
.avif)
Bienvenue sur notre blog.

Un générateur de code très utilisé pour TanStack Query a été touché par un ver de la chaîne d'approvisionnement
Un ver de chaîne d'approvisionnement a été découvert dissimulé dans @7nohe/openapi-react-query-codegen, un générateur de code très utilisé pour TanStack Query. Il volait des identifiants et se propageait dans tous les paquets gérés par la victime.

Bon débarras, TeamPCP. Maintenant, place au plus dur.
Deux hommes ont été inculpés en tant que membres présumés du groupe TeamPCP, à l'issue de plusieurs mois d'enquête transfrontalière menée conjointement par l'AFP, le FBI et la police de l'État de Washington. Charlie Eriksen, de Aikido, explique pourquoi cela ne comble pas la faille mise au jour par TeamPCP dans les chaînes d'approvisionnement logicielles.
.png)
sécurité de la chaîne d’approvisionnement logicielle nécessite des décisions plutôt que des choix par défaut
Une porte dérobée dans xz-utils. Une compilation défaillante dans lodash. Ces deux problèmes trouvent leur origine dans la même habitude : considérer un numéro de version comme une donnée immuable plutôt que comme un choix. Voici ce qu’il faut, selon nous, pour prendre des décisions plutôt que de se fier aux valeurs par défaut.
L'état de l'IA dans le Pentesting en 2026
Notre dernier rapport recueille les perspectives de 400 CISO, CTO et dirigeants d'ingénierie senior en Europe et aux États-Unis. Il explore comment l'IA transforme les tests d'intrusion, pourquoi les approches traditionnelles peinent à suivre le rythme de la livraison logicielle moderne, et ce que les leaders de la sécurité attendent de la prochaine génération de tests d'intrusion.

Vulnérabilités et menaces
Analyses concrètes des vulnérabilités CVE, analyse des logiciels malveillants, exploits et risques émergents.
Recherche
Nos recherches approfondies, comprenant des analyses comparatives, des comparaisons et des tests.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Benchmarking de 13 modèles d'IA sur la redécouverte de CVE connues
Nous avons testé 13 modèles d'IA pour trouver 26 CVE connues. GPT-5.6 a trouvé le plus grand nombre, mais le modèle le plus cher n'était pas la meilleure utilisation du budget.
La checklist pratique pour se défendre contre les attaques de la chaîne d’approvisionnement
Trente défenses priorisées contre la récente vague d'attaques de la chaîne d'approvisionnement logicielle. Classées critiques, élevées ou moyennes.
Comment maintenir les standards de qualité du code avec le code IA et le vibe coding
Le vibe coding permet de livrer rapidement des fonctionnalités, mais génère une dette de revue. Découvrez comment les contrôles de qualité du code, basés sur des règles et des benchmarks, offrent aux équipes une réponse cohérente sur l'ensemble des PRs et des dépôts.
Le paquet @injectivelabs/sdk-ts compromis exfiltre les clés de portefeuille via une fausse télémétrie
Une version malveillante de @injectivelabs/sdk-ts a dissimulé un voleur de clés de portefeuille dans du code étiqueté comme télémétrie d'utilisation, puis l'a propagé à 17 autres paquets npm. Voici comment cela a fonctionné et comment vérifier vos projets.
Guide d'achat du pentest IA : Comment évaluer les fournisseurs de pentest IA
Découvrez comment évaluer les fournisseurs de pentest IA grâce à des critères d'achat pratiques, des recherches issues de plus de 1 000 pentests IA, et une liste de contrôle d'évaluation.
Prédiction continue des MongoDB ObjectId dans Rocket.Chat
Le pentester IA d'Aikido a découvert cette faille d'accès aux fichiers dans Rocket.Chat. Un examen plus approfondi de l'ObjectId() de MongoDB a révélé la faible aléatoirité qui la rend exploitable.
Contournement d'authentification dans la configuration par défaut de phpBB
Nos agents de pentest IA ont découvert un contournement d'authentification critique dans phpBB (CVE-2026-48611) : une seule requête non authentifiée permet de se connecter à n'importe quel compte. Découvrez l'exploit et la correction.
Et un autre. GitHub déploie la révocation d'urgence des identifiants
GitHub Enterprise peut désormais révoquer tous les identifiants d'un compte en une seule action. L'attaque Trivy et la compromission de durabletask de Microsoft démontrent pourquoi cette fonctionnalité était attendue depuis longtemps.
npm gèle désormais les comptes à fort impact après des modifications de compte risquées
Un aperçu du nouveau gel de compte de 72 heures de npm : ce qui le déclenche, ce qu'il bloque et comment il fonctionne en parallèle avec la publication fiable et étagée.
Tout le monde déploie du code qu'il ne peut pas lire
Avec l'IA, tout le monde est désormais développeur, et beaucoup de code est déployé sans une révision minutieuse par des experts.
Action GitHub compromise codfish/semantic-release-action dérobe les secrets CI/CD
codfish/semantic-release-action a été compromise le 24 juin 2026. Les attaquants ont redirigé les tags v2–v5 vers une charge utile Miasma de vol d'identifiants ciblant les secrets CI/CD. Voici ce qui s'est passé et comment vérifier si vous êtes concerné.
Détecter les vulnérabilités à chaque étape : quels outils utiliser et à quel moment ?
SAST, L'analyse approfondie « PR », l'audit de sécurité du code et les tests d'intrusion basés sur l'IA permettent chacun de détecter différentes vulnérabilités à différentes étapes. Voici quand utiliser chacune de ces méthodes, et pourquoi.
Un générateur de code très utilisé pour TanStack Query a été touché par un ver de la chaîne d'approvisionnement
Un ver de chaîne d'approvisionnement a été découvert dissimulé dans @7nohe/openapi-react-query-codegen, un générateur de code très utilisé pour TanStack Query. Il volait des identifiants et se propageait dans tous les paquets gérés par la victime.
5 alternatives de sécurité à Socket et pourquoi elles sont meilleures
Socket s'est fait un nom grâce à la détection de malwares. Mais la vitesse de détection seule ne suffit plus. Voici comment Aikido et quatre autres alternatives se comparent en matière de sécurité de la chaîne d'approvisionnement, d'analyse d'accessibilité, de licences, et plus encore.
Guide d'achat du pentest IA : Comment évaluer les fournisseurs de pentest IA
Découvrez comment évaluer les fournisseurs de pentest IA grâce à des critères d'achat pratiques, des recherches issues de plus de 1 000 pentests IA, et une liste de contrôle d'évaluation téléchargeable.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

