
.avif)
Bienvenue sur notre blog.

Aikido XBOW: 58 % de vulnérabilités supplémentaires détectées lors d'un test de performance indépendant
Nous avons chargé Doyensec de réaliser un test comparatif indépendant et en aveugle entre Aikido XBOW les mêmes applications, au même prix. Aikido 58 % de vulnérabilités vérifiées en plus et s'est révélé plus performant en termes de configuration, de vitesse et de stabilité.

Pourquoi les machines des développeurs sont désormais la cible numéro un des attaques de la chaîne d’approvisionnement
Les équipes d'ingénierie et de sécurité d'Omnea, de Cognism, de Glasswall et du secteur public britannique ont toutes, indépendamment les unes des autres, mis en évidence la même lacune. Voici les mesures qu'elles ont prises pour y remédier.
.png)
Les clés API Google continuent de fonctionner même après leur suppression
La suppression d'une clé API Google n'entraîne pas sa révocation immédiate. Nos tests ont montré que des authentifications réussissaient encore jusqu'à 23 minutes après la suppression, et Google a refusé de corriger ce problème.
L'état de l'IA en 2026 dans la sécurité et le développement
Notre nouveau rapport recueille les témoignages de 450 leaders de la sécurité (CISO ou équivalents), développeurs et ingénieurs AppSec à travers l'Europe et les États-Unis. Ensemble, ils révèlent comment le code généré par l'IA provoque déjà des dysfonctionnements, comment la prolifération des outils aggrave la sécurité et comment l'expérience développeur est directement liée aux taux d'incidents. C'est là que vitesse et sécurité s'entrechoquent en 2025.

Vulnérabilités et menaces
Éliminez le bruit grâce à des analyses détaillées de CVE réels, des analyses de malwares, des exploits et des risques émergents.
Cas clients
Découvrez comment des équipes comme la vôtre utilisent Aikido pour simplifier la sécurité et livrer en toute confiance.
Actualités produit et entreprise
Les nouveautés chez Aikido — des lancements de produits aux grandes victoires en matière de sécurité.
Le bug bounty n'est pas mort, mais l'ancien modèle est en train de s'effondrer
Le bug bounty atteint un point de rupture alors que l'IA submerge les programmes, poussant à une transition vers des modèles de sécurité plus durables et axés sur la qualité.
Aikido Attack découvre plusieurs 0-days dans Hoppscotch
Aikido Attack a identifié trois vulnérabilités de gravité élevée dans Hoppscotch : une redirection ouverte menant à une prise de contrôle de compte, une XSS stockée et un contrôle d’accès défaillant permettant l'injection de requêtes inter-équipes.
L'extension fast-draft Open VSX compromise par BlokTrooper
Une extension populaire d'Open VSX a été compromise et utilisée pour déployer un RAT et un infostealer à partir d'une infrastructure contrôlée par l'attaquant. Son historique de versions révèle la véritable histoire, avec des versions malveillantes apparaissant entre des versions saines.
Glassworm cible des packages React Native populaires de numéros de téléphone
Deux packages npm React Native populaires ont été compromis par des acteurs présumés de Glassworm et utilisés pour livrer un malware multi-étapes. Voici ce que fait le malware et ce qu'il faut rechercher.
Comment les équipes de sécurité ripostent contre les hackers alimentés par l'IA
Un seul hacker et un abonnement Claude viennent de paralyser neuf agences gouvernementales mexicaines. L'IA a conféré aux attaquants une sérieuse amélioration de puissance. Les équipes de sécurité ont besoin d'un nouveau playbook.
Comment le pentest IA fonctionne-t-il avec la conformité ?
Le pentest IA est accepté pour SOC 2, ISO 27001, HIPAA et PCI DSS. Voici ce que les auditeurs recherchent réellement et où se situent les véritables limites.
XSS\/RCE persistants via les WebSockets dans le serveur de développement de Storybook
Aikido Attack a découvert une vulnérabilité de détournement de WebSocket dans le serveur de développement de Storybook, pouvant entraîner un XSS persistant, une exécution de code à distance et, dans le pire des cas, une compromission de la chaîne d'approvisionnement. Nous expliquons comment un attaquant peut l'exploiter sans aucune interaction utilisateur, et il suffit qu'un développeur visite le mauvais site web pour être exposé à cette attaque.
Pourquoi le déterminisme est toujours une nécessité en matière de sécurité
Les outils de sécurité basés sur l'IA s'améliorent dans la détection des vulnérabilités. Cependant, les outils déterministes offrent la cohérence dont dépendent les pipelines, la conformité et les pistes d'audit. Nous examinons ce que l'analyse déterministe fait bien, où l'IA prend le relais, et comment les deux fonctionnent ensemble pour une sécurité efficace.
Comment faire en sorte que votre conseil d'administration se soucie de la sécurité (avant qu'une violation ne force la main)
Qu'est-ce que le Slopsquatting ? L'attaque par hallucination de packages IA qui est déjà en cours
Les modèles d'IA hallucinent des noms de packages — et les attaquants les enregistrent avant que quiconque ne s'en aperçoive. Le Slopsquatting est l'évolution du typosquatting à l'ère de l'IA, et contrairement à son prédécesseur, les protections existantes de npm ne fonctionnent pas. Nous examinons la recherche concrète montrant que cela se produit déjà, des packages malveillants confirmés qui continuent d'enregistrer des centaines de téléchargements hebdomadaires à un nom de package halluciné qui s'est propagé à 237 dépôts via des fichiers de compétences d'agents IA.
Un an d'Opengrep : ce que nous avons construit et la suite
Un an après avoir forké Semgrep, Opengrep est plus rapide, prend en charge une analyse de taint plus approfondie et produit des résultats cohérents et reproductibles.
Aikido s'intègre à AWS Kiro : La détection en revue ne passe plus à l'échelle
Les agents IA écrivent votre code. Aikido s'intègre directement au workflow agentique d'AWS Kiro pour maintenir la sécurité dans la boucle, automatiquement, dès la première ligne. Aikido est le premier partenaire de sécurité mondial d'AWS pour Kiro.
Les clés API Google continuent de fonctionner même après leur suppression
La suppression d'une clé API Google n'entraîne pas sa révocation immédiate. Nos tests ont montré que des authentifications réussissaient encore jusqu'à 23 minutes après la suppression, et Google a refusé de corriger ce problème.
Le Far West des extensions VS Code et comment une extension malveillante a compromis GitHub
Une extension VS Code malveillante a été détectée hier sur GitHub, au lendemain de la compromission de Nx Console (2,2 millions d'installations) pendant 18 minutes sur le Visual Studio Marketplace, qui a touché tous les utilisateurs ayant activé la mise à jour automatique.
Le paquet durabletask de Microsoft sur PyPi a été piraté. Mini Shai Hulud frappe à nouveau… encore une fois !
Trois versions progressivement compromises d'un paquet Python lié à Microsoft constituent un programme de vol d'informations complet qui se propage via AWS et Kubernetes, exfiltre tous cloud qu'il parvient à trouver et efface les disques durs sur des systèmes israéliens et iraniens
Les 12 meilleurs outils de Tests de sécurité des applications dynamiques (DAST) en 2026
Découvrez les 12 meilleurs outils de Tests de sécurité des applications dynamiques (DAST) en 2026. Comparez leurs fonctionnalités, avantages, inconvénients et intégrations pour choisir la solution DAST adaptée à votre pipeline DevSecOps.
Une checklist sécurité pratique pour CTO pour être prêt pour Mythos
Une checklist pratique pour les CTOs SaaS naviguant dans un monde avec Mythos et les menaces d'IA agentique. Conçue autour de l'avantage du défenseur : vous disposez d'un contexte que les attaquants doivent s'efforcer d'obtenir. Elle couvre les contrôles, les pratiques et les habitudes opérationnelles qui déterminent si votre équipe trouve et corrige les problèmes avant que quelqu'un d'autre ne le fasse.
Les tests de sécurité valident un logiciel qui n'existe plus
Les équipes modernes déploient plus vite que le pentesting ne peut suivre. Découvrez l'écart de vitesse croissant dans les tests de sécurité et pourquoi les approches traditionnelles sont à la traîne.
Ce que le pentest continu exige réellement
Le pentest continu promet une validation de sécurité en temps réel, mais la plupart des implémentations ne sont pas à la hauteur. Voici ce que le pentest continu exige réellement : des tests sensibles aux changements à la validation des exploits et aux boucles de remédiation.
Sécurisez votre environnement dès maintenant.
Sécurisez votre code, votre cloud et votre environnement d’exécution dans un système centralisé unique.
Détectez et corrigez les vulnérabilités rapidement et automatiquement.

