
.avif)
Bienvenue sur notre blog.

Le cauchemar d'Anthropic : le colis de Claude qui a volé de vraies clés
Anthropic a révélé qu'un de ses propres agents avait publié un logiciel malveillant actif sur PyPI et avait, ce faisant, compromis une véritable entreprise tierce. J'ai mené l'enquête et j'ai peut-être retrouvé le paquet qu'il avait laissé derrière lui.

Le piège de la mise à jour : quand la mise à jour n'est pas la bonne solution face à une vulnérabilité CVE
L'approche « mettre à jour pour corriger le problème » part du principe qu'une version corrigée existe, qu'elle est disponible et qu'elle ne causera pas de dysfonctionnement dans votre application. Or, souvent, aucune de ces hypothèses n'est vraie. C'est ce qu'on appelle le « piège de la mise à jour » : que l'on mette à jour ou non, cela comporte des risques pour la sécurité et peut entraîner des dysfonctionnements en production. Nous allons voir quelle solution s'offre à nous.
État des lieux de l'IA dans les tests d'intrusion en 2026
Notre dernier rapport présente les points de vue de 400 responsables de la sécurité des systèmes d'information (RSSI), directeurs techniques (CTO) et responsables d'ingénierie de haut niveau à travers l'Europe et les États-Unis. Il examine comment l'intelligence artificielle transforme les tests d'intrusion, explique pourquoi les approches traditionnelles peinent à suivre le rythme des méthodes modernes de développement logiciel, et dévoile ce que les responsables de la sécurité attendent de la prochaine génération de tests d'intrusion.

Vulnérabilités et menaces
Éliminez le bruit grâce à des analyses détaillées de CVE réels, des analyses de malwares, des exploits et des risques émergents.
Cas clients
Découvrez comment des équipes comme la vôtre utilisent Aikido pour simplifier la sécurité et livrer en toute confiance.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Comment faire en sorte que votre conseil d'administration se soucie de la sécurité (avant qu'une violation ne force la main)
Qu'est-ce que le Slopsquatting ? L'attaque par hallucination de packages IA qui est déjà en cours
Les modèles d'IA hallucinent des noms de packages — et les attaquants les enregistrent avant que quiconque ne s'en aperçoive. Le Slopsquatting est l'évolution du typosquatting à l'ère de l'IA, et contrairement à son prédécesseur, les protections existantes de npm ne fonctionnent pas. Nous examinons la recherche concrète montrant que cela se produit déjà, des packages malveillants confirmés qui continuent d'enregistrer des centaines de téléchargements hebdomadaires à un nom de package halluciné qui s'est propagé à 237 dépôts via des fichiers de compétences d'agents IA.
Rapport international sur la sécurité de l'IA 2026 : ce que cela signifie pour les systèmes d'IA autonomes
Plus de 100 experts ont contribué au Rapport international sur la sécurité de l'IA 2026, documentant les risques liés aux systèmes d'IA autonomes et proposant des cadres de défense en profondeur. En tant qu'équipe exploitant des systèmes de pentest IA en production, nous analysons les points où le rapport est pertinent et ceux où il nécessite plus de spécificité technique.
Pentest IA : exigences minimales de sécurité pour les tests de sécurité
Le pentest IA est déjà là, mais les attentes claires en matière de sécurité ne le sont pas. Cet article définit une norme de sécurité minimale pour le pentest IA, offrant aux équipes une base concrète pour évaluer les outils émergents.
Comprendre le risque lié aux licences open source dans les logiciels modernes
L'open source évolue rapidement, mais ses licences ont toujours des règles. Cet article explique ce qu'est le risque lié aux licences open source, pourquoi les équipes le négligent souvent dans les arbres de dépendances modernes, et comment rester conforme sans que cela ne devienne une urgence juridique.
Comment Aikido détecte en premier lieu les logiciels malveillants et les vulnérabilités
Aikido est un flux d'informations en temps réel qui détecte les logiciels malveillants et les vulnérabilités non divulguées au sein des écosystèmes open source, souvent dans les 8 minutes suivant leur apparition.
Aikido Root pour sécuriser sa chaîne d'approvisionnement
Aikido racheté Root afin de sécuriser la chaîne d'approvisionnement logicielle, en corrigeant les vulnérabilités open source de la version que vous utilisez déjà, sans qu'aucune mise à jour ne soit nécessaire. Les correctifs critiques sont mis à la disposition de la communauté, gratuitement.
Le cauchemar d'Anthropic : le colis de Claude qui a volé de vraies clés
Anthropic a révélé l'existence d'un agent qui a introduit un véritable logiciel malveillant sur PyPI. Nous pensons avoir identifié le paquet concerné, et chaque erreur qu'il contient semble pointer vers l'IA.
SleeperGem : une attaque visant la chaîne d'approvisionnement de RubyGems cible les comptes de responsables de maintenance inactifs
SleeperGem : deux comptes de responsables de RubyGems inactifs ont été piratés afin d'injecter des logiciels malveillants dans des gemmes de confiance, dont l'une comptait plus de 500 000 téléchargements au total
5 alternatives de sécurité à Socket et pourquoi elles sont meilleures
Socket s'est fait un nom grâce à la détection de malwares. Mais la vitesse de détection seule ne suffit plus. Voici comment Aikido et quatre autres alternatives se comparent en matière de sécurité de la chaîne d'approvisionnement, d'analyse d'accessibilité, de licences, et plus encore.
Les 13 meilleurs outils de Tests de sécurité des applications dynamiques (DAST) en 2026
Découvrez les 13 meilleurs outils Tests de sécurité des applications dynamiques DAST) en 2026. Comparez leurs fonctionnalités, leurs avantages, leurs inconvénients et leurs intégrations pour choisir la DAST qui vous convient le mieux.
Guide pentest IA : comment évaluer pentest IA
Découvrez comment évaluer pentest IA grâce à des critères d'achat concrets, à une étude portant sur plus de 1 000 tests d'intrusion basés sur l'IA et à une liste de contrôle téléchargeable.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.


