
.avif)
Bem-vindo ao nosso blog.

Aikido XBOW: foram encontradas mais 58% de vulnerabilidades num teste de desempenho independente
Encomendámos à Doyensec a realização de um teste comparativo cego e independente entre Aikido XBOW as mesmas aplicações e ao mesmo preço. Aikido mais 58 % de vulnerabilidades verificadas e revelou-se superior em termos de configuração, velocidade e estabilidade.

Por que razão os computadores dos programadores são agora o alvo número um dos ataques à Supply chain
As equipas de engenharia e segurança da Omnea, da Cognism, da Glasswall e do setor público do Reino Unido identificaram, de forma independente, o mesmo ponto cego. Eis o que estão a fazer para resolver a situação.
.png)
As chaves API do Google continuam a funcionar mesmo depois de as eliminar
A eliminação de uma chave da API do Google não a revoga imediatamente. Os nossos testes revelaram que foram realizadas autenticações bem-sucedidas até 23 minutos após a eliminação, e o Google recusou-se a corrigir esta situação.
O Estado da IA em Segurança e Desenvolvimento em 2026
Nosso novo relatório reúne as vozes de 450 líderes de segurança (CISOs ou equivalentes), desenvolvedores e engenheiros de AppSec na Europa e nos EUA. Juntos, eles revelam como o código gerado por IA já está causando problemas, como a proliferação de ferramentas está piorando a segurança e como a experiência do desenvolvedor está diretamente ligada às taxas de incidentes. É aqui que velocidade e segurança colidem em 2025.

Vulnerabilidades e Ameaças
Elimine o ruído com análises detalhadas de CVEs do mundo real, análise de malware, exploits e riscos emergentes.
Histórias de Clientes
Veja como equipes como a sua estão usando o Aikido para simplificar a segurança e entregar com confiança.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
O que o MDM não consegue proteger nos computadores dos programadores (e o que fazer a esse respeito)
A maioria das equipas de segurança tem um sistema MDM implementado. O problema é que as instalações do npm, as extensões do VS Code e as ferramentas de programação baseadas em IA ocorrem completamente fora do alcance do MDM. Eis o que está, na verdade, desprotegido e como colmatar essa lacuna.
Uma interface de utilizador remota do Codex, com aparência legítima, rouba secretamente os seus tokens de IA
Uma interface de utilizador remota do Codex bem trabalhada, o pacote npm codexui-android, encontra-se em fase de desenvolvimento ativo e conta com milhares de utilizadores semanais. No último mês, tem vindo a extrair discretamente tokens de autenticação da OpenAI.
Ataque à cadeia de abastecimento visa pacotes Laravel-Lang com um programa de roubo de credenciais
Os atacantes introduziram um programa de roubo de credenciais em mais de 200 versões de pacotes populares do Laravel-Lang, criando um programa que visa chaves de nuvem, chaves SSH, navegadores, carteiras de criptomoedas e muito mais.
A Shadow AI é uma resposta ao medo, e proibi-la piora a situação
A Shadow AI é uma resposta ao medo. Funcionários estão escondendo as ferramentas que usam porque estão lendo corretamente um mercado de trabalho que exige habilidades em IA. Aqui está o porquê proibir piora a situação e o que fazer em vez disso.
Implementando segurança para desenvolvedores em uma organização com mais de 5.000 engenheiros
A maioria das implementações de segurança para desenvolvedores falha porque são projetadas como implantações de software, e não como mudanças culturais. Aqui está o modelo faseado que CISOs experientes adotam para corrigir isso.
Metamorfose da segurança: um checklist de arquitetura Mythos-ready para ataques de IA autônomos
A AppSec estagnou diante da complexidade moderna. O Projeto Glasswing e a era Mythos exigem uma disciplina de segurança que opere na velocidade das ameaças que enfrenta.
É hora de tratar as extensões de navegador como vetores de ataque à supply chain
A violação da Vercel seguiu um padrão bem conhecido na indústria de segurança, onde o código de terceiros é implicitamente confiado e, em seguida, comprometido a montante. Temos uma estrutura para isso. Apenas não a aplicamos ainda às extensões de navegador. (Spoiler: Fazemos isso para dependências de software)
Shai-Hulud Está de Volta? CLI do Bitwarden Comprometida Contém um Verme npm Autopropagável
Malware encontrado em @bitwarden/cli v2026.4.0 rouba chaves SSH, Secrets da Cloud e credenciais de ferramentas de codificação de IA, e então se espalha através dos próprios pacotes npm das vítimas. Dentro: um verme que se autodenomina "Shai-Hulud: The Third Coming."
Múltiplas Vulnerabilidades de cross-site scripting em Mailcow
Os agentes de pentest de IA do Aikido encontraram três vulnerabilidades XSS no Mailcow, um servidor de e-mail auto-hospedado amplamente utilizado. A mais grave permitia que atacantes não autenticados injetassem um payload nos logs do Autodiscover que seria executado quando um administrador os visualizasse, possibilitando a tomada total da conta. Todas as três foram corrigidas desde a versão 2026-03b.
Um ano de Opengrep: O que construímos e o que vem a seguir
Um ano após o fork do Semgrep, o Opengrep está mais rápido, suporta análise de taint mais profunda e produz resultados consistentes e reproduzíveis.
Aikido se integra com AWS Kiro: Detectar em revisão não escala mais
Agentes de IA escrevendo seu código. Aikido se integra diretamente ao fluxo de trabalho agentivo do AWS Kiro para manter a segurança no ciclo, automaticamente, desde a primeira linha. Aikido é o primeiro parceiro global de segurança da AWS para Kiro.
As chaves API do Google continuam a funcionar mesmo depois de as eliminar
A eliminação de uma chave API do Google não a revoga imediatamente. Os nossos testes revelaram que foram realizadas autenticações bem-sucedidas até 23 minutos após a eliminação, e a Google recusou-se a corrigir esta situação.
O «Oeste Selvagem» das extensões do VS Code e como uma extensão maliciosa conseguiu invadir o GitHub
Uma extensão maliciosa do VS Code foi divulgada no GitHub ontem, um dia depois de a Nx Console (2,2 milhões de instalações) ter sido comprometida durante 18 minutos no Visual Studio Marketplace e ter chegado a todos os utilizadores com a atualização automática ativada.
O pacote durabletask da Microsoft no PyPi foi comprometido. O Mini Shai Hulud ataca novamente... outra vez!
Três versões progressivamente comprometidas de um pacote Python associado à Microsoft constituem um programa de roubo de informações com funcionalidades completas que se propaga através da AWS e do Kubernetes, extrai todas as credenciais de nuvem que consegue encontrar e apaga discos em sistemas israelitas e iranianos
As 12 Principais Ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026
Descubra as 12 melhores ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026. Compare recursos, prós, contras e integrações para escolher a solução DAST certa para seu pipeline DevSecOps.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

