
.avif)
Bem-vindo ao nosso blog.

O «Fever Dream» da Anthropic: o pacote do Claude que roubou chaves reais
A Anthropic revelou que um dos seus próprios agentes publicou malware ativo no PyPI e, nesse processo, comprometeu uma empresa terceira real. Fui investigar e talvez tenha encontrado o pacote que ele deixou para trás.

A armadilha da atualização: quando a atualização é a resposta errada a um CVE
A ideia de «atualizar para resolver o problema» pressupõe que existe uma versão corrigida, que já foi lançada e que não irá causar falhas na sua aplicação. Muitas vezes, nenhuma destas premissas se verifica. Trata-se da «armadilha da atualização», em que tanto atualizar como não atualizar acarretam riscos de segurança e podem causar falhas no ambiente de produção. Vamos analisar qual é a solução para esta situação.
O estado da IA nos testes de penetração em 2026
O nosso mais recente relatório apresenta as perspetivas de 400 CISOs, CTOs e líderes seniores de engenharia na Europa e nos EUA. O relatório analisa como a IA está a transformar os testes de penetração, por que razão as abordagens tradicionais têm dificuldade em acompanhar o ritmo da entrega moderna de software e o que os líderes de segurança esperam da próxima geração de testes de penetração.

Vulnerabilidades e Ameaças
Elimine o ruído com análises detalhadas de CVEs do mundo real, análise de malware, exploits e riscos emergentes.
Histórias de Clientes
Veja como equipes como a sua estão usando o Aikido para simplificar a segurança e entregar com confiança.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
Múltiplas Vulnerabilidades de cross-site scripting em Mailcow
Os agentes de pentest de IA do Aikido encontraram três vulnerabilidades XSS no Mailcow, um servidor de e-mail auto-hospedado amplamente utilizado. A mais grave permitia que atacantes não autenticados injetassem um payload nos logs do Autodiscover que seria executado quando um administrador os visualizasse, possibilitando a tomada total da conta. Todas as três foram corrigidas desde a versão 2026-03b.
Axios CVE-2026-40175: um bug crítico que… não é explorável
Axios CVE-2026-40175 é classificado como crítico, mas em ambientes Node.js reais não é praticamente explorável. Veja o porquê.
Bug bounty não está morto, mas o modelo antigo está em colapso
O bug bounty está chegando a um ponto de ruptura à medida que a IA sobrecarrega os programas, impulsionando uma mudança para modelos de segurança mais sustentáveis e focados na qualidade.
Aikido Attack encontra múltiplos 0-days no Hoppscotch
Aikido Attack identificou três vulnerabilidades de alta gravidade no Hoppscotch: um redirecionamento aberto levando à tomada de conta, XSS armazenado e um problema de controle de acesso quebrado permitindo a injeção de requisições entre equipes.
Extensão fast-draft Open VSX Comprometida por BlokTrooper
Uma popular extensão do Open VSX foi comprometida e usada para implantar um RAT e um infostealer a partir de infraestrutura controlada por atacantes. Seu histórico de versões revela a verdadeira história, com lançamentos maliciosos aparecendo entre os limpos.
Glassworm Atinge Pacotes Populares de Número de Telefone React Native
Dois pacotes npm populares do React Native foram comprometidos com backdoors por supostos atores Glassworm e usados para entregar malware multiestágio. Veja o que o malware faz e o que procurar.
Como as Equipes de Segurança Combatem Hackers Alimentados por IA
Um único hacker e uma assinatura do Claude acabaram de derrubar nove agências governamentais mexicanas. A IA concedeu aos atacantes uma séria atualização de poder. As equipes de segurança precisam de um novo playbook.
Como o pentest de IA funciona com a conformidade?
O pentest de IA está sendo aceito para SOC 2, ISO 27001, HIPAA e PCI DSS. Aqui está o que os auditores realmente procuram e onde estão as verdadeiras limitações.
XSS/RCE persistente usando WebSockets no servidor de desenvolvimento do Storybook
Aikido Attack encontrou uma vulnerabilidade de sequestro de WebSocket no servidor de desenvolvimento do Storybook que pode levar a XSS persistente, execução remota de código e, no pior dos casos, comprometimento da cadeia de suprimentos. Detalhamos como um atacante pode explorar isso sem nenhuma interação do usuário, e um desenvolvedor só precisa visitar o site errado para cair neste ataque.
Por que o Determinismo Ainda é uma Necessidade na Segurança
Ferramentas de segurança baseadas em IA estão melhorando na detecção de vulnerabilidades. Mas as ferramentas determinísticas oferecem a consistência da qual pipelines, conformidade e trilhas de auditoria dependem. Analisamos o que a varredura determinística faz bem, onde a IA assume o controle e como as duas trabalham juntas para uma segurança eficaz.
Como Aikido deteta malware e vulnerabilidades em primeira instância
Aikido é um serviço de atualizações em tempo real que deteta malware e vulnerabilidades ainda não divulgadas nos ecossistemas de código aberto, muitas vezes no prazo de 8 minutos após a sua divulgação.
Aikido a Root para garantir a segurança da cadeia de abastecimento
Aikido a Root para garantir a segurança da cadeia de abastecimento de software, corrigindo vulnerabilidades de código aberto na versão que já utiliza, sem necessidade de atualização. As correções críticas são disponibilizadas à comunidade, gratuitamente.
O «Fever Dream» da Anthropic: o pacote do Claude que roubou chaves reais
A Anthropic revelou a existência de um agente que introduziu malware real no PyPI. Pensamos ter encontrado o pacote, e todos os erros nele contidos apontam para a IA.
5 alternativas de segurança ao Socket e por que são melhores
O Socket construiu sua reputação na detecção de malware. Mas a velocidade de detecção por si só não é mais a história completa. Veja como Aikido e outras quatro alternativas se comparam em segurança da Supply chain, Reachability analysis, licenciamento e muito mais.
As 13 melhores Ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026
Descubra as 13 melhores ferramentas Testes Dinâmicos de Segurança de Aplicações (ou Testes de Segurança em Tempo de Execução) DAST) em 2026. Compare funcionalidades, vantagens, desvantagens e integrações para escolher a DAST mais adequada.
Guia pentest de IA : Como avaliar pentest de IA
Saiba como avaliar pentest de IA com critérios práticos de aquisição, estudos realizados a partir de mais de 1 000 testes de penetração com IA e uma lista de verificação para avaliação disponível para download.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.


