
.avif)
Bienvenue sur notre blog.

La recrudescence des vulnérabilités CVE au sein des principaux éditeurs de logiciels constitue un problème de correction
Un graphique qui a fait le tour du web ce mois-ci montrait une forte augmentation des CVE chez 21 grands éditeurs de logiciels, et le secteur s'est divisé en deux camps qui s'affrontent sur la signification de ces chiffres. Les deux camps négligent toutefois le chiffre qui détermine réellement le risque : la rapidité avec laquelle les vulnérabilités importantes sont corrigées.
L'état de l'IA dans le Pentesting en 2026
Notre dernier rapport recueille les perspectives de 400 CISO, CTO et dirigeants d'ingénierie senior en Europe et aux États-Unis. Il explore comment l'IA transforme les tests d'intrusion, pourquoi les approches traditionnelles peinent à suivre le rythme de la livraison logicielle moderne, et ce que les leaders de la sécurité attendent de la prochaine génération de tests d'intrusion.

Vulnérabilités et menaces
Analyses concrètes des vulnérabilités CVE, analyse des logiciels malveillants, exploits et risques émergents.
Recherche
Nos recherches approfondies, comprenant des analyses comparatives, des comparaisons et des tests.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Jason Haddix : Cessez d'avoir peur pentest IA
Jason Haddix explique pourquoi les tests d'intrusion manuels ne suffisent plus, ce qui disparaît en premier, et pourquoi c'est la méthodologie humaine qui fait le succès d'pentest IA
Un paquet Flutter compromis sur pub.dev contient le logiciel malveillant XCSSET
Nous avons détecté le logiciel malveillant XCSSET au sein d'un package Flutter compromis sur pub.dev. Voici une analyse détaillée de la chaîne d'infection, des modules de propagation et du mécanisme de vol de données que nous y avons découverts.
Ne pas enfreindre les SLA : comment corriger les vulnérabilités avant même que le correctif ne soit disponible
Découvrez comment respecter les accords de niveau de service (SLA) en matière de sécurité concernant les vulnérabilités liées aux dépendances grâce aux bibliothèques « Aikido », en déployant des correctifs sécurisés et rétroportés.
MECCHA CHAMELEON ne peut pas échapper au RCE
Nous avons découvert une deuxième vulnérabilité RCE à déclenchement différé dans MECCHA CHAMELEON : une carte personnalisée malveillante pouvait écrire des fichiers n'importe où sur votre système et exécuter du code après un redémarrage. Cette faille a été corrigée dans la version 4.0.0.
La face cachée de la détection dans la chaîne d'approvisionnement
Les règles basées sur des chaînes de caractères ne permettent de détecter que les logiciels malveillants déjà connus. La détection comportementale permet, quant à elle, de repérer les attaques de la chaîne d’approvisionnement.
Aikido lance un service de tests d'intrusion « agentic » pour les applications Android
Aikido réalise désormais des tests d'intrusion autonomes sur les applications Android, à la manière d'un pirate informatique, en couvrant à la fois l'application et son backend au cours d'une seule évaluation, avec des fonctionnalités d'AutoFix et de nouveaux tests intégrées.
Shai-Hulud a été la meilleure chose qui soit arrivée à la sécurité de la chaîne d'approvisionnement
Le programme « npm Trusted Publishing » est resté pratiquement inactif pendant deux ans. Puis, grâce à Shai-Hulud et à 14 autres « attaques de la chaîne d’approvisionnement », son adoption a été multipliée par 3,4. Charlie analyse les données qui se cachent derrière ce phénomène.
Les crates populaires de Rust « arrayref », « append-only-vec » et « internment » ont été compromises lors d'une attaque par chaîne d'approvisionnement
Une attaque par la chaîne d'approvisionnement a compromis deux crates Rust très utilisées, « arrayref » et « append-only-vec », en y injectant une dépendance au package malveillant « proc-macro1 », qui télécharge et exécute une charge utile à distance lors de la compilation.
Qu'est-ce que l'ingénierie des harnais d'IA ?
L'ingénierie de « harness » désigne le code qui entoure un modèle d'IA et qui le transforme en agent. Quel est le rôle d'un « harness », pourquoi est-il préférable de choisir un modèle, et comment en créer un ?
Qui était à l'origine de cette attaque ? Peut-être personne.
Trois révélations faites cet été ont mis en évidence des agents d'IA attaquant de véritables organisations sans aucune intervention humaine dans la chaîne. Les procédures d'intervention en cas d'incident ne prévoient pas encore de protocole pour ce type de situation.
Détecter les vulnérabilités à chaque étape : quels outils utiliser et à quel moment ?
SAST, L'analyse approfondie « PR », l'audit de sécurité du code et les tests d'intrusion basés sur l'IA permettent chacun de détecter différentes vulnérabilités à différentes étapes. Voici quand utiliser chacune de ces méthodes, et pourquoi.
Un paquet Flutter compromis sur pub.dev contient le logiciel malveillant XCSSET
Nous avons détecté le logiciel malveillant XCSSET au sein d'un package Flutter compromis sur pub.dev. Voici une analyse détaillée de la chaîne d'infection, des modules de propagation et du mécanisme de vol de données que nous y avons découverts.
5 alternatives de sécurité à Socket et pourquoi elles sont meilleures
Socket s'est fait un nom grâce à la détection de malwares. Mais la vitesse de détection seule ne suffit plus. Voici comment Aikido et quatre autres alternatives se comparent en matière de sécurité de la chaîne d'approvisionnement, d'analyse d'accessibilité, de licences, et plus encore.
Guide d'achat du pentest IA : Comment évaluer les fournisseurs de pentest IA
Découvrez comment évaluer les fournisseurs de pentest IA grâce à des critères d'achat pratiques, des recherches issues de plus de 1 000 pentests IA, et une liste de contrôle d'évaluation téléchargeable.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.



