
.avif)
Bienvenue sur notre blog.

Une version de la bibliothèque Rust « onering » compromise permet l'exfiltration de code
La version 1.4.1 du crate Rust « onering », disponible sur crates.io, comportait un fichier build.rs malveillant qui, à chaque compilation, transmettait le diff de votre dernier commit vers un point de terminaison Sentry hébergé.
.jpg)
Une faille de sécurité critique vieille de 10 ans dans phpBB touche des dizaines de millions d'utilisateurs sur des milliers de forums

Attendez, que peut bien faire binding.gyp ? À la découverte du système de compilation le plus insolite de npm
Plongez au cœur de binding.gyp, ce fichier de configuration npm souvent négligé qui peut exécuter du code malveillant lors de l'installation via des expansions de shell, des échappements de sandbox et le détournement de compilateur.
L'état de l'IA en 2026 dans la sécurité et le développement
Notre nouveau rapport recueille les témoignages de 450 leaders de la sécurité (CISO ou équivalents), développeurs et ingénieurs AppSec à travers l'Europe et les États-Unis. Ensemble, ils révèlent comment le code généré par l'IA provoque déjà des dysfonctionnements, comment la prolifération des outils aggrave la sécurité et comment l'expérience développeur est directement liée aux taux d'incidents. C'est là que vitesse et sécurité s'entrechoquent en 2025.

Vulnérabilités et menaces
Éliminez le bruit grâce à des analyses détaillées de CVE réels, des analyses de malwares, des exploits et des risques émergents.
Cas clients
Découvrez comment des équipes comme la vôtre utilisent Aikido pour simplifier la sécurité et livrer en toute confiance.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Full Fathom Five : Le contexte de la mise à disposition publique de la classe Mythos d'Anthropic
Vous n'avez jamais eu besoin de Mythos pour détecter vos IDOR et vos failles de logique métier. Découvrons ce qu'Anthropic a intégré à Fable 5, et pourquoi la sécurité de l'information reste avant tout un problème humain.
La version 12 de npm apporte l'une des plus importantes améliorations en matière de sécurité depuis des années
La version 12 de npm rend les scripts d'installation facultatifs par défaut, mettant ainsi fin à la possibilité d'exécution lors de l'installation, suite à une année marquée par des failles de sécurité dans la chaîne d'approvisionnement de npm, de Nx à Red Hat.
Partout, on écrit du code, et le seul élément qui ne change pas, c'est l'appareil
Les développeurs codent partout. Les agents IA, les bots Slack et les serveurs MCP ont fait des appareils des développeurs le plus grand angle mort en matière de sécurité.
Les SBOM en 2026 : tout le monde les génère, mais personne ne les utilise
Le rapport de l'ENISA SBOM en 2026 porte sur 334 organisations et met en évidence un écart persistant entre la création des SBOM et leur utilisation effective. Voici les points qui ressortent.
Pourquoi l'EDR et les serveurs proxy ne vous protégeront pas contre les logiciels malveillants dans la chaîne d'approvisionnement
Les solutions EDR et les serveurs proxy n'ont pas été conçus pour détecter les logiciels malveillants présents dans la chaîne d'approvisionnement. Lorsqu'un code malveillant s'introduit via une commande « npm install », cela ressemble à un comportement normal. Voici pourquoi c'est important.
Ce que le MDM ne peut pas protéger sur les machines de développeurs (et comment y remédier)
La plupart des équipes de sécurité ont déployé un MDM. Le problème est que les installations npm, les extensions VS Code et les outils de codage basés sur l'IA se déroulent complètement en dehors du champ de vision du MDM. Voici ce qui est réellement non protégé et comment combler cette lacune.
Une interface utilisateur distante de Codex d'apparence légitime vole secrètement vos jetons d'IA
Une interface utilisateur distante de Codex soignée, le package npm codexui-android, est en développement actif et compte des milliers d'utilisateurs hebdomadaires. Elle a discrètement exfiltré des jetons d'authentification OpenAI au cours du dernier mois.
Une attaque de la supply chain cible les packages Laravel-Lang avec un voleur de credentials
Des attaquants ont injecté un voleur de credentials dans plus de 200 versions de packages Laravel-Lang populaires, déployant un logiciel de vol de credentials ciblant les clés cloud, les clés SSH, les navigateurs, les portefeuilles de cryptomonnaies et plus encore.
L'IA fantôme est une réponse à la peur, et l'interdire ne fait qu'empirer les choses.
L'IA fantôme est une réponse à la peur. Les employés cachent les outils qu'ils utilisent parce qu'ils interprètent correctement un marché du travail qui exige des compétences en IA. Voici pourquoi l'interdiction aggrave la situation, et ce qu'il faut faire à la place.
Déployer la sécurité des développeurs dans une organisation de plus de 5 000 ingénieurs
La plupart des déploiements de sécurité pour développeurs échouent car ils sont conçus comme des déploiements logiciels, et non comme des changements culturels. Voici le modèle par phases que les CISO expérimentés adoptent pour y remédier.
Un an d'Opengrep : ce que nous avons construit et la suite
Un an après avoir forké Semgrep, Opengrep est plus rapide, prend en charge une analyse de taint plus approfondie et produit des résultats cohérents et reproductibles.
Aikido s'intègre à AWS Kiro : La détection en revue ne passe plus à l'échelle
Les agents IA écrivent votre code. Aikido s'intègre directement au workflow agentique d'AWS Kiro pour maintenir la sécurité dans la boucle, automatiquement, dès la première ligne. Aikido est le premier partenaire de sécurité mondial d'AWS pour Kiro.
Une faille de sécurité critique vieille de 10 ans dans phpBB touche des dizaines de millions d'utilisateurs sur des milliers de forums
Aikido a découvert une faille critique permettant de contourner l'authentification sans authentification dans phpBB, affectant des dizaines de millions d'utilisateurs. Une simple requête HTTP suffit pour prendre le contrôle de n'importe quel compte — une vulnérabilité présente dans le code depuis 2014.
Attendez, que peut bien faire binding.gyp ? À la découverte du système de compilation le plus insolite de npm
Plongez au cœur de binding.gyp, ce fichier de configuration npm souvent négligé qui peut exécuter du code malveillant lors de l'installation via des expansions de shell, des échappements de sandbox et le détournement de compilateur.
Les 12 meilleurs outils de Tests de sécurité des applications dynamiques (DAST) en 2026
Découvrez les 12 meilleurs outils de Tests de sécurité des applications dynamiques (DAST) en 2026. Comparez leurs fonctionnalités, avantages, inconvénients et intégrations pour choisir la solution DAST adaptée à votre pipeline DevSecOps.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Les tests de sécurité valident un logiciel qui n'existe plus
Les équipes modernes déploient plus vite que le pentesting ne peut suivre. Découvrez l'écart de vitesse croissant dans les tests de sécurité et pourquoi les approches traditionnelles sont à la traîne.
Ce que le pentest continu exige réellement
Le pentest continu promet une validation de sécurité en temps réel, mais la plupart des implémentations ne sont pas à la hauteur. Voici ce que le pentest continu exige réellement : des tests sensibles aux changements à la validation des exploits et aux boucles de remédiation.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

