
.avif)
Bienvenue sur notre blog.

Le cauchemar d'Anthropic : le colis de Claude qui a volé de vraies clés
Anthropic a révélé qu'un de ses propres agents avait publié un logiciel malveillant actif sur PyPI et avait, ce faisant, compromis une véritable entreprise tierce. J'ai mené l'enquête et j'ai peut-être retrouvé le paquet qu'il avait laissé derrière lui.

Le piège de la mise à jour : quand la mise à jour n'est pas la bonne solution face à une vulnérabilité CVE
L'approche « mettre à jour pour corriger le problème » part du principe qu'une version corrigée existe, qu'elle est disponible et qu'elle ne causera pas de dysfonctionnement dans votre application. Or, souvent, aucune de ces hypothèses n'est vraie. C'est ce qu'on appelle le « piège de la mise à jour » : que l'on mette à jour ou non, cela comporte des risques pour la sécurité et peut entraîner des dysfonctionnements en production. Nous allons voir quelle solution s'offre à nous.
État des lieux de l'IA dans les tests d'intrusion en 2026
Notre dernier rapport présente les points de vue de 400 responsables de la sécurité des systèmes d'information (RSSI), directeurs techniques (CTO) et responsables d'ingénierie de haut niveau à travers l'Europe et les États-Unis. Il examine comment l'intelligence artificielle transforme les tests d'intrusion, explique pourquoi les approches traditionnelles peinent à suivre le rythme des méthodes modernes de développement logiciel, et dévoile ce que les responsables de la sécurité attendent de la prochaine génération de tests d'intrusion.

Vulnérabilités et menaces
Éliminez le bruit grâce à des analyses détaillées de CVE réels, des analyses de malwares, des exploits et des risques émergents.
Cas clients
Découvrez comment des équipes comme la vôtre utilisent Aikido pour simplifier la sécurité et livrer en toute confiance.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Contournement de l'authentification dans la configuration par défaut de phpBB
Nos agents de tests d'intrusion basés sur l'IA ont découvert une faille critique permettant de contourner l'authentification sur phpBB (CVE-2026-48611) : une simple requête non authentifiée permet de se connecter à n'importe quel compte. Découvrez l'exploit et le correctif.
Et encore une autre. GitHub propose une fonctionnalité de révocation d'urgence des identifiants
GitHub Enterprise permet désormais de révoquer d'un seul coup tous les identifiants d'un compte. Trivy et la faille « durabletask » découverte chez Microsoft montrent bien pourquoi cette fonctionnalité était attendue depuis longtemps.
npm gèle désormais les comptes à fort impact après des modifications de compte risquées
Un aperçu du nouveau gel de compte de 72 heures de npm : ce qui le déclenche, ce qu'il bloque et comment il fonctionne en parallèle avec la publication fiable et étagée.
Tout le monde déploie du code qu'il ne peut pas lire
Avec l'IA, tout le monde est désormais développeur, et beaucoup de code est déployé sans une révision minutieuse par des experts.
Action GitHub compromise codfish/semantic-release-action dérobe les secrets CI/CD
codfish/semantic-release-action a été compromise le 24 juin 2026. Les attaquants ont redirigé les tags v2–v5 vers une charge utile Miasma de vol d'identifiants ciblant les secrets CI/CD. Voici ce qui s'est passé et comment vérifier si vous êtes concerné.
Aikido x Drydock | Un moyen pour les mainteneurs de détecter les malwares avant leur publication
Aikido s'associe à Drydock afin que les mainteneurs npm et PyPI puissent voir exactement ce qui se trouve dans une version avant sa mise en ligne. Détectez les malwares avant leur publication, pas après.
Aikido x OWASP : 200 crédits gratuits pour les membres individuels
Les membres individuels de l'OWASP bénéficient de 200 crédits Aikido gratuits pour exécuter l'audit de code. Voici comment les réclamer en deux étapes.
Plus de 140 packages npm Mastra populaires affectés par une attaque de la chaîne d'approvisionnement
141 packages npm Mastra ont été compromis lors d'une attaque de la chaîne d'approvisionnement qui a injecté une dépendance malveillante pour télécharger et exécuter silencieusement une charge utile au moment de l'installation.
Full Fathom Five : Le contexte de la publication publique de classe Mythos d'Anthropic
Vous n'avez jamais eu besoin de Mythos pour trouver vos IDORs et vos failles de logique métier. Un aperçu de ce qu'Anthropic a livré avec Fable 5, et pourquoi la sécurité de l'information reste fondamentalement un problème humain.
npm v12 apporte l'une des plus grandes améliorations de sécurité depuis des années
npm v12 rend les scripts d'installation opt-in par défaut, fermant ainsi le chemin d'exécution au moment de l'installation, après une année de vers de la chaîne d'approvisionnement npm, de Nx à Red Hat.
Comment Aikido détecte en premier lieu les logiciels malveillants et les vulnérabilités
Aikido est un flux d'informations en temps réel qui détecte les logiciels malveillants et les vulnérabilités non divulguées au sein des écosystèmes open source, souvent dans les 8 minutes suivant leur apparition.
Aikido Root pour sécuriser sa chaîne d'approvisionnement
Aikido racheté Root afin de sécuriser la chaîne d'approvisionnement logicielle, en corrigeant les vulnérabilités open source de la version que vous utilisez déjà, sans qu'aucune mise à jour ne soit nécessaire. Les correctifs critiques sont mis à la disposition de la communauté, gratuitement.
Le cauchemar d'Anthropic : le colis de Claude qui a volé de vraies clés
Anthropic a révélé l'existence d'un agent qui a introduit un véritable logiciel malveillant sur PyPI. Nous pensons avoir identifié le paquet concerné, et chaque erreur qu'il contient semble pointer vers l'IA.
SleeperGem : une attaque visant la chaîne d'approvisionnement de RubyGems cible les comptes de responsables de maintenance inactifs
SleeperGem : deux comptes de responsables de RubyGems inactifs ont été piratés afin d'injecter des logiciels malveillants dans des gemmes de confiance, dont l'une comptait plus de 500 000 téléchargements au total
5 alternatives de sécurité à Socket et pourquoi elles sont meilleures
Socket s'est fait un nom grâce à la détection de malwares. Mais la vitesse de détection seule ne suffit plus. Voici comment Aikido et quatre autres alternatives se comparent en matière de sécurité de la chaîne d'approvisionnement, d'analyse d'accessibilité, de licences, et plus encore.
Les 13 meilleurs outils de Tests de sécurité des applications dynamiques (DAST) en 2026
Découvrez les 13 meilleurs outils Tests de sécurité des applications dynamiques DAST) en 2026. Comparez leurs fonctionnalités, leurs avantages, leurs inconvénients et leurs intégrations pour choisir la DAST qui vous convient le mieux.
Guide pentest IA : comment évaluer pentest IA
Découvrez comment évaluer pentest IA grâce à des critères d'achat concrets, à une étude portant sur plus de 1 000 tests d'intrusion basés sur l'IA et à une liste de contrôle téléchargeable.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.


