
.avif)
Bem-vindo ao nosso blog.

O «Fever Dream» da Anthropic: o pacote do Claude que roubou chaves reais
A Anthropic revelou que um dos seus próprios agentes publicou malware ativo no PyPI e, nesse processo, comprometeu uma empresa terceira real. Fui investigar e talvez tenha encontrado o pacote que ele deixou para trás.

A armadilha da atualização: quando a atualização é a resposta errada a um CVE
A ideia de «atualizar para resolver o problema» pressupõe que existe uma versão corrigida, que já foi lançada e que não irá causar falhas na sua aplicação. Muitas vezes, nenhuma destas premissas se verifica. Trata-se da «armadilha da atualização», em que tanto atualizar como não atualizar acarretam riscos de segurança e podem causar falhas no ambiente de produção. Vamos analisar qual é a solução para esta situação.
O estado da IA nos testes de penetração em 2026
O nosso mais recente relatório apresenta as perspetivas de 400 CISOs, CTOs e líderes seniores de engenharia na Europa e nos EUA. O relatório analisa como a IA está a transformar os testes de penetração, por que razão as abordagens tradicionais têm dificuldade em acompanhar o ritmo da entrega moderna de software e o que os líderes de segurança esperam da próxima geração de testes de penetração.

Vulnerabilidades e Ameaças
Elimine o ruído com análises detalhadas de CVEs do mundo real, análise de malware, exploits e riscos emergentes.
Histórias de Clientes
Veja como equipes como a sua estão usando o Aikido para simplificar a segurança e entregar com confiança.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
Contornamento da autenticação na configuração predefinida do phpBB
Os nossos agentes de testes de penetração baseados em IA detetaram uma falha crítica de contorno da autenticação no phpBB (CVE-2026-48611): basta uma solicitação não autenticada para iniciar sessão em qualquer conta. Veja a exploração e a correção.
E mais uma. O GitHub lança a revogação de credenciais de emergência
O GitHub Enterprise já permite revogar todas as credenciais de uma conta numa única ação. O Trivy e o próprio caso de comprometimento do «durabletask» da Microsoft demonstram porque é que esta medida já era esperada há muito tempo.
npm agora congela contas de alto impacto após mudanças de conta arriscadas
Uma análise do novo congelamento de conta de 72 horas do npm, o que o aciona, o que ele bloqueia e como funciona em conjunto com a publicação confiável e em fases.
Todo mundo está enviando código que não consegue ler
Com a IA, todos são desenvolvedores agora, e muito código é entregue sem uma revisão cuidadosa de olhos treinados.
Ação comprometida do GitHub codfish/semantic-release-action rouba Secrets de CI/CD
codfish/semantic-release-action foi comprometida em 24 de junho de 2026. Atacantes redirecionaram as tags v2–v5 para um payload Miasma de roubo de credenciais visando Secrets de CI/CD. Veja o que aconteceu e como verificar se você foi afetado.
Aikido x Drydock | Uma forma para mantenedores detectarem malware antes do lançamento
Aikido está fazendo parceria com Drydock para que os mantenedores de npm e PyPI possam ver exatamente o que está dentro de um lançamento antes que ele seja publicado. Detecte malware antes do lançamento, não depois.
Aikido x OWASP: 200 créditos gratuitos para membros individuais
Membros individuais da OWASP recebem 200 créditos Aikido gratuitos para executar o Code Audit. Veja como reivindicar os seus em duas etapas.
Mais de 140 pacotes npm populares do Mastra atingidos por ataque à cadeia de suprimentos
141 pacotes npm do Mastra foram comprometidos em um ataque à cadeia de suprimentos que injetou uma dependência maliciosa para baixar e executar silenciosamente um payload no momento da instalação.
Full Fathom Five: O contexto do lançamento público da classe Mythos da Anthropic
Você nunca precisou do Mythos para encontrar seus IDORs e falhas de lógica de negócios. Uma análise do que a Anthropic lançou com o Fable 5 e por que a infosec continua sendo um problema de pessoas em sua essência.
npm v12 oferece uma das maiores melhorias de segurança em anos
npm v12 torna os scripts de instalação opt-in por padrão, fechando o caminho de execução em tempo de instalação após um ano de "worms" na Supply chain do npm, de Nx a Red Hat.
Como Aikido deteta malware e vulnerabilidades em primeira instância
Aikido é um serviço de atualizações em tempo real que deteta malware e vulnerabilidades ainda não divulgadas nos ecossistemas de código aberto, muitas vezes no prazo de 8 minutos após a sua divulgação.
Aikido a Root para garantir a segurança da cadeia de abastecimento
Aikido a Root para garantir a segurança da cadeia de abastecimento de software, corrigindo vulnerabilidades de código aberto na versão que já utiliza, sem necessidade de atualização. As correções críticas são disponibilizadas à comunidade, gratuitamente.
O «Fever Dream» da Anthropic: o pacote do Claude que roubou chaves reais
A Anthropic revelou a existência de um agente que introduziu malware real no PyPI. Pensamos ter encontrado o pacote, e todos os erros nele contidos apontam para a IA.
5 alternativas de segurança ao Socket e por que são melhores
O Socket construiu sua reputação na detecção de malware. Mas a velocidade de detecção por si só não é mais a história completa. Veja como Aikido e outras quatro alternativas se comparam em segurança da Supply chain, Reachability analysis, licenciamento e muito mais.
As 13 melhores Ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026
Descubra as 13 melhores ferramentas Testes Dinâmicos de Segurança de Aplicações (ou Testes de Segurança em Tempo de Execução) DAST) em 2026. Compare funcionalidades, vantagens, desvantagens e integrações para escolher a DAST mais adequada.
Guia pentest de IA : Como avaliar pentest de IA
Saiba como avaliar pentest de IA com critérios práticos de aquisição, estudos realizados a partir de mais de 1 000 testes de penetração com IA e uma lista de verificação para avaliação disponível para download.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.


