
.avif)
Bem-vindo ao nosso blog.

Gerador de código popular para o TanStack Query foi afetado por um worm da cadeia de abastecimento
Foi detetado um worm na cadeia de abastecimento escondido no @7nohe/openapi-react-query-codegen, um gerador de código popular para o TanStack Query, que roubava credenciais e se propagava para todos os pacotes mantidos pela vítima.

Ainda bem que já se foram, TeamPCP. Agora vem a parte difícil.
Dois homens foram acusados de serem alegados membros do TeamPCP, após meses de trabalho transfronteiriço da AFP, do FBI e da Polícia da Austrália Ocidental. Charlie Eriksen, do Aikido, explica por que razão isso não colmata a lacuna que o TeamPCP revelou nas cadeias de abastecimento de software.
.png)
segurança da supply chain de software exige decisões, em vez de opções por defeito
Uma porta traseira no xz-utils. Uma compilação com erros no lodash. Ambas as situações têm origem no mesmo hábito: tratar um número de versão como um dado adquirido, em vez de uma escolha. Eis o que achamos que é realmente necessário para tomar decisões, em vez de confiar nos valores predefinidos.
O Estado do pentest de IA em 2026
Nosso relatório mais recente reúne as perspectivas de 400 CISOs, CTOs e líderes de engenharia sênior na Europa e nos EUA. Ele explora como a IA está mudando o pentest, por que as abordagens tradicionais estão lutando para acompanhar a entrega moderna de software e o que os líderes de segurança esperam da próxima geração de pentest.

Vulnerabilidades e Ameaças
Análises de casos reais de CVE, análise de malware, vulnerabilidades exploráveis e riscos emergentes.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
Aikido lança testes de penetração com agente para aplicações Android
Aikido agora realiza testes de penetração autónomos em aplicações Android, tal como um atacante faria, abrangendo a aplicação e o seu backend numa única avaliação, com as funcionalidades AutoFix e retestes integradas.
O Shai-Hulud foi o melhor que aconteceu à segurança da cadeia de abastecimento
O npm Trusted Publishing ficou praticamente inativo durante dois anos. Depois, o Shai-Hulud e mais 14 « ataques à Supply chain » impulsionaram a adoção em 3,4 vezes. O Charlie analisa os dados por trás disso.
As crates populares do Rust «arrayref», «append-only-vec» e «internment» foram comprometidas num ataque à cadeia de abastecimento
Um ataque à cadeia de abastecimento comprometeu dois crates populares do Rust, o arrayref e o append-only-vec, introduzindo uma dependência do pacote malicioso proc-macro1, que descarrega e executa uma carga maliciosa remota durante a compilação.
O que é a engenharia de sistemas de fixação de IA?
A engenharia de harness é o código que envolve um modelo de IA e o transforma num agente. O que faz um harness, por que razão é melhor do que simplesmente escolher um modelo e como construir um.
Quem esteve por trás do ataque? Talvez ninguém
Três revelações ocorridas este verão documentaram ataques de agentes de IA a organizações reais, sem qualquer intervenção humana no processo. A resposta a incidentes ainda não dispõe de um modelo para este tipo de situação.
Quatro decisões de resposta a incidentes da violação da Hugging Face
Reconhecimento, credenciais roubadas, C2 oculto e reconstrução ou correção. Quatro decisões da violação da Hugging Face que mostram se você consegue detectar um ataque em andamento.
Melhor detecção genérica de Secrets começa com a descoberta de não-Secrets
Algumas chaves de API são feitas para serem públicas. Betterleaks agora as remove de descobertas genéricas de Secrets, reduzindo milhares de falsos positivos por varredura.
Descoberta de oito vulnerabilidades de alta severidade no NodeBB em seis horas
Oito vulnerabilidades de alta severidade no NodeBB, encontradas pelo nosso AI Pentest em seis horas. Análise técnica completa das cadeias de cross-site scripting, bypasses de autenticação e sequestro de posts.
Detetar vulnerabilidades em todas as fases: o que executar e quando
SAST, A Análise Aprofundada de Relações Públicas, a Auditoria de Segurança de Código e o Teste de Penetração com IA detetam, cada um, vulnerabilidades diferentes em fases diferentes. Eis quando utilizar cada um deles e porquê
Gerador de código popular para o TanStack Query foi afetado por um worm da cadeia de abastecimento
Foi detetado um worm na cadeia de abastecimento escondido no @7nohe/openapi-react-query-codegen, um gerador de código popular para o TanStack Query, que roubava credenciais e se propagava para todos os pacotes mantidos pela vítima.
5 alternativas de segurança ao Socket e por que são melhores
O Socket construiu sua reputação na detecção de malware. Mas a velocidade de detecção por si só não é mais a história completa. Veja como Aikido e outras quatro alternativas se comparam em segurança da Supply chain, Reachability analysis, licenciamento e muito mais.
Guia do Comprador de Pentest de IA: Como avaliar fornecedores de pentest de IA
Saiba como avaliar fornecedores de pentest de IA com critérios práticos de compra, pesquisa de mais de 1.000 pentests de IA e um checklist de avaliação para download.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

