
.avif)
Bienvenue sur notre blog.

Une version de la bibliothèque Rust « onering » compromise permet l'exfiltration de code
La version 1.4.1 du crate Rust « onering », disponible sur crates.io, comportait un fichier build.rs malveillant qui, à chaque compilation, transmettait le diff de votre dernier commit vers un point de terminaison Sentry hébergé.
.jpg)
Une faille de sécurité critique vieille de 10 ans dans phpBB touche des dizaines de millions d'utilisateurs sur des milliers de forums

Attendez, que peut bien faire binding.gyp ? À la découverte du système de compilation le plus insolite de npm
Plongez au cœur de binding.gyp, ce fichier de configuration npm souvent négligé qui peut exécuter du code malveillant lors de l'installation via des expansions de shell, des échappements de sandbox et le détournement de compilateur.
L'état de l'IA en 2026 dans la sécurité et le développement
Notre nouveau rapport recueille les témoignages de 450 leaders de la sécurité (CISO ou équivalents), développeurs et ingénieurs AppSec à travers l'Europe et les États-Unis. Ensemble, ils révèlent comment le code généré par l'IA provoque déjà des dysfonctionnements, comment la prolifération des outils aggrave la sécurité et comment l'expérience développeur est directement liée aux taux d'incidents. C'est là que vitesse et sécurité s'entrechoquent en 2025.

Vulnérabilités et menaces
Éliminez le bruit grâce à des analyses détaillées de CVE réels, des analyses de malwares, des exploits et des risques émergents.
Cas clients
Découvrez comment des équipes comme la vôtre utilisent Aikido pour simplifier la sécurité et livrer en toute confiance.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Métamorphose de la sécurité : une liste de contrôle d'architecture prête pour Mythos pour les attaques d'IA autonomes
L'AppSec a stagné face à la complexité moderne. Le projet Glasswing et l'ère Mythos exigent une discipline de sécurité qui opère à la vitesse des menaces auxquelles elle est confrontée.
Il est temps de considérer les extensions de navigateur comme des vecteurs d'attaque de la chaîne d'approvisionnement
La brèche Vercel a suivi un schéma bien connu de l'industrie de la sécurité, où le code tiers est implicitement approuvé, puis compromis en amont. Nous disposons d'un cadre pour cela. Nous ne l'avons simplement pas encore appliqué aux extensions de navigateur. (Spoiler : Nous le faisons pour les dépendances logicielles)
Shai-Hulud est-il de retour ? Le CLI Bitwarden compromis contient un ver npm auto-propageant
Un malware découvert dans @bitwarden/cli v2026.4.0 dérobe les clés SSH, les secrets cloud et les identifiants d'outils de codage IA, puis se propage via les propres packages npm des victimes. À l'intérieur : un ver se nommant « Shai-Hulud : The Third Coming. »
Multiples vulnérabilités de cross-site scripting (XSS) dans Mailcow
Les agents de pentest IA d'Aikido ont découvert trois vulnérabilités XSS dans Mailcow, un serveur de messagerie auto-hébergé largement utilisé. La plus sévère permettait à des attaquants non authentifiés d'injecter une charge utile dans les logs Autodiscover qui s'exécuterait lorsqu'un administrateur les consulterait, permettant une prise de contrôle complète du compte. Les trois ont été corrigées depuis la version 2026-03b.
Axios CVE-2026-40175 : une faille critique… non exploitable
Axios CVE-2026-40175 est classée critique, mais dans les environnements Node.js réels, elle n'est pas pratiquement exploitable. Voici pourquoi.
Le bug bounty n'est pas mort, mais l'ancien modèle est en train de s'effondrer
Le bug bounty atteint un point de rupture alors que l'IA submerge les programmes, poussant à une transition vers des modèles de sécurité plus durables et axés sur la qualité.
Aikido Attack découvre plusieurs 0-days dans Hoppscotch
Aikido Attack a identifié trois vulnérabilités de gravité élevée dans Hoppscotch : une redirection ouverte menant à une prise de contrôle de compte, une XSS stockée et un contrôle d’accès défaillant permettant l'injection de requêtes inter-équipes.
L'extension fast-draft Open VSX compromise par BlokTrooper
Une extension populaire d'Open VSX a été compromise et utilisée pour déployer un RAT et un infostealer à partir d'une infrastructure contrôlée par l'attaquant. Son historique de versions révèle la véritable histoire, avec des versions malveillantes apparaissant entre des versions saines.
Glassworm cible des packages React Native populaires de numéros de téléphone
Deux packages npm React Native populaires ont été compromis par des acteurs présumés de Glassworm et utilisés pour livrer un malware multi-étapes. Voici ce que fait le malware et ce qu'il faut rechercher.
Comment les équipes de sécurité ripostent contre les hackers alimentés par l'IA
Un seul hacker et un abonnement Claude viennent de paralyser neuf agences gouvernementales mexicaines. L'IA a conféré aux attaquants une sérieuse amélioration de puissance. Les équipes de sécurité ont besoin d'un nouveau playbook.
Un an d'Opengrep : ce que nous avons construit et la suite
Un an après avoir forké Semgrep, Opengrep est plus rapide, prend en charge une analyse de taint plus approfondie et produit des résultats cohérents et reproductibles.
Aikido s'intègre à AWS Kiro : La détection en revue ne passe plus à l'échelle
Les agents IA écrivent votre code. Aikido s'intègre directement au workflow agentique d'AWS Kiro pour maintenir la sécurité dans la boucle, automatiquement, dès la première ligne. Aikido est le premier partenaire de sécurité mondial d'AWS pour Kiro.
Une faille de sécurité critique vieille de 10 ans dans phpBB touche des dizaines de millions d'utilisateurs sur des milliers de forums
Aikido a découvert une faille critique permettant de contourner l'authentification sans authentification dans phpBB, affectant des dizaines de millions d'utilisateurs. Une simple requête HTTP suffit pour prendre le contrôle de n'importe quel compte — une vulnérabilité présente dans le code depuis 2014.
Attendez, que peut bien faire binding.gyp ? À la découverte du système de compilation le plus insolite de npm
Plongez au cœur de binding.gyp, ce fichier de configuration npm souvent négligé qui peut exécuter du code malveillant lors de l'installation via des expansions de shell, des échappements de sandbox et le détournement de compilateur.
Les 12 meilleurs outils de Tests de sécurité des applications dynamiques (DAST) en 2026
Découvrez les 12 meilleurs outils de Tests de sécurité des applications dynamiques (DAST) en 2026. Comparez leurs fonctionnalités, avantages, inconvénients et intégrations pour choisir la solution DAST adaptée à votre pipeline DevSecOps.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Les tests de sécurité valident un logiciel qui n'existe plus
Les équipes modernes déploient plus vite que le pentesting ne peut suivre. Découvrez l'écart de vitesse croissant dans les tests de sécurité et pourquoi les approches traditionnelles sont à la traîne.
Ce que le pentest continu exige réellement
Le pentest continu promet une validation de sécurité en temps réel, mais la plupart des implémentations ne sont pas à la hauteur. Voici ce que le pentest continu exige réellement : des tests sensibles aux changements à la validation des exploits et aux boucles de remédiation.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

