliser et à quel moment ?
SAST, L'analyse approfondie « PR », l'audit de sécurité du code et les tests d'intrusion basés sur l'IA permettent chacun de détecter différentes vulnérabilités à différentes étapes. Voici quand utiliser chacune de ces méthodes, et pourquoi.
Un paquet Flutter compromis sur pub.dev contient le logiciel malveillant XCSSET
Nous avons détecté le logiciel malveillant XCSSET au sein d'un package Flutter compromis sur pub.dev. Voici une analyse détaillée de la chaîne d'infection, des modules de propagation et du mécanisme de vol de données que nous y avons découverts.
5 alternatives de sécurité à Socket et pourquoi elles sont meilleures
Socket s'est fait un nom grâce à la détection de malwares. Mais la vitesse de détection seule ne suffit plus. Voici comment Aikido et quatre autres alternatives se comparent en matière de sécurité de la chaîne d'approvisionnement, d'analyse d'accessibilité, de licences, et plus encore.
Guide d'achat du pentest IA : Comment évaluer les fournisseurs de pentest IA
Découvrez comment évaluer les fournisseurs de pentest IA grâce à des critères d'achat pratiques, des recherches issues de plus de 1 000 pentests IA, et une liste de contrôle d'évaluation téléchargeable.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.



