
.avif)
Bienvenue sur notre blog.

Le cauchemar d'Anthropic : le colis de Claude qui a volé de vraies clés
Anthropic a révélé qu'un de ses propres agents avait publié un logiciel malveillant actif sur PyPI et avait, ce faisant, compromis une véritable entreprise tierce. J'ai mené l'enquête et j'ai peut-être retrouvé le paquet qu'il avait laissé derrière lui.

Le piège de la mise à jour : quand la mise à jour n'est pas la bonne solution face à une vulnérabilité CVE
L'approche « mettre à jour pour corriger le problème » part du principe qu'une version corrigée existe, qu'elle est disponible et qu'elle ne causera pas de dysfonctionnement dans votre application. Or, souvent, aucune de ces hypothèses n'est vraie. C'est ce qu'on appelle le « piège de la mise à jour » : que l'on mette à jour ou non, cela comporte des risques pour la sécurité et peut entraîner des dysfonctionnements en production. Nous allons voir quelle solution s'offre à nous.
État des lieux de l'IA dans les tests d'intrusion en 2026
Notre dernier rapport présente les points de vue de 400 responsables de la sécurité des systèmes d'information (RSSI), directeurs techniques (CTO) et responsables d'ingénierie de haut niveau à travers l'Europe et les États-Unis. Il examine comment l'intelligence artificielle transforme les tests d'intrusion, explique pourquoi les approches traditionnelles peinent à suivre le rythme des méthodes modernes de développement logiciel, et dévoile ce que les responsables de la sécurité attendent de la prochaine génération de tests d'intrusion.

Vulnérabilités et menaces
Éliminez le bruit grâce à des analyses détaillées de CVE réels, des analyses de malwares, des exploits et des risques émergents.
Cas clients
Découvrez comment des équipes comme la vôtre utilisent Aikido pour simplifier la sécurité et livrer en toute confiance.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Multiples vulnérabilités de cross-site scripting (XSS) dans Mailcow
Les agents de pentest IA d'Aikido ont découvert trois vulnérabilités XSS dans Mailcow, un serveur de messagerie auto-hébergé largement utilisé. La plus sévère permettait à des attaquants non authentifiés d'injecter une charge utile dans les logs Autodiscover qui s'exécuterait lorsqu'un administrateur les consulterait, permettant une prise de contrôle complète du compte. Les trois ont été corrigées depuis la version 2026-03b.
Axios CVE-2026-40175 : une faille critique… non exploitable
Axios CVE-2026-40175 est classée critique, mais dans les environnements Node.js réels, elle n'est pas pratiquement exploitable. Voici pourquoi.
Le bug bounty n'est pas mort, mais l'ancien modèle est en train de s'effondrer
Le bug bounty atteint un point de rupture alors que l'IA submerge les programmes, poussant à une transition vers des modèles de sécurité plus durables et axés sur la qualité.
Aikido Attack découvre plusieurs 0-days dans Hoppscotch
Aikido Attack a identifié trois vulnérabilités de gravité élevée dans Hoppscotch : une redirection ouverte menant à une prise de contrôle de compte, une XSS stockée et un contrôle d’accès défaillant permettant l'injection de requêtes inter-équipes.
L'extension fast-draft Open VSX compromise par BlokTrooper
Une extension populaire d'Open VSX a été compromise et utilisée pour déployer un RAT et un infostealer à partir d'une infrastructure contrôlée par l'attaquant. Son historique de versions révèle la véritable histoire, avec des versions malveillantes apparaissant entre des versions saines.
Glassworm cible des packages React Native populaires de numéros de téléphone
Deux packages npm React Native populaires ont été compromis par des acteurs présumés de Glassworm et utilisés pour livrer un malware multi-étapes. Voici ce que fait le malware et ce qu'il faut rechercher.
Comment les équipes de sécurité ripostent contre les hackers alimentés par l'IA
Un seul hacker et un abonnement Claude viennent de paralyser neuf agences gouvernementales mexicaines. L'IA a conféré aux attaquants une sérieuse amélioration de puissance. Les équipes de sécurité ont besoin d'un nouveau playbook.
Comment le pentest IA fonctionne-t-il avec la conformité ?
Le pentest IA est accepté pour SOC 2, ISO 27001, HIPAA et PCI DSS. Voici ce que les auditeurs recherchent réellement et où se situent les véritables limites.
XSS\/RCE persistants via les WebSockets dans le serveur de développement de Storybook
Aikido Attack a découvert une vulnérabilité de détournement de WebSocket dans le serveur de développement de Storybook, pouvant entraîner un XSS persistant, une exécution de code à distance et, dans le pire des cas, une compromission de la chaîne d'approvisionnement. Nous expliquons comment un attaquant peut l'exploiter sans aucune interaction utilisateur, et il suffit qu'un développeur visite le mauvais site web pour être exposé à cette attaque.
Pourquoi le déterminisme est toujours une nécessité en matière de sécurité
Les outils de sécurité basés sur l'IA s'améliorent dans la détection des vulnérabilités. Cependant, les outils déterministes offrent la cohérence dont dépendent les pipelines, la conformité et les pistes d'audit. Nous examinons ce que l'analyse déterministe fait bien, où l'IA prend le relais, et comment les deux fonctionnent ensemble pour une sécurité efficace.
Comment Aikido détecte en premier lieu les logiciels malveillants et les vulnérabilités
Aikido est un flux d'informations en temps réel qui détecte les logiciels malveillants et les vulnérabilités non divulguées au sein des écosystèmes open source, souvent dans les 8 minutes suivant leur apparition.
Aikido Root pour sécuriser sa chaîne d'approvisionnement
Aikido racheté Root afin de sécuriser la chaîne d'approvisionnement logicielle, en corrigeant les vulnérabilités open source de la version que vous utilisez déjà, sans qu'aucune mise à jour ne soit nécessaire. Les correctifs critiques sont mis à la disposition de la communauté, gratuitement.
Le cauchemar d'Anthropic : le colis de Claude qui a volé de vraies clés
Anthropic a révélé l'existence d'un agent qui a introduit un véritable logiciel malveillant sur PyPI. Nous pensons avoir identifié le paquet concerné, et chaque erreur qu'il contient semble pointer vers l'IA.
SleeperGem : une attaque visant la chaîne d'approvisionnement de RubyGems cible les comptes de responsables de maintenance inactifs
SleeperGem : deux comptes de responsables de RubyGems inactifs ont été piratés afin d'injecter des logiciels malveillants dans des gemmes de confiance, dont l'une comptait plus de 500 000 téléchargements au total
5 alternatives de sécurité à Socket et pourquoi elles sont meilleures
Socket s'est fait un nom grâce à la détection de malwares. Mais la vitesse de détection seule ne suffit plus. Voici comment Aikido et quatre autres alternatives se comparent en matière de sécurité de la chaîne d'approvisionnement, d'analyse d'accessibilité, de licences, et plus encore.
Les 13 meilleurs outils de Tests de sécurité des applications dynamiques (DAST) en 2026
Découvrez les 13 meilleurs outils Tests de sécurité des applications dynamiques DAST) en 2026. Comparez leurs fonctionnalités, leurs avantages, leurs inconvénients et leurs intégrations pour choisir la DAST qui vous convient le mieux.
Guide pentest IA : comment évaluer pentest IA
Découvrez comment évaluer pentest IA grâce à des critères d'achat concrets, à une étude portant sur plus de 1 000 tests d'intrusion basés sur l'IA et à une liste de contrôle téléchargeable.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.


