Bienvenue sur notre blog.
.png)
Aikido Security obtient l'autorisation FedRAMP Moderate
Aikido a obtenu l'autorisation FedRAMP Moderate, apportant la remédiation automatisée des vulnérabilités native à l'IA aux agences fédérales américaines.
.png)
Aikido finance la sécurité de Node.js
Aikido rejoint le Security Stewardship Program d'OpenJS en tant que partenaire fondateur et finance des primes de bugs ainsi que le soutien aux mainteneurs pour sécuriser Node.js.

Présentation d'Aikido Altar : le modèle qui rend possible une intelligence de sécurité souveraine
Altar est notre premier modèle d'IA à poids ouverts et constitue une première étape vers une intelligence de sécurité souveraine. Il s'exécute entièrement au sein de l'infrastructure du client, alimentant le pentest autonome d'Aikido Machine sans qu'aucun code ne quitte les locaux.
L'état de l'IA dans le Pentesting en 2026
Notre dernier rapport recueille les perspectives de 400 CISO, CTO et dirigeants d'ingénierie senior en Europe et aux États-Unis. Il explore comment l'IA transforme les tests d'intrusion, pourquoi les approches traditionnelles peinent à suivre le rythme de la livraison logicielle moderne, et ce que les leaders de la sécurité attendent de la prochaine génération de tests d'intrusion.

Vulnérabilités et menaces
Analyses détaillées de CVE, d'analyses de logiciels malveillants, d'exploits et de risques émergents.
Actualités de l'entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
L'IA fantôme est une réponse à la peur, et l'interdire ne fait qu'empirer les choses.
L'IA fantôme est une réponse à la peur. Les employés cachent les outils qu'ils utilisent parce qu'ils interprètent correctement un marché du travail qui exige des compétences en IA. Voici pourquoi l'interdiction aggrave la situation, et ce qu'il faut faire à la place.
Déployer la sécurité des développeurs dans une organisation de plus de 5 000 ingénieurs
La plupart des déploiements de sécurité pour développeurs échouent car ils sont conçus comme des déploiements logiciels, et non comme des changements culturels. Voici le modèle par phases que les CISO expérimentés adoptent pour y remédier.
Métamorphose de la sécurité : une liste de contrôle d'architecture prête pour Mythos pour les attaques d'IA autonomes
L'AppSec a stagné face à la complexité moderne. Le projet Glasswing et l'ère Mythos exigent une discipline de sécurité qui opère à la vitesse des menaces auxquelles elle est confrontée.
Il est temps de considérer les extensions de navigateur comme des vecteurs d'attaque de la chaîne d'approvisionnement
La brèche Vercel a suivi un schéma bien connu de l'industrie de la sécurité, où le code tiers est implicitement approuvé, puis compromis en amont. Nous disposons d'un cadre pour cela. Nous ne l'avons simplement pas encore appliqué aux extensions de navigateur. (Spoiler : Nous le faisons pour les dépendances logicielles)
Shai-Hulud est-il de retour ? Le CLI Bitwarden compromis contient un ver npm auto-propageant
Un malware découvert dans @bitwarden/cli v2026.4.0 dérobe les clés SSH, les secrets cloud et les identifiants d'outils de codage IA, puis se propage via les propres packages npm des victimes. À l'intérieur : un ver se nommant « Shai-Hulud : The Third Coming. »
Multiples vulnérabilités de cross-site scripting (XSS) dans Mailcow
Les agents de pentest IA d'Aikido ont découvert trois vulnérabilités XSS dans Mailcow, un serveur de messagerie auto-hébergé largement utilisé. La plus sévère permettait à des attaquants non authentifiés d'injecter une charge utile dans les logs Autodiscover qui s'exécuterait lorsqu'un administrateur les consulterait, permettant une prise de contrôle complète du compte. Les trois ont été corrigées depuis la version 2026-03b.
Axios CVE-2026-40175 : une faille critique… non exploitable
Axios CVE-2026-40175 est classée critique, mais dans les environnements Node.js réels, elle n'est pas pratiquement exploitable. Voici pourquoi.
Le bug bounty n'est pas mort, mais l'ancien modèle est en train de s'effondrer
Le bug bounty atteint un point de rupture alors que l'IA submerge les programmes, poussant à une transition vers des modèles de sécurité plus durables et axés sur la qualité.
Aikido Attack découvre plusieurs 0-days dans Hoppscotch
Aikido Attack a identifié trois vulnérabilités de gravité élevée dans Hoppscotch : une redirection ouverte menant à une prise de contrôle de compte, une XSS stockée et un contrôle d’accès défaillant permettant l'injection de requêtes inter-équipes.
Aikido Security obtient l'autorisation FedRAMP Moderate
Aikido a obtenu l'autorisation FedRAMP Moderate, apportant la remédiation automatisée des vulnérabilités native à l'IA aux agences fédérales américaines.
Présentation d'Aikido Altar : le modèle qui rend possible une intelligence de sécurité souveraine
Aikido Altar est un modèle d'IA compressé aux poids ouverts, conçu pour une veille de sécurité souveraine. Il alimente le pentest autonome et sur site (on-prem) d'Aikido Machine, en environnement cloisonné (air-gapped).
Apparition d'un nouveau ver Go supplychain.local
"supplychain.local" : code malveillant détecté dans le plugin npm de MemTensor (0.1.21, 0.1.23) et MemoryOS sur PyPI (2.0.34).
Un paquet Flutter compromis sur pub.dev contient le malware XCSSET
Nous avons détecté le malware XCSSET au sein d'un paquet Flutter compromis sur pub.dev. Voici une analyse détaillée de la chaîne d'infection, des modules de propagation et de la logique de vol de données que nous avons découverte à l'intérieur.
5 alternatives de sécurité à Socket et pourquoi elles sont meilleures
Socket s'est fait un nom grâce à la détection de malwares. Mais la vitesse de détection seule ne suffit plus. Voici comment Aikido et quatre autres alternatives se comparent en matière de sécurité de la chaîne d'approvisionnement, d'analyse d'accessibilité, de licences, et plus encore.
Guide d'achat du pentest IA : Comment évaluer les fournisseurs de pentest IA
Découvrez comment évaluer les fournisseurs de pentest IA grâce à des critères d'achat pratiques, des recherches issues de plus de 1 000 pentests IA, et une liste de contrôle d'évaluation téléchargeable.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Sécurisez vos systèmes dès aujourd'hui,
rapidement et gratuitement.
Sécurisez votre code, votre cloud et votre runtime au sein d'un système centralisé.
Connectez un dépôt pour découvrir ce que les agents de raisonnement trouvent dans votre base de code.